设为首页收藏本站

IITT网络服务中心

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
查看: 802|回复: 0
打印 上一主题 下一主题

[程序] 记录一次个人网站被博彩网站攻击的故事

[复制链接]

456

主题

402

帖子

1781

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
1781
跳转到指定楼层
楼主
发表于 2024-10-4 02:52:04 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
某天打开我的网站一看,首页都没啥反应,点啥都直接给我跳转到博彩网站了。  开始排查问题,登录服务器,进入项目目录,git status一下,发现有俩文件红了,入口文件index,php和某个引入的JS文件。发现JS里面被写入了一段重定向:
  1. var c = document.cookie;
  2.      if (c.indexOf('isfirstvisited=false') != -1) {
  3.         
  4.      }
  5.      else {
  6.          var d = new Date();
  7.          d.setFullYear(d.getFullYear() + 1);
  8.          document.cookie = 'isfirstvisited=false;expires=' + d.toGMTString();
  9.          location = 'https://www.baidu.com'
  10.      }
复制代码
手段还是跟之前一样,得彻底解决一下,不然改都改烦死了。  捣鼓半天,看了服务器的各种操作日志,没有发现异常用户,操作日志也看不出啥结果。  然后买了华为云的Agent服务,看一下这玩意儿能不能记录到黑客行为  ************************** 分割线 **************************  3天后,我又来了,查看安全警告果然记录了异常日志。
不过还是不知道对方的具体手段,本来想写个shell脚本,监控到文件变化,给我发送通知,自动把发生变更的那俩文件复制过去替换掉,这样也省得我天天改了,不过想想还是算了,治标不治本,漏洞还是要找。  然后我发现我用的Thinkphp5框架的那个版本是有漏洞的,并且我的调试模式忘了关了。根据对方在我文件夹里面留下的route.php文件,他应该是用“蚁剑工具”给我弄的木马。  尝试解决方案:  1.删掉原来的整个项目目录,里面可能还有木马文件。  2.升级版本框架,重新部署代码,关闭调试模式。  ************************** 分割线 **************************  
一周后:  哈哈哈,哥们儿网站好了,处理之后一个多星期,终于没有篡改信息了。  结语:作为一个php小菜鸟,技术功底还是太差了。要学习的东西还有很多,有空了还是要多学习一下安全攻防知识,虽然这次事故还是出在自己粗心大意上。之前21年的时候我也被搞过一次,还是管局打电话我关停了我的备案,各位小伙伴还是要注意一下的。

分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|手机版|Archiver|IITT网络服务中心    

GMT+8, 2024-11-1 10:28 , Processed in 0.064590 second(s), 24 queries .

Powered by Discuz! X3

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表