應急響應--網站(web)入侵篡改指南

免責聲明:本文...?

目錄

被入侵常見現象:

首要任務:

分析思路:?

演示案例:

IIS&.NET-注入-基于時間配合日志分析

Apache&PHP-漏洞-基于漏洞配合日志分析

Tomcat&JSP-弱口令-基于后門配合日志分析 (推薦)

Webshell 查殺-常規后門&內存馬-各腳本&各工具

常規后門查殺

內存馬查殺


被入侵常見現象:

設備告警
網站異常,篡改
cpu,磁盤
--根據現象決定,由誰引起的.網站被入侵:
(各種東西搭建的)通用/特有漏洞

首要任務:

獲取當前 WEB 環境的組成架構(語言,數據庫,中間件,系統等)


對方怎么攻擊的
修復安全問題
清理后門(正常/內存馬)?

分析思路:?

1、利用 時間節點 篩選日志行為?
2、利用 已知對漏洞 進行特征篩選? ? ? ??
3、利用 后門查殺 進行篩選日志行為?


演示案例:

IIS&.NET-注入-基于時間配合日志分析

?IIS&.NET-注入-基于 時間 配合日志分析 (縮小工程量)
背景交代:某公司在某個時間發現網站出現篡改或異常?
應急人員:通過時間節點配合日志分析攻擊行為?

查看日志

對IP地址進行全局定位

找到對應的網址,進行摘取數據包,sqlmap自己注入發現有漏洞

--data " "

真實情況下,日志非常大 ????????--分析日志工具?!!


Apache&PHP-漏洞-基于漏洞配合日志分析

背景交代:某公司在發現網站出現篡改或異常?
應急人員:通過網站程序利用紅隊思路排查漏洞,根據漏洞數據包配合日志分析攻擊行為?
(按照紅隊的思路,找漏洞點)
Apache? ? ? ?joomla
--發現漏洞點的指紋,去日志里篩選


Tomcat&JSP-弱口令-基于后門配合日志分析 (推薦)

?背景交代:某公司在發現網站出現篡改或異常?
應急人員:在時間和漏洞配合日志沒有頭緒分析下,可以嘗試對后門分析找到攻擊行為?

tomcat jsp


Webshell 查殺-常規后門&內存馬-各腳本&各工具

常規后門查殺

-常規后門查殺: 
1、阿里伏魔 (推薦)(good!!!!!!!!!)
https://ti.aliyun.com/#/webshell 
2、百度 WEBDIR+ 
https://scanner.baidu.com/#/pages/intro 
3、河馬 	(推薦)有客戶端
https://n.shellpub.com/ 
4、CloudWalker(牧云) 
https://stack.chaitin.com/security-challenge/webshell 
5、在線 webshell 查殺-滅絕師太版 
http://tools.bugscaner.com/killwebshell/ 
6、WebShell Detector WebShell 掃描檢測器 
http://www.shelldetector.com/ 
7、D 盾	(效果好) 
http://www.d99net.net 
8、各類殺毒 
火絨,管家,X60,Defender,Nod32 等

內存馬查殺

-內存馬查殺:(后續講) 
.NET: https://github.com/yzddmr6/ASP.NET-Memshell-Scanner
PHP: 常規后門查殺檢測后,中間件重啟后刪除文件即可
JAVA:河馬版本,其他優秀項目    (java最復雜)
其他: 缺乏相關項目

?


本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/41360.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/41360.shtml
英文地址,請注明出處:http://en.pswp.cn/web/41360.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

linux內核定時器

文章目錄 一、jiffies定時器1.1 工作原理1.2 timer_list結構體1.3 相關接口1.3.1 初始化和啟動定時器1.3.2 修改定時器1.3.3 刪除定時器1.3.4 jiffies相關接口 二、高精度定時器2.1 hrtimer結構體2.2 相關接口2.2.1 初始化和啟動定時器2.2.2 取消定時器2.2.3 通過定時器實現周期…

shell-awk語法整理

shell-awk語法整理 前言基本語法內置變量1. $02. NF3. NR4. FS5. RS6. OFS7. ORS8. FILENAME9. FNR10. ARGV11. ENVIRON12. IGNORECASE13. RSTART 和 RLENGTH示例解釋 內置函數循環語句(后面的;可不加)條件語句高級特性示例 特殊模式BEGINEND組合示例BEG…

R語言實戰—圓形樹狀圖

話不多說,先看最終效果: 圓形樹狀圖是樹狀圖的一個變型,其實都是層次聚類。 接下來看代碼步驟: 首先要先安裝兩個包: install.packages("ggtree") install.packages("readxl") 咱就別問問什么…

29、php實現和為S的兩個數字(含源碼)

題目:php 實現 和為S的兩個數字 描述: 輸入一個遞增排序的數組和一個數字S,在數組中查找兩個數, 是的他們的和正好是S,如果有多對數字的和等于S,輸出兩個數的乘積最小的。 輸出描述: 對應每個測…

go zero入門

一、goctl安裝 goctl 是 go-zero 的內置腳手架,可以一鍵生成代碼、文檔、部署 k8s yaml、dockerfile 等。 # Go 1.16 及以后版本 go install github.com/zeromicro/go-zero/tools/goctllatest檢查是否安裝成功 $ goctl -v goctl version 1.6.6 darwin/amd64vscod…

vue2響應式原理+模擬實現v-model

效果 簡述原理 配置對象傳入vue實例 模板解析,遍歷出所有文本節點,利用正則替換插值表達式為真實數據 data數據代理給vue實例,以后通過this.xxx訪問 給每個dom節點增加觀察者實例,由觀察者群組管理,內部每一個鍵值…

sqlite 數據庫 介紹

文章目錄 前言一、什么是 SQLite ?二、語法三、SQLite 場景四、磁盤文件 前言 下載 目前已經出到了, Version 3.46.0 SQLite,是一款輕型的數據庫,是遵守ACID的關系型數據庫管理系統,它包含在一個相對小的C庫中。它是…

