阿里云发现网站后门 删除后还显示带隔离怎么办


 
        收到阿里云的短信提醒说是网站存在后门,webshell恶意通信行为,紧急的安全情况,我

第一时间登录阿里云查看详情,点开云盾动态感知,查看了网站木马的
详细路径以及webshell

的特征,网站从来没有出现过这种情况,一脸懵逼,无奈询
问度娘吧,百度搜索了什么是web

shell,为了解决这个问题,我可是下了很大的功
夫,终于了解清楚并解决了阿里云提示网站后门

的这个问题,记录一下我解决问题
的过程。


 
首先我们要知道什么是网站后门? (也叫webshell)
 
 
网站后门,是植入到网站目录下以及服务器路径里的一个网站木马,主要利用网站代码的脚本

语言来进行后门的运行,像asp,aspx,php,jsp语言的脚本文件格式,都
是可以在网站里以后门

的运行。很多强大的webshell,加密免杀性较好,很多安全
软件查杀不出来的,有些可以过

WAF网站防火墙的追查,利用网站漏洞上传后门的
时候,可以绕过并直接上传到网站目录下,

服务器里的杀毒软件根本没有察觉。

 
 
网站后门使用的都是网站的80端口来进行访问,利用脚本语言的便利性来进行编写后门代码,

一个完整的后门通常都带有主动连接的一个代码,可以对网站进行上传
,下载,修改,新建

目录,执行系统命令,更改文件名称等管理员的操作。

 
 
从上面我们可以大体的了解什么是网站后门了,那怎么查找呢?
 
 
首先我们看网站代码的修改时间,一般网站代码文件的时间都是差不多的,突然有几个文件

从最后修改时间上看可以看到日期是最近几天修改的,那说明这个文件很
有可能被植入后门

代码,点开代码文件看一下最后几行有没有特殊的加密代码。

 
 
再一个我们对每个代码文件进行查看,搜索含有eval的特征码,以及POST{}、execute(requ

est,base64等等的特征码,如果代码里含有,那基本上就可以判定
是网站后门了。对比之前

网站的备份,查看有没有被篡改的代码文件,如果有的话
,请删除多余添加的代码。最后一

种查找网站后门的方式就是看网站的访问日志,
每个网站都有日志的,可以联系服务器商,

主机商要求他们提供最近一段时间的网
站日志,通过日志,我们可以查到一些非法的访问,

尤其一些我们不熟悉的访问地
址,一般攻击者都会访问以下自己设置的后门,通过日志就

可以查到蛛丝马迹。

 
阿里云的后台也会显示出网站木马的路径,可以根据阿里云后台的显示进行删除与隔离,

但是网站后门是如何被上传的,这个要搞清楚原因,一般是网站存在漏洞,
以及服务器安

全没有做好导致的被上传的,如果网站漏洞没有修复好,还是会继续
被上传后门的,网站

的漏洞修复,可以对比程序系统的版本进行升级,也可以找程
序员进行修复,如果是你自

己写的网站熟悉还好,不是自己写的,建议找专业的网
站安全公司来处理解决网站后门的

问题,像Sine安全,绿盟,启明星辰那些专门做
网站安全防护的安全公司帮忙处理。
分享: