【问题标题】:How Can I Find Out *HOW* My Site Was Hacked? How Do I Find Site Vulnerabilities?我怎样才能知道*如何*我的网站被黑了?如何查找站点漏洞?
【发布时间】:2008-11-21 10:49:06
【问题描述】:

我的一个自定义开发的ASP.NET 网站今天被黑了:“被天鹅黑了(请停止战争!..)” 它使用 ASP.NET 和 SQL Server 2005 以及 IIS 6.0 和 Windows 2003 服务器。 我没有使用 Ajax,我想我在连接到数据库的任何地方都在使用存储过程,所以我不认为它是 SQL injection。 我现在已经删除了文件夹的写权限。

我如何才能知道他们对网站进行了哪些黑客攻击,以及如何防止此类事件再次发生?

服务器是最新的所有 Windows 更新。

他们所做的是将6个文件(index.asp、index.html、index.htm、...)上传到网站的主目录。

我应该上传哪些日志文件? 我有来自此文件夹的 IIS 日志文件:c:\winnt\system32\LogFiles\W3SVC1。 我愿意向你们中的一些人展示它,但不认为在互联网上发布是好的。有人愿意看吗?

我已经在 Google 上进行了搜索,但我唯一发现的还有其他被黑客入侵的网站 - 我还没有看到任何关于它的讨论。

我知道这与编程没有严格的关系,但这对程序员来说仍然很重要,很多程序员都被这样黑过。

【问题讨论】:

  • 对我来说似乎是一个有效的问题......
  • 我也认为这是一个非常有效且相关的问题。我已经更新了标题以进行改进。
  • 更新后的问题是一个巨大的改进...
  • 已编辑标签,以便问题出现在更通用的提要上。 “天鹅”并不是一个能引起任何人注意的类别标签。
  • 这是一个自定义开发的 ASP.NET 网站还是您使用了一些框架或 CMS 包?

标签: security computer-forensics


【解决方案1】:

看来,对您网站的攻击是 SWAN 于 2008 年 11 月 21 日对运行 IIS 6.0 的 Windows 2003 和 Windows 2000 机器进行的大规模破坏的一部分。这里的其他人提出了一些建议。我只想补充一点,每当您决定启动该网站时,请格式化该框并从头开始重新安装。一旦一个盒子被破坏,它就根本不可信,但是你要清理和净化它。

【讨论】:

  • 我想重申 ayaz 所说的话....在您将 Web 服务器脱机以进行取证研究后,从头开始重建它。此网络服务器一旦被入侵就无法信任。唯一安全的方法是重新映像。
【解决方案2】:

IIS 进程

检查您的 ASPNET 进程是否没有权限在服务器上写入文件。如果您需要该进程具有写入权限,请仅允许它们在特定文件夹上执行此操作,并拒绝所有用户帐户对该文件夹的执行权限。

SQL 注入

要查看寻找 SQL 漏洞的人,请查看您的日志文件中的以下文本“CAST(”。

你有没有在后面的代码中建立 SQL 来查询数据库的地方?这些可能容易受到 SQL 注入攻击。通过替换以下代码,您将更加安全。

Dim strSQL As String = "Select * FROM USERS Where name = '" & Response.Querystring("name") "'"

然后考虑如下替代方案。

Dim strSQL As String = "Select * FROM USERS Where name = @name"

然后在sql命令中加入对应的SQL参数。

【讨论】:

    【解决方案3】:

    希望您已打开 IIS 日志文件,并希望黑客没有删除它们。默认情况下,它们位于:c:\winnt\system32\LogFiles\W3SVC1 并且通常以日期命名。

    那么了解如何使用免费的日志解析器(来自 Microsoft)可能会有所帮助。然后use this guide 帮助您取证查看您的日志文件。您是否有防火墙,因为它的系统日志可能会有所帮助。

    另一个可以帮助您找到 sql 注入问题的不错的工具是转到 here 并下载 HP 的 Scrawlr。

    如果您对发现的内容有任何疑问,请回来询问。

    【讨论】:

      【解决方案4】:

      好吧,对于初学者来说:

      • 您是否为服务器打过补丁?
      • 您是否还有诸如FrontPage Server Extensions、Web 的 Office 扩展等内容挥之不去的残余?
      • 您确定没有 SQL 注入漏洞吗?
      • 您是否在 Google 上搜索过“Hacked by swan”文本?有很多热门,也许其中一个已经弄清楚了他的入口

      如果您确实有或不确定是否有 SQL 注入问题,那么您可以在这里进一步询问,否则我会请一些安全专家来帮助您。

      这确实是一个编程网站,所以除非你的问题是编程相关的,否则它很可能会再次关闭。

      【讨论】:

      • 1.是的 2. 我想我已经删除了所有的扩展。 3.我正在使用程序,所以我认为这不是问题。 4. 是的,我没有发现任何有用的东西。
      【解决方案5】:

      您可能想尝试使用像Metasploit 这样的渗透工具包来发现任何明显的漏洞。

      另外,如果您的日志文件未被篡改,请发布它们。

      【讨论】:

        【解决方案6】:

        您应该做的第一件事是检查您的日志文件。您可以将它们粘贴在这里,如果我们识别出攻击,我们会告诉您。

        【讨论】:

          【解决方案7】:

          设置 Google Analytics 并查看向您的网站发出的所有请求。 如果您通过查询字符串处理 SQL 注入,您可以轻松找出他们做了什么,以及他们是如何发现您的漏洞的。

          【讨论】:

          • 将文件上传到网站主目录的SQL注入让我印象深刻,他们是怎么做到的? :)
          【解决方案8】:

          FTP 开启了吗?

          我曾经有一个客户的 FTP 出于某种原因打开,而黑客刚刚设置了一个运行的机器人,尝试随机/普通用户/密码组合。那个 hack 比你的更糟糕,因为它没有显示在网页上,而是试图安装 ActiveX...

          所以,你可以检查一下你的 FTP 日志。

          【讨论】:

            猜你喜欢
            • 1970-01-01
            • 1970-01-01
            • 1970-01-01
            • 1970-01-01
            • 2018-08-27
            • 2011-12-25
            • 1970-01-01
            相关资源
            最近更新 更多