Author Topic: 【天问】网站被黑客写入文件出现访问问题怎么办?  (Read 3849 times)

laofuzi

  • Hero Member
  • *****
  • Posts: 5083
一定要及时备份网站数据(包括网站源代码、网站数据库)
其中网站源代码里含有网站的文章和上次的附件。可以通过flashfxp登陆网站下载到电脑上备份(整个网站的代码都备份下来,虽然网站有效文件只在htdocs里或public里),数据库通过万网空间里有专门的数据库可以备份下载。

网站异常后,一个是要注意修改网站的密码(比如后台登陆密码,万网空间密码,一般最弱的是后台登陆密码,这个缺陷主要在使用的开源的代码的漏洞。这个主要修改。)另外一个

网站异常,一个是万网空间提交工单,不过基本上结局不了问题。最主要是靠自己把黑客修改的程序用以前备份的代码替换即可。

1.登陆flashfxp
 
找到htdocs,黑客只能在这里修改文件:首先index.php和admin.php最容易被修改,查看对照一下以前的代码是否修改,不管这里显示的时间是否是2020年9月10日黑客攻击的时间。

2.其次,点击修改时间,可以看出2020年9月10日文include和admin文件有修改过。
 
进入include。这里发现class有文件被修改过,对照备份代码的class文件替换成备份的文件即可。
这里还需要注意,虽然这里有一个文件写的时间是2013-03-11,但是和源代码文件夹多的一个文件,fileauth.PHP,黑客有可能拿一个几年前编写的程序上传上来。你可以点开查看,就发现这个文件代码里有问题,直接删除。
 

下面进入另一个修改的文件admin,这里面好多问题。一个是文件修改时间都是很老的,还有对照源代码,发现很多文件即便相同,文件备份代码很小,才1-2kb,而网站现在的文件是几百kb,这个肯定有问题。另外,就是前面说的,不同的文件都删掉。
 

发现一个问题。

 
ftp里面这里可能是b单位,而电脑端的备份代码这里显示1kb,可能电脑最小单位就是kb,所以这里是没错的。


您好, 使用虚拟主机的临时域名访问也是相同的情况, 应该是网站代码被篡改了导致的问题 1、您那边本地是否有网站代码备份,如果有建议您那边替换主机上的网站代码进行恢复 2、或者可以登陆主机查看是否有伪静态文件.htaccess ,尝试改名在查看是否恢复正常 如果还是不行,应该是网站代码被篡改导致的总是跳转网站首页 3、在网站恢复正常后,您那边可以参考附件1在主机控制台设置权限, 将静态文件设置为可读可执行(禁止写入) ,避免被篡改

note:将万网文件管理器的权限由默认状态改成可读可执行(禁止写入)后,ftp无法上传任何文件!!!!比如有些大图片是需要ftp上传的,则要注意这一点。

 

 

您好, 1、您那边可以使用备份的文件进行恢复 在参考上面的步骤,将静态文件设置为可读可执行(禁止写入), 再将主机的ftp改为复杂密码,提高主机的安全性 2、登陆主机控制台,在如附件1位置设置强制HTTPS加密访问, 提高网站访问的安全性 虚拟主机HTTPS加密访问设置:https://help.aliyun.com/knowledge_detail/90611.html 3、虚拟主机文件修改是没有提醒功能的, 主机只开放了80,21端口, 您那边可以查看一下主机的ftp日志是有被异常ip的登陆操作的记录 如果没有应该是通过网站代码漏洞,通过网站进行修改的, 这边是没有记录的

 
 
20210623上传文件开关控制:(原先是启动,改成了禁用)