VMware虛擬機配置橋接網絡

轉載:虛擬機橋接網絡配置 一、VMware三種網絡連接方式 VMware提供了三種網絡連接方式,VMnet0, VMnet1, Vmnet8,分別代表橋接,Host-only及NAT模式。在VMware的編輯-虛擬網絡編輯器可看到對應三種連接方式的設置(如下圖…

美好生活的 100 條建議

簡介 一些簡潔明了的人生建議,易于理解,并且能夠為日常生活中的各個方面提供實用的指導。 財富 (Possessions) 1. If you want to find out about people’s opinions on a product, google \reddit. You’ll get real people arguing, as compared t…

SpringBoot2.2.6使用spring-boot-validation讀取不到自定義配置文件中的屬性

SpringBoot2.2.6沒有做message.properties文件中屬性的自動讀取配置。解決方法有兩種: 1. 升級springboot版本到2.6.x以上 2. 在現有springboot版本的基礎上添加以下自定義配置: Configuration public class RequestParamValidationConfig implements…

學習筆記——交通安全分析12

目錄 前言 當天學習筆記整理 4信控交叉口交通安全分析 結束語 前言 #隨著上一輪SPSS學習完成之后,本人又開始了新教材《交通安全分析》的學習 #整理過程不易,喜歡UP就點個免費的關注趴 #本期內容接上一期11筆記 當天學習筆記整理 4信控交叉口交…

ORA-03115 ORA-06594--空間不足 rman 磁帶壓縮備份 控制文件恢復后備份信息丟失

---用舊的控制文件恢復后 這個控制文件本身的備份信息不在此還原出的控制文件中。所以這個備份的控制文件就刪不掉,看不到。 但是只要設置正確的dbid,還是可以用恢復這個控制文件的 正常未恢復過controlfile的話,這個控制文件備份信息在現有…

Square Root SAM論文原理

文章目錄 Square Root SAM論文原理核心原理SLAM問題的3種表示貝葉斯網絡因子圖(Factor graph)馬爾科夫隨機場(Markov Random Field, MRF) SLAM最小二乘問題&線性化因式分解 factorization矩陣與圖(Matrices ? Graphs)因式分解&變量消元(Factori…

Kafka系列之Kafka知識超強總結

一、Kafka簡介 Kafka是什么 Kafka是一種高吞吐量的分布式發布訂閱消息系統(消息引擎系統),它可以處理消費者在網站中的所有動作流數據。 這種動作(網頁瀏覽, 搜索和其他用戶的行動)是在現代網絡上的許多社…

14-22 劍和遠方2 - 深度神經網絡中的學習機制

概論 在第一部分中,我們深入探討了人工智能的興衰簡史以及推動人工智能發展的努力。我們研究了一個簡單的感知器,以了解其組件以及簡單的 ANN 如何處理數據和權重層。在簡單的 ANN 中,不會對數據執行特定操作。ANN 中的激活函數是一個線性函…

Surface splatting (2D Gaussian splatting)代碼分析

源碼地址 colab.research.google.com/drive/1qoclD7HJ3-o0O1R8cvV3PxLhoDCMsH8W 核心代碼 surface_splatting def surface_splatting(means3D, scales, quats, colors, opacities, intrins, viewmat, projmat):# Rasterization setupprojmat torch.zeros(4,4).cuda()projm…

flask使用定時任務flask_apscheduler(APScheduler)

Flask-APScheduler描述: Flask-APScheduler 是一個 Flask 擴展,增加了對 APScheduler 的支持。 APScheduler 有三個內置的調度系統可供您使用: Cron 式調度(可選開始/結束時間) 基于間隔的執行(以偶數間隔運行作業…

c#中的超時終止

在C#中,可以使用CancellationToken和Task的超時機制來實現調用方法時的超時終止。 一 用Task.Delay(int)模擬耗時操作 static async Task Main(string[] args){using (var cts new CancellationTokenSource(1 * 1000)){await doSomething(cts.Token);}Console.Wr…

移動校園(7)ii:uniapp響應攔截器處理token,以及微信小程序報錯當前頁面正在處于跳轉狀態,請稍后再進行跳轉....

依據昨天的寫完,在token過期之后,再次調用接口,會觸發后端攔截,扔進全局錯誤處理中間件 前端說明提示都沒有,只有一個這個,現在優化一下,再寫一個類似全局后置守衛,當狀態碼是401的時…

RAID 冗余磁盤陣列

RAID也是Linux操作系統中管理磁盤的一種方式。 只有Linux操作系統才支持LVM的磁盤管理方式。 而RAID是一種通用的管理磁盤的技術,使用于多種操作系統。 優勢:提升數據的讀寫速度,提升數據的可靠性。具體實現哪什么功能,要看你所…