当前位置: 知娱 > 首页安全 > 技术文章 > 正文

【安全防护】恶意进程要怎么结束?

2018-7-15 18:18 来源:红黑联盟 浏览次数:276 我来说两句(0)

【安全防护】恶意进程要怎么结束?今天朋友说他的站被菠菜公司做了跳转,当他改回去后又被别人改回来了,被气的要死,于是便让我帮忙看看。反正我也不忙,于是远程登陆他的服务器看了一下。首先看了一下日志,妈的,都被清理了,而且貌似还恢复不了。查看了一下用户,发现多了一个用户,很明显这个黑客提权成功了,但是却是直接创建用户,并不是克隆用户或者其他操作。先把用户删了吧,然后继续找,在一个后台图片上传点看到一个php文件,下载下来看了一下,是个一句话木马,顺手把它删了。然后看看还有什么奇怪的东西。习惯性的看了下C盘。没想到竟然就有收获了

这里写图片描述

很明显多了一个奇怪的文件夹,点开一看

这里写图片描述

很明显,对方用了MS16-075提权成功的。那就把他删了吧

这里写图片描述

妈耶,难道对方还在连接?

根据经验,meterpreter一般生成的连接马都喜欢直接用端口连接,方便记忆。

Netstat -aon |findstr “3306”

这里写图片描述

这个非常可疑;输入命令

Tasklist | findstr 2204

这里写图片描述

果然就是这个家伙还在连接,先把对方IP记下,等回去再看看能不能挖出其他有价值的线索。

先把问题解决,结束进程

~

这里写图片描述

成功删除

这里写图片描述

总结:我对朋友的网站做了整体测试,初步断定弱口令,因为密码跟后台地址一样,虽然后台地址设置的很复杂,但是依然用工具跑出来了,所以建议更新CMS,或者/tags.php等改名,没必要的话就删了。然后服务器补丁不够,虽然安装了安全狗,但是一些目录还是得写死,最后后台上传点最好设置白名单验证。



[广告]赞助链接:

知安,互联网产品安全医院:http://www.knowsafe.com
舆情监测,互联网舆情首选查舆情:http://www.chayuqing.com/
爱尖刀科技,关注企业数据与安全:http://www.ijiandao.com

关注公众号:Mcbang_com 了解更多精彩,关注:chayuqing_com 娱乐资讯早知道!
收藏 分享 发布者: admin |
看完这篇文章,你的感受如何?


伤心


无视


惊讶


流汗


赞同


路过
热点聚焦
更多>>
情凝中秋,乐在团圆 中秋节又称团圆节,是从古代至今,对远方亲人思念之情的体现;也是东方 ... [详细]
传递爱心 帮助需要的人 中国红十字已不能信任,民政系统变的自私,在这样的环境下,很多需 ... [详细]
【D盾】- 携手啊D共推《 [详细]
父亲节(Father's D 温家宝:父爱,如大海般深沉而宽广。 我们的力量出自与父亲,我们的 ... [详细]
祝高考学子凯旋而归 明后两天,高中三年的最后两天,也是将会影响命运的两天! 3年=1095天 ... [详细]
Copyright© 2006-2016 IjianDao.Com All rights reserved.
知娱 版权所有 京ICP备14006288号-3