所说某某网站被黑,其实是指黑客入侵网站服务器,非法获取权限。而黑客入侵的过程大概可以分为七个步骤:
一、信息收集信息收集,是主要收集关于入侵对象的更多信息,方便后续漏洞挖掘。需要收集以下大概信息:
(1)whois信息:注册人,电话,邮箱,DNS,地址
(2)Googlehack:敏感目录、敏感文件、后台地址、更多信息收集
(3)服务器IP:nmap扫描,端口对应服务、C段
(4)旁注:bing查询、脚本工具
(5)如果遇到CDN:绕过从子域名下手、dns传送域漏洞
(6)服务器、组件指纹,操作系统,web容器、脚本语言
二、漏洞挖掘通过收集到的信息,然后就进行漏洞挖掘。漏洞一般是操作系统或者应用软件设计的时候由于逻辑不严谨,留下了安全漏洞;还有可能网站管理人员配置web服务器或数据库服务器不当,而留下了安全漏洞。一般漏洞大概如下:
(1)探测web应用指纹:
博客类:WordPress、emlog、Typecho、Z-blog
社区类:discuz、phpwind、dedecms、startBBS、Mybb
PHP脚本类型:dedecms、discuz、PHPcms、PHPwind
(2)xss、csrf、xsio、sqllinjection、权限绕过、任意文件读取、文件包含
(3)上传漏洞:截断,修改,解析漏洞
(4)有无验证码:暴力破解
漏洞千千万万,这列举的也仅仅是其中一部分而已。
三、漏洞利用如果发现某个漏洞之后,就开始漏洞攻击,获取相应权限,根据场景不同变化思路拿webshell或者其他权限
(1)思考目的性,要达到什么效果
(2)隐藏,破坏性,探测到的应用指纹寻找对应exp攻击载荷或者自己编写
(3)开始漏洞攻击,获取相应权限,根据场景不同变化思路拿webshell
四、提权黑客根据对应漏洞,获取了一定的权限,但不一定是最高权限,有可能只是一个普通用户的权限,这个时候就需要配合另外一些本地漏洞来进行提升普通用户权限了,将权限扩大化。只有把权限提升之后,才更加方便后续的操作。
(1)根据服务器类型选择不同的攻击载荷进行权限提升
(2)无法进行提权,结合获取的资料开始密码猜解,回溯信息收集
五、实施攻击当黑客获得最高权限后,就可以对目标为所欲为了。包括篡改网站首页、篡改其他重要文件、窃取信息、上传后门程序等。
六、留后门黑客留后门的目的,是为了下次更加方便的进入系统。上传运行后门木马便是其中一种手段,当然这种手段很多。
七、日志清理清理日志是最后的善后工作,因为对操作系统的任何操作,都会有对应的日志记录下来。已经获得了最高权限,为了隐藏自身,黑客往往需要删除或者篡改对应的日志。
(1)伪装、隐蔽,删除指定日志
(2)根据时间段,find相应日志文件
结束语以上是小黄总结的黑客入侵的大概流程,不提供任何入侵具体细节,仅供运维新手或对黑客入侵感兴趣人士了解下流程。小黄作为一个网站运维人员,对网站入侵也需要做一定的了解,才能更好的做对应的防护工作。在实际工作过程中,信息收集这部分基本每天都有,可以说几乎时时刻刻都有探测之类的;即将入侵成功(事中发现异常)和已经入侵成功(事后发现异常)也发现好几起。
文|技术猿小黄图|来源于网络我是技术猿小黄,很高兴为您回答,如果您喜欢我的回答,可以关注我,点个赞,谢谢
如果您有什么想法或建议,欢迎下方留言评论。
1.什么时候可以尝试登陆工银亚洲网银?建议在收到工银亚洲网银开通短信的两个工作日后再尝试登陆。接到短信时网银实际上可能并未开通,此时登陆会提示错误,比如“登錄失敗,錯誤原因 [3398]”。出现这种情...
域(yù)名是(shì)一种和IP地址相互对應(yīng)的一串英文字(zì)母加符(fú)号"."的字(zì)符(fú),当然现在也开始有了中文加符(fú)号"."的形式,域(yù)名的命名是(sh...
PHP的特性和优点: 1、快捷性,程序开发快,运行快,前期保护费用低,完美支持移动APP开发。PHP已经是国际大部门Web项手段首选,以至众多公司从其它语言(如ASP,JAVA)转到了PHP,不仅仅国...
其实建设网站,不一定要找北京的北上广深的都可以考虑,只要是技术比较过硬,你像云丰网还可以在全国都比较知名,而且什么系统,你随便搞他们在同行里面传出来,只要网站被关停一个小时赔500块钱。这样的网站建设...
[简单点] 网站的收费标准分套模板和定制两种。 套模板的不想说太多。淘宝自己搜索,1块钱到100之间基本上做个高大上的企业网站问题不大。 定制的在国内基本上都是过万元起的。根据功能的多少就加多少钱...
网站想要快速收录可以试下百度新上线的快速收录功能 百度熊掌天级收录正式下线,新上线快速收录功能,接替天级收录保持熊掌ID权益不变。 以下是百度快速收录上线公告原文: 1. 工具说明 快速收录可用于提...
多谢邀请!对于有购车计划的朋友来说,买车之前了解的渠道有以下这么几个:互联网、当地的4S店或者汽贸。今天就题主的问题,具体来说说互联网垂直网站,主流的汽车网站主要有:汽车之家、易车网、太平洋汽车、爱卡...
国内目前有一些前沿科技网站,如果按照类型来分,可以给你推荐以下几个: 1.各种产品前沿设计---多新奇 这是一个汇聚了各种新奇设计的网站,这些设计都依托于最新的科技 2.真正的硬核科技网站--科学网...