ThinkChat2.0新版上线,更智能更精彩,支持会话、画图、视频、阅读、搜索等,送10W Token,即刻开启你的AI之旅 广告
[TOC] ## 事件处置 ### webshell排查 * 通过告警定位到告警文件,查看文件内容,确认为 webshell 后门 * 通过wireshark流量分析,发现有来自 172.16.1.118 的数据请求,判定为蚁剑工具连接webshell,木马文件为 /webshell.php ### 查看webshell文件 * 查看内容发现为一句话木马 * 查看文件上传的时间 ### 全盘查杀木马文件,并清除 * D盾 WebShell 查杀 * 河马 WebShell 查杀 * 深信服 WebShellKillerTool * 安全狗网马查杀 ### 修复漏洞 * 通过日志文件溯源,溯源发现攻击者是通过日志文件写入webshell的,将 general_log 配置改为 OFF * 所以修改日志配置,并且修改 phpMyAdmin 登录的密码 ## 根除与恢复 1、服务器断网,清理webshell及恶意程序 2、对服务器进行加固,更改应用及系统密码,修补漏洞 3、清理完成确认安全后,重新部署上线