​【网警提醒】基础网络攻防之webshell攻击

【网警提醒】基础网络攻防之webshell攻击

什么是webshell?有什么危害?

webshell就是一种可以在web服务器上执行的后台脚本或者命令执行环境。

没明白?

简单来说

webshell是网站入侵的脚本攻击工具

黑客通过入侵网站上传webshell后获得服务器的执行操作权限,比如执行系统命令、窃取用户数据、删除web页面、修改主页等,其危害不言而喻。

Webshell攻击的特点有哪些?

1

持续远程访问

入侵者可以利用webshell从而达到长期控制网站服务器的目的。若攻击者自行修复了漏洞,以确保没有其他人会利用该漏洞,攻击者可以低调的随时控制服务器。一些流行的webshell使用密码验证和其他技术来确保只有上传webshell的攻击者才能访问它。

2

权限提升

在服务器没有配置错误的情况下,webshell将在web服务器的用户权限下运行,该用户权限是有限的。通过使用webshell,攻击者可以尝试通过利用系统上的本地漏洞来执行权限提升,常见的有查找敏感配置文件、通过内核漏洞提权、利用低权限用户目录下可被Root权限用户调用的脚本提权、任务计划等。

3

极强的隐蔽性

有些恶意网页脚本可以嵌套在正常网页中运行,且不容易被查杀。webshell还可以穿越服务器防火墙,由于与被控制的服务器或远程主机交互的数据都是通过80端口传递,因此不会被防火墙拦截,在没有记录流量的情况下,webshell使用post包发送,也不会被记录在系统日志中,只会在web日志中记录一些数据提交的记录。

获取webshell的常见方法

1

直接上传获得webshell

因过滤上传文件不严,导致用户可以直接上传webshell到网站任意可写目录中,从而拿到网站的管理员控制权限。

2

添加修改上传类型

现在很多脚本程序上传模块不是只允许上传合法文件类型,大多数的系统是允许添加上传类型。

3

利用后台管理功能写入webshell

进入后台后还可以通过修改相关文件来写入webshell。

4

利用后台数据库备份及恢复获得

主要是利用后台对access数据库的“备份数据库”或“恢复数据库”功能,“备份的数据库路径”等变量没有过滤导致可以把任意文件后缀改为asp,从而得到webshell。

5

php+mysql系统

后台需要有mysql数据查询功能,入侵者就可以利用它执行SELECT ... in TO OUTFILE查询输出php文件,因为所有的数据是存放在mysql里的,所以我们可以通过正常手段把我们的WebShell代码插入mysql在利用SELECT ... in TO OUTFILE语句导出shell。

webshell网站后门的清除方法

webshell 网站后门的清除有两种情况:

后门的文件可以直接删除,找到后门文件,直接删除即可;

不能直接删除后门文件,只能删除文件内容中的木马代码进行清除。

可以直接删除后门文件的4种特点:

1、文件名为index.asp 、index.php,这类为自动生成SEO类型文件,可以直接删除,如要彻底清除后门,需找生成此文件的源文件。

2、文件内容只有一行,或很少量的代码,此类被称为“一句话后门”。

3、文件内容中存在password或UserPass关键字。

4、另外一些在上传组件目录或上传目录的文件可以直接删除。如eWebEditor、Editor、FCKeditor、webeditor、UploadFiles、uploads等。

只能删除文件内容中的木马代码

进行清除的有以下特点:

1、网站自身文件被插入恶意代码

2、网站配置文件

这类插入网站自身代码中的后门清除方法:

首先备份此文件以备改错可恢复,查找到后门代码的位置,一般通过查找“eval、execute、request、ExecuteGlobal”关键字进行定位。把确定为后门的代码删除后保存文件。访问网站看是否报错,以确认有没有改错。

网站如何防御webshell攻击?

