咋样入侵网站服务器站

了一些什么彩票内容的快照网站首页快照也被修改成赌博内容,并被

百度直接红色风险拦截提

示百度网址安全中心提醒您:该站点可能受到黑客攻击

,部分页面已被非法篡改!我们SINE安

全公司根据以上客户被黑的情况立即进行

了全面的网站安全检测,针对网站被黑的情况制定了
首先客户网站使用的是Linux centos系统服务器客户提供服务器ip,ssh端口,root账号密码后

我们进去查看了服务器是否存在被黑以及系统木马后门的情况,

mysql数据库进行了安全检测发现问题,该mysql数据库的

root账号使用的是弱口令密码导

致攻击者可以利用软件对数据库进行强力破解,

导致破解成功利用root权限直接提权並上传

脚本木马到网站的根目录下。

根据上面发现的数据库安全问题我们深度挖掘,追踪溯源发现服务器还存在木马后门,

top查看linux当湔进程,发现一个可疑的进程通过查看进程的详细信

马后门进程,再仔细一检查发现该木马是挖矿木马攻击者

利用服务器资源,带宽进行挖矿,

像比特币、以太坊等币进行挖矿


我们对其挖矿木马进行安全分析:如下图



解密木马内容,我们发现该木马目前来说是免杀嘚木马一般人是看不出问题来,但是经常维护

服务器的运维人员就会察觉出来第一该木马隐藏到linux进程当中

去,根据时间段进行挖矿避

开高峰时间,以及维护人员的工作时间当挖矿的时

候木马进程CPU占用达到百分之80以上,甚

至有时候网站都打开很慢

服务器的木马查完後,我们对网站的源代码进行安全检测发现网站目录里被上传了网站木马

后门,php脚本木马该脚本木马可以对网站进行读写新建等操作,网

改成了什么赌博的内容如下图:


通过解密上面的代码发现只要是从百度,搜狗以及soso,so,bing等搜索引擎来的访问都会

直接跳转到攻击鍺设定好的赌博网站上去。随即我们SINE安全公司

对该恶意代码进行了清除网

以上就是我们解决客户网站安全的整个过程,下面针对于此次網站被黑提供如下的网站安全建议:

1.对mysql数据库进行安全部署,对root账号密码加密尽可能设置的复杂一些,数字+大小写

字母+特殊符号对網站数据库进行分配普通权限账号。

2.mysql数据库默认端口3306改为51158,并加入到端口安全策略不对外开放,外网IP无法

连接数据库只有本地127.0.0.1才能進行连接数据库,以防止攻击者

3.对服务器底层系统进行安全加固包括SSH登录的安全验证。

4.对网站代码进行整体的安全检测包括定期的升級网站程序源代码,修复补丁以及网站漏洞

现在由于各路大神共享公开网站程序的一些Oday漏洞,使用我们获得网站shell

比如动网常见的上传漏洞 各种网站的sql注入漏洞,爆库漏洞,溢出漏洞 等等。

然而仅仅获得网站的shell已经不能滿足我们的需求,想通过shell进一步获得网站的服务器的管理员权限

下面小残在这里为大家介绍本人收集的常见的20种shell提权思路。

1SER-TU提权(通常昰利用SERFTP服务器管理工具,首先要在***目录下找到INI配置文件必须具备可写入的权限)

2,RADMIN提权(大家并不陌生我们在扫描4899空口令后,同樣需要他来连接)

3PCANYWHRER提权(也是远程客户端软件,下载***目录的CIF文件进行破解)

4SAM提权(SAM系统帐户,通常需要下载临时存放的SAM文件然後进行HASH破解)

5,NC提权(利用NC命令反弹一个端口,然后TELNET远程去连接一个端口虽然权限不够大,结合巴西烤肉能够成功的)

6,PR提权(PR提權这个就不多说了,最好是免杀的PR大杀器这样更方面我们去操作)

7,IIS提权(IIS6.0提权首先需要获取IIS的配置信息,利用工具进行添加后门鼡户)

843958提权(如果SER-TU有直接读入和执行的权限,那么我们就可以直接提权)

9PERL提权(PERL提权通常是针对PERL文件夹下的提权方式,利用DIR目录%20NET USER这样來建立后门用户)

10内网LCX提权(转发工具LCX,通常需要先本地***一个端口然后转发,针对内网用本地的127连接对方的3389)

11,启动提权(如果服务器启动项有能够执行的权限那么应该说管理员的技术肯定不精湛)

12,替换服务提权(替换某个服务EXE比如SER-TU,可将原有的删除再傳一个同样的SER.EXE上去,等待服务器重启)

13FXP提权(FXP这个工具其实本身他是一个传输工具,但我们可以下载他的三个文件然后,用密码查看器的功能去获得密码)

14输入法提权(目前来说的话,输入法提权的思路基本上不太可行了)

15360提权(360提权,也就是我们常说的SHIFT后门如果执行了360漏洞利用程序,连接服务器用SHIFT5下弹出了CMDSHELL即为

16,VNC提权(VNC想必大家并不陌生,我们通常是扫描5900国外服务器时候用到VNC来连接的同樣,我们如果得到了VNC的密码

通常可以利用他来提权)

17,2003ODAY提权(如果服务器是2003的那么就可以利用2003ODAY利用工具来进行提权了)

18,ROOT提权(如果伱获得了MSSQL的密码那么就可以导入注册表的方式,利用MSSQL语句执行我们想要的命令了)

20FTP溢出提权(这个用到LCX工具,本地溢出转发一个端口,虽然不是内网利用默认的21进行提升权限)

以上20种服务器提权思路,比较常见实用的方法好源码站长个人观点 , 希望可以帮助大家。

本文由 恏源码 作者: 发表其版权均为 好源码 所有,文章内容系作者个人观点不代表 好源码 对观点赞同或支持。如需转载请注明文章来源。

湖南快乐先锋传媒有限公司 互联網视听节目服务备案号

杜绝虚假报道 欢迎社会监督

参考资料

 

随机推荐