免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3807 | 回复: 5
打印 上一主题 下一主题

[Web] nginx被劫持 如何处置 急! [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2013-01-05 11:47 |只看该作者 |倒序浏览
本帖最后由 molynix 于 2013-01-05 11:51 编辑

一台服务器,centos 6,安装了nginx,并且做了一定的安全防范,防止木马和非法解析
近期其中一个网站因为安全问题,被人上传了木马,木马名称是js.php,通过日志查看,黑客将木马复制到了其他的网站目录

网站被黑的现象是,访问网站的时候,输入网站域名,网站内的链接全部变为这个服务器的ip地址开头或者其他解析到这个服务器但没有使用的域名开头。重启了nginx服务后就恢复正常了。

现在问题是,我不知道木马和这个现象是否是有关联性,这个木马的作用就是浏览目录上传文件提取等。
另外我还想知道他是如何实现域名的劫持的,可以随意让所有页面输出同样的文字和内容,或者转向到其他域名或本机地址,原理怎样的,应如何解决?急求大虾相助。。。

论坛徽章:
0
2 [报告]
发表于 2013-01-05 13:09 |只看该作者
先分析一下木马文件的内容吧,另外我们一直强调尽量不要开放PHP的FILE UPLOAD功能。

论坛徽章:
0
3 [报告]
发表于 2013-01-06 09:03 |只看该作者
我感觉还是系统设置的问题..这个木马好像并不具备劫持域名的能力.

论坛徽章:
0
4 [报告]
发表于 2013-01-06 17:00 |只看该作者
不理解的是,你说的那个js.php这个木马文件是如何把网站内的所有url改掉了呢?
是谁执行了这个文件?怎么执行的?

论坛徽章:
0
5 [报告]
发表于 2013-01-15 15:27 |只看该作者
会上面,js.php应该是修改了discuz论坛的域名解析部分,造成网站访问被劫持
我自己这样分析的,目前未发现系统入侵的迹象

论坛徽章:
1
处女座
日期:2014-01-21 13:20:51
6 [报告]
发表于 2013-02-22 11:12 |只看该作者

太可怕了
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP