设为首页
收藏本站
开启辅助访问
切换到窄版
登录
立即注册
快捷导航
发布信息
搜索
搜索
首页
优惠促销
云服务器
独立服务器
站群服务器
母鸡服务器
服务器托管
全球云服务器
技术文档
联系
每日签到
本版
文章
帖子
用户
主机测评网
»
论坛
›
技术文档
›
其他教程
›
IIS另类网页劫持分析介绍(只劫持404网页,只劫持手机 ...
返回列表
发新帖
IIS另类网页劫持分析介绍(只劫持404网页,只劫持手机用户,不植入恶意代码)
[复制链接]
|
主动推送
94
|
0
|
2024-9-11 18:25:27
|
显示全部楼层
|
阅读模式
最近护卫神运维团队接到一个客户反馈,手机用户访问不存在的页面(状态为404)会被劫持跳转到黄色网站,用电脑访问不会被劫持,手机访问存在的网页也不会被劫持。如下图:
护卫神马上分配工程师进行处理。
首先我们分析特性,只对手机劫持,这不是特别的特性,很多脚本都能实现。
有特点的是“只对状态为404的不存在网页进行劫持”。立刻就想到是不是篡改了客户的404设置,马上打开IIS查看。
然而客户根本就没有设置404页面,系统默认的404文件检查后也没有发现问题。
这就奇了怪了,不过已经可以确定不是网站自身的问题。
依据我们以往的经验,此类劫持往往是黑客在IIS中加载了非法DLL导致,在IIS中有两处可以植入DLL:ISAPI筛选器和处理程序映射。
马上进行检查,ISAPI很简单,就几条记录,均没有问题。再检查处理程序映射,果然发现一条非法记录:
告诉大家一个小窍门:当您不确定哪些是合法DLL时,您先在本地安装IIS,然后逐个对比,就能找出非法DLL了。
马上删除这个DLL,重启IIS,果然不再劫持了。
原因找到了,接下来需要做的就是如何彻底解决,防止再次被植入DLL。
不要以为删除就没事了,黑客能植入一次,就可以植入多次。需要做一些安全防护才能防止被再次植入。
黑客之所以能植入DLL,一般是通过服务器漏洞实施的(也有可能是通过网站漏洞作为跳板入侵的服务器)。
护卫神的工程师首先给客户做了一次人工安全加固,找出并修复服务器上的所有安全隐患;然偶再部署“护卫神·入侵防护系统”,7*24主动式防御入侵。
只有通过“软件+服务”的方式,才能彻底解决服务器安全问题。
最终客户再也没有被劫持困扰了。
回复
使用道具
举报
返回列表
发新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖后跳转到最后一页
luly靓
118
主题
0
回帖
10
积分
新手上路
新手上路, 积分 10, 距离下一级还需 40 积分
新手上路, 积分 10, 距离下一级还需 40 积分
积分
10
加好友
发消息
回复楼主
返回列表
网络技术教程
软件使用教程
Windows教程
Centos教程
Ubuntu教程
Linux其他教程
综合教程
其他教程
其他文档
服务器商家推荐
华夏互联
蓝速云
米图云
全球云
文章
1
苹果电脑MAC系统登录Windows远程桌面
2
Debian拓展硬盘工具。cloud-utils-growpart、xfsprogs
3
安卓Android手机怎么使用V2rayNG?
4
WINDOWS系统电脑怎么使用WINXRAY?
5
notepad++.8.5.7编辑器,代码编辑器
6
DirectX修复工具增强版_V4.3.0.40864版本DLL修复工具C++安装
7
Visual C++运行库合集包完整版VisualCppRedist_AIO_x86_x64
8
ChromeSetup谷歌浏览器一键安装