记录一次winserver2012 IIS劫持处理操作过程

起因是被通知客户网站中毒了。

 

尊敬的客户:您好!不良信息具体操作方式如下:建议使用谷歌浏览器,在浏览器桌面快捷方式目标属性中追加Baiduspider/2.0百度标签。具体步骤:1、右击谷歌浏览器快捷方式-属性-快捷方式选项卡。2、目标属性,在chrome.exe"后追加【 --user-agent="Baiduspider/2.0"】。示例:"C:\Program Files\Google\Chrome\Application\chrome.exe" --user-agent="Baiduspider/2.0"3、登陆浏览器后,地址搜索chrome://version/4,如果用户代理是 Baiduspider/2.0,则修改成功。另外,改了代理也只能看到网站被黑了。看不了具体被篡改的位置。因为不是直接篡改的首页代码。工单暂时为您置为待测试状态,如您验证问题已解决,请您在工单中确认,如问题仍未解决,您可继续在工单反馈,我们将继续为您处理。如您7天未验证确认,工单将会自动关闭,感谢您对天翼云的理解与支持,祝您生活愉快!

 

按上述方法,发现2台服务器中招,而且只中.net程序的

于是开始了头脑风暴式的杀毒。

差点重新装服务器的操作系统。

最终解决方法:

1、D盾+360先杀毒

2、打补丁

3、检查IIS进程和模块

4、反复验证进程和模块,知道问题排除。

 

 

感谢下面2篇文章提供的思路

 

 

 

 

出现一些博彩信息,但是打开确实正常内容,使用站长工具的网站被黑检测功能,发现网站的HEAD前面加载一对加密的东西

 一开始我使用D盾扫描网站,删除了一些后门文件,然后再去站长工具检测,发现还是属于被黑的情况。

 然后我去排查一下站点的配置文件,查看一下是否被篡改引用了一些陌生的DLL文件,一番查询未果。

接着我想是不是被注入了IIS模块,接着我用D盾的查询IIS模块功能,发现了两个莫名奇妙的DLL

 (PS:这个图是我本机的,当时杀毒的时候没有截图,凑活看一下)

两个模块隐藏在C:\Windows\Microsoft.NET 目录下,名字叫 HttpResetModule.DLL HttpResetModule64.DLL

你可以在D盾删除这两个模块,或者在IIS=》模块里面找到 然后删除对应的模块,重启IIS

 

 删除DLL之后,然后使用 站长工具 > 网站被黑检测 检测一下被劫持SEO的链接,你就会神奇的发现爬虫能爬到正常的SEO了

 然后百度的信息,就需要百度爬虫自行抓取,或者自行反馈

 

 

最近在管理自己负责的一个服务器和网站时,发现网站有异常,具体情况如下:

       我们的服务器用的是阿里云的云服务器,最近阿里云老是通知我们你的网站有违规URL屏蔽处理通知,登录服务器查看,根本没

有通知中的文件夹和文件,一直处在蒙的状态中,给阿里云提工单,对方反馈你的网站中就是有相关的违规URL,请尽快处理;我自己访

问那些存在的网址的,网址状态是200,页面显示的是空白;

     我先是ping这个网站域名,发现域名的解析IP是对的,排查DNS劫持;

    然后扫描了网站中的 漏洞也没有发现任何的情况,网站服务器安装的安全狗和360也没有报任何异常,   

    查看网站的文件夹和相关账号都是正常的,登录日志也是正常的;排查网站访问日志,也没有阿里云报的这些违规的URL;

    

持续苦恼排查了N天,没有任何结果,阿里云依然持续报 你的网站有违规URL屏蔽处理通知,要疯了!!!!!!!

后来部门领导给我推荐了一个工具D盾,下载下来后扫描整个网站,发现了一个漏洞:

下载D盾(

 

看着朋友圈,回顾了整个过程:

1、使用百度蜘蛛UA访问带app关键字的的URL会被挂马

2、无挂马文件

到这里,基本确定是加载的dll扩展出了问题。

建立一个站点,指向IIS默认站点路径,修改百度UA后访问/appxxx验证,的确出现了卖菜信息。

点开啊D,进程查看,定位到web进程,w3wp.exe

加载了一个连公司信息和说明都有不起的dll。豁然开朗。

查:

查看IIS全局设置中isapi筛选器和模块设置,在模块功能下找到了真凶。

杀:

找到问题后,处理就比较简单,右键删除模块,然后在整个IIS站点配置本机模块功能下,选择刚才删除的模块名,删除、重启IIS即可。

访问app路径验证,终于出现了久违的找不到对象提示。

简单分析:

通过在测试服务器上加载dll并触发事件,抓包查看到如下流量:

在条件满足(路径带app字样且UA为蜘蛛)情况下,IIS进程会请求http://sc.xxxbt.com/xxx 路径,并返回请求到的内容。

到此,网站的URL恢复正常,挂马不复存在。

查杀后门,临时恢复业务,择日重新部署新系统并加固。

网站异常一定要从网站的服务上分析相关的漏洞,看看有没有不安全的服务在运行;

 

 

评论

发表新评论

此内容将保密,不会被其他人看见。
点击刷新验证码
  • 可用的 UBB 标签:
  • 留言最长字数:1000。