合规国际互联网加速 OSASE为企业客户提供高速稳定SD-WAN国际加速解决方案。 广告
[TOC] ## 网址 ~~~ https://ir.zorelworld.com ~~~ ## 登陆 ~~~ 账户:401_Z1xw5y 密码:Z1w5yoct.CM ~~~ ## 返回404 正常是服务器的返回,但是JSP的代码是可以修改服务器返回的响应码 ## 文件搜索工具 ~~~ everything ~~~ ## webshell要素 * 时间 * 线索 * 黑客思路 ## webshell ~~~ 找到webshell webshell时间点 找到web日志中连这个webshell的IP 根据这个IP遍历所有日志 通过everything去查找这个时间点前后1-3天的所有创建文件 webshell的创建时间 webshell的第一次被访问时间 服务器网络策略 这个服务器能不能对外联网,黑客能不能利用msf、cs,或者NPS隧道等等 如果不能利用,则限于找web漏洞及隐藏的webshell,以及触发的条件 ~~~ ## 应急方法 ~~~ 断网 漏洞利用成功 断网修复漏洞后尽快上线 确定有没有横向渗透 webshell上传了 通过往期流量分析,查看有没有被后渗透 有没有建立连接 后渗透了 先确定影响范围 第一次接触时间到目前为止 ~~~ ## 注意 如果当系统发生多次报警,而且已经被上传webshell后,应该去注意内网流量,很有可能这个时候,他们通过大量的报警,吸引防守人员去封堵IP,从而可以在这个时候去进行内网渗透