从根本上解决动态网页脚本的安全问题,要做到防注入、防暴库、防COOKIES欺骗、防跨站攻击等等,务必配置好服务器FSO权限。

1、建议用户通过ftp来上传、维护网页,尽量不安装上传程序。

2、对上传程序的调用一定要进行身份认证,并只允许信任的人使用上传程序。

3、程序管理员的用户名和密码要有一定复杂性,不能过于简单,还要注意定期更换。

4、到正规网站下载程序,要对数据库名称和存放路径进行修改,数据库名称要有一定复杂性。

5、尽量保持程序是最新版本。

6、不要在网页上加注后台管理程序登陆页面的链接。

7、为防止程序有未知漏洞,可以在维护后删除后台管理程序的登陆页面,下次维护时再上传。

8、时常备份数据库等重要文件。

9、日常多维护,并注意空间中是否有来历不明的asp文件。

10、尽量关闭网站搜索功能,利用外部搜索工具,以防爆出数据。

11、利用白名单上传文件,不在白名单内的一律禁止上传,上传目录权限遵循最小权限原则。

相关推荐

​员工合理化建议制度

​员工合理化建议制度

166

员工合理化建议制度 一、总则 为充分发挥员工主观能动性,增强员工的主人翁意识,调动员工发现问题解决问题的积极性,广泛吸引员工对工作和企业建议,促进进一步企业经营发展...

​哦,我亲爱的爸爸

​哦,我亲爱的爸爸

158

哦,我亲爱的爸爸 “总是向你索取 却不曾说谢谢你 直到长大以后 才懂得你不容易 时光时光慢些吧 不要再让你变老了 一生要强的爸爸 我能为你做些什么。 ” ◆ ◆ ◆ 对全天下望子成...

​试车最前线:新e代福瑞迪 兼顾性能与经济

​试车最前线:新e代福瑞迪 兼顾性能与经济

58

试车最前线:新e代福瑞迪 兼顾性能与经济 视频加载中... 欢迎来到今天的试车最前线,今天的关键词是合资入门轿车。这次的主角,并不是能见度非常高的科沃兹、福睿斯等等,而是一...

​苏联英雄 米哈伊尔·帕夫洛维奇·梅布希

164

苏联英雄 米哈伊尔·帕夫洛维奇·梅布希 米哈伊尔·帕夫洛维奇·梅布希(Микхаил Павлович Мебш) 1921.5.25-1944.3.27 黑海舰队,红海军敖德萨海军基地第384独立海军营侦察排 1945.4....

​地球上的一些禁飞区

​地球上的一些禁飞区

147

地球上的一些禁飞区 现在的飞机几乎可以飞到地球上的任何一个角落,几乎涵盖地球的1.97亿平方英里中的任何一个地方,实际上有几个地区是你绝对不能飞越的,在那里你会冒一些从...

​阿里诚信通再升级 授信企业破百万

​阿里诚信通再升级 授信企业破百万

83

阿里诚信通再升级 授信企业破百万 电商起家的阿里巴巴,在商业领域上一向秉持“唯快不破”,当自家电商做到足够规模后,阿里巴巴又开始大跨步的向互联网金融迈进。如今,阿里...

​网联终止三家银行成员资格

​网联终止三家银行成员资格

85

网联终止三家银行成员资格 来源:移动支付网 2025年9月8日,网联清算有限公司(简称“网联”)在官网连发3条公告,表示根据《网联成员机构管理规则(试行)》(网联董事会业管委...

​女人六个表现,说明她很婊,遇到要远离!

​女人六个表现,说明她很婊,遇到要远离!

151

女人六个表现,说明她很婊,遇到要远离! 在以前,形容坏女人会形容成“婊子”。而当下虽然这个词语太刺眼,但这样的女人却会存在。女人婊的时候,通常在她的生活中也会有着这...

​甘肃警察职业学院

195

甘肃警察职业学院 甘肃警察学院一般指甘肃警察职业学院 政法类 公办 专科(高职) 甘肃警察职业学院是由甘肃省人民政府批准,中华人民共和国公安部、中华人民共和国教育部核准的一...