将万网文件管理器的权限由默认状态改成可读可执行(禁止写入)
« Last Edit: June 23, 2021, 06:00:25 PM by laofuzi »
发达国家无犯罪证明Police Certificate/Criminal Record/海牙认证/使馆认证:www.newnewdoc.com 加拿大技术移民:www.newnewland.com  微信咨询:newnewlandvisa

laofuzi

  • Hero Member
  • *****
  • Posts: 5083
您好,查看您的网站是放在虚拟主机产品上面的,挂马文件也是放到FTP里面了,对于网站被入侵的问题,通常黑客有两种方式修改,一种为通过FTP或数据库方式直接入侵修改,另一种为通过Web程序漏洞进行数据注入。
建议您联系下您的技术人员检查下您的网站程序源码,同时建议您:
1.尽快修改您的FTP账号密码,务必设置包含大小写字母数字的强密码;
2.尽快修改您的数据库密码,务必设置包含大小写字母数字的强密码;需要注意的是,修改数据库密码后同时需要在网站程序侧修改数据库连接字符串,确保连接字符串中的数据库密码与修改的数据库密码一致,否则会出现网站数据库连接失败的报错。
3.FTP密码和数据库密码等犹如您网站保险柜的钥匙,请务必确保密码没有随意泄露或弱密码的情况。
4.检查下您的网站程序是否被挂马并进行处理;
5.检查下网站程序中是否存在漏洞并尽快联系下网站程序开发人员进行修复,请了解。
请同时修改下主机密码,并确保主机由专人管理,以上一般能够彻底解决此问题的,请了解,谢谢
虚拟主机如何防止黑客攻击网站可参考https://help.aliyun.com/knowledge_detail/36283.html


网站被挂码,比如色情网页被阿里拦截到了。用ftp把所有的文件下载下来,360安全卫士能检测到有后门木马的php文件。删掉它!!! 比如smarty-plugins-menuarrow.php就是backdoor木马文件。
发达国家无犯罪证明Police Certificate/Criminal Record/海牙认证/使馆认证:www.newnewdoc.com 加拿大技术移民:www.newnewland.com  微信咨询:newnewlandvisa

laofuzi

  • Hero Member
  • *****
  • Posts: 5083
您好,这边查看到您对应的违法信息,可以参考下附件截图。关于整改,建议您可以先参考以下方法检测违规信息:
1. 删除网站木马:https://www.cnblogs.com/bestsaler/archive/2010/06/05/1835495.html
2. 网站被黑检测与网站被黑处理方法:https://developer.aliyun.com/article/68404
3. 常见JS挂马方法及如何防止网站被黑客挂马?https://developer.aliyun.com/article/68376
4.把程序下载到本地电脑,用本地安装的杀毒软件扫描


如果修改ftp 数据库密码后仍然异常,那么是您的网站程序被挂马,您可以考虑重新上传下您的网站源码,谢谢
« Last Edit: May 07, 2021, 12:23:08 PM by laofuzi »
发达国家无犯罪证明Police Certificate/Criminal Record/海牙认证/使馆认证:www.newnewdoc.com 加拿大技术移民:www.newnewland.com  微信咨询:newnewlandvisa

laofuzi

  • Hero Member
  • *****
  • Posts: 5083
您好,这种情况通常是网站程序本身有漏洞,导致网站程序很容易被注入或入侵,被黑客添加植入异常代码。
虚拟主机所在服务器的网络都是隔离的,除了用户网页是公网暴露的以外,其他都是只能内网才能访问的,而且服务器内对于用户上传的网页文件的权限也是跟操作系统隔离和限制的,即便上传了病毒程序,也没有权限对操作系统进行修改和入侵。所以主机服务器是很安全的。
建议您及时升级网站程序版本,或者让专业的网站开发人员帮您检测下网页漏洞,另外互联网上也有一些专门检测网站漏洞的产品,您也可以试用下。如果不升级网站模板版本,不修复网站漏洞的话,还有一种解决的方法,就是用一些可以保护网页的安全产品,比如waf,全称是web应用防火墙,可以有效来防御。您可以在互联网上搜索关键词“免费waf”来寻找相关产品试用一下。
发达国家无犯罪证明Police Certificate/Criminal Record/海牙认证/使馆认证:www.newnewdoc.com 加拿大技术移民:www.newnewland.com  微信咨询:newnewlandvisa