免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 8031 | 回复: 15
打印 上一主题 下一主题

[Web] 紧急求助,服务器经常被黑客上传文件!!! [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2012-12-29 00:29 |只看该作者 |倒序浏览
各位论坛的朋友:
大家好,我有问题求助于大家,在此先谢谢你们了!!

我们公司web服务器最近几天都遭黑客上传大量投注、游戏页面(每天都上传好几万个html文件),每天都上传两三次,防不胜防!不知道是通过什么途径上传来的,我检查了日志(last、lastlog、w)等,都没有发现异常。今天问南飞蚂蚁,他说应该是通过程序漏洞上传的,并且让我改了apache的user为nobody。修改后,今天下午发现上传的文件属主为nobody,原来apache的user为liling,他上传的文件属主为liling。这样是不是可以判断他是通过程序漏洞,用工具扫描,自动上传的????

另外,可能网页被他植入了木马,或者修改了某些文件我们发现不了。(因为他上传的有些文件日期是好几个月以前的,是不是他修改了文件日期??)而且网站文件太多,要一个个查找几乎不可能,有什么好的办法呢??同时,服务器应该做什么安全措施,比如php配置或者apache配置做添加一些安全配置??

这个黑客骚扰我们好几天了,让人头疼。麻烦大家给点意见!!!谢谢你们了!!

论坛徽章:
3
2015年迎新春徽章
日期:2015-03-04 09:58:11操作系统版块每日发帖之星
日期:2015-09-07 06:20:00操作系统版块每日发帖之星
日期:2015-09-07 06:20:00
2 [报告]
发表于 2012-12-29 09:33 来自手机 |只看该作者
用的rootkit吧,重装?我也小白

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
3 [报告]
发表于 2012-12-29 11:11 |只看该作者
检查web服务器的日志,只要上传文件,日志里面就会记录,在日志里面过滤post关键字,看看是通过什么程序上传的

论坛徽章:
33
荣誉会员
日期:2011-11-23 16:44:17天秤座
日期:2014-08-26 16:18:20天秤座
日期:2014-08-29 10:12:18丑牛
日期:2014-08-29 16:06:45丑牛
日期:2014-09-03 10:28:58射手座
日期:2014-09-03 16:01:17寅虎
日期:2014-09-11 14:24:21天蝎座
日期:2014-09-17 08:33:55IT运维版块每日发帖之星
日期:2016-04-17 06:23:27操作系统版块每日发帖之星
日期:2016-04-18 06:20:00IT运维版块每日发帖之星
日期:2016-04-24 06:20:0015-16赛季CBA联赛之天津
日期:2016-05-06 12:46:59
4 [报告]
发表于 2012-12-29 22:36 |只看该作者
不是 rootkit .

典型的php的问题. 查代码吧.

不过, 建议先下线这台机器, 重装一台放上来, 把 apache php的 bug 先fix一下. 然后再细查代码. 如果没有必要上传, 禁止上传文件.

论坛徽章:
0
5 [报告]
发表于 2012-12-31 00:24 |只看该作者
谢谢!!!!这两天正在检查程序,发现程序有不少问题!!!黑客应该是用工具扫描注入的!!

论坛徽章:
0
6 [报告]
发表于 2012-12-31 00:25 |只看该作者
回复 3# chenyx


感谢回复!!请问有什么好的在线扫描日志的工具吗?日志文件太大了,要下载下来太慢


   

论坛徽章:
381
CU十二周年纪念徽章
日期:2014-01-04 22:46:58CU大牛徽章
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大牛徽章
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大牛徽章
日期:2013-04-17 11:17:37CU大牛徽章
日期:2013-04-17 11:17:42CU大牛徽章
日期:2013-04-17 11:17:47CU大牛徽章
日期:2013-04-17 11:17:52CU大牛徽章
日期:2013-04-17 11:17:56
7 [报告]
发表于 2012-12-31 07:51 |只看该作者
楼主搜索 sql 注入工具 吧,网上有很多的.
一天上万个页面,我怀疑不是黑客上传的,很可能是上传了程序,程序生成的.
日志直接在linux上处理吧,你复制日志文件到用户目录下,用grep进行过滤,慢慢查,很累人的.

论坛徽章:
0
8 [报告]
发表于 2012-12-31 10:05 |只看该作者
谢谢哥们,祝你新年快乐!!!!
回复 7# chenyx


   

论坛徽章:
0
9 [报告]
发表于 2012-12-31 11:31 |只看该作者
我以前维护的web服务器也出现过这样的问题,有可能通过后门程序上传的吧,以上次的文件为线索,查找上传工具,然后再从日志中分析非法操作和其IP,限制非法IP的访问,从非法操作中查找系统漏洞,最后修补漏洞,问题的关键是找到线索。如果是后门程序,可以检查非法页面,分析相关页面源代码来查找。另外,最好有日志分割的脚步,这样分析当天的日志会好简单多了,我认为不需要把日子下载下来,在服务器上用命令分析更快速。

论坛徽章:
0
10 [报告]
发表于 2012-12-31 22:41 |只看该作者
谢谢你的回复!!!这两天一个个文件检查,找到不少木马文件,同时把很多没有必要的或者有安全问题的程序删除了,今天暂时没有发现新上传的文件!看这两天的情况了,但愿能彻底组织。祝你新年快乐!!回复 9# zhuw1989


   
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP