上一篇 下一篇 分享链接 返回 返回顶部

网站被挂马溯源日志完整排查步骤

发布人: 发布时间:4小时前 阅读量:3

引言

网站被挂马后,快速定位攻击源、清除恶意代码并修复漏洞是保障业务连续性的关键。通过系统化的日志排查步骤,安全运维团队可以有效还原攻击链条。以下为完整的溯源排查流程,适用于IDC环境下的Web服务器。

步骤一:紧急隔离与证据保全

发现挂马后,首先切断受影响服务器的网络连接(如关闭公网端口或启用防火墙黑名单),防止恶意代码进一步扩散或窃取数据。同时,立即保存当前系统状态

  • 对服务器内存做快照(若条件允许);
  • 备份Web目录、应用程序源码及所有相关日志文件(包括access.log、error.log、audit.log等);
  • 记录当前时间戳、进程列表、网络连接状态。

步骤二:收集关键日志源

溯源依赖多维度日志,至少应提取以下四类:

  • Web服务器日志(Apache/Nginx/IIS):记录所有HTTP请求的源IP、User-Agent、请求方法、状态码、Referer及POST参数(需提前开启日志模块)。
  • 应用日志(如PHP/FastCGI错误日志、Java Tomcat日志):记录代码执行异常、数据库查询错误等信息。
  • 数据库日志(MySQL general_log、slow_query_log或SQL Server审核日志):检查异常SQL注入或数据导出行为。
  • 系统日志(Linux /var/log/messages、secure、cron;Windows Event Viewer):关注SSH爆破、计划任务创建、用户权限变更。

步骤三:分析恶意请求特征

在Web日志中搜索以下模式的请求:

  1. 异常路径:包含eval、base64_decode、exec、system、shell_exec等敏感函数调用(多见于Webshell植入)。
  2. 异常文件:请求后缀为.jsp、.php、.asp、.aspx、.pl、.py的非预期文件,尤其是upload目录、images目录下的动态脚本。
  3. 异常参数:POST请求中包含长字符串、编码异常(如URL编码多层嵌套)或文件上传字段(multipart/form-data)中附带可执行代码。
  4. 高频访问来源:统计访问频次最高的IP,结合攻击时间窗口剔除正常爬虫。

使用grep -E或Elasticsearch等工具快速过滤,并记录匹配行的时间戳和IP。

步骤四:定位恶意文件植入点

4.1 文件完整性比对

使用diff命令对比当前Web目录与备份版本(或与版本控制库对比),找出新增、修改的文件。重点关注文件大小异常(如比正常版本大几十KB)或文件修改时间在攻击时段内的文件。

4.2 可疑文件静态分析

对可疑文件使用以下方法:

  • 字符串扫描:运行strings命令查找恶意域名、IP、加密密钥等。
  • 语法检查:对PHP文件执行php -l检查语法;对Python文件执行py_compile
  • 沙箱运行(离线环境):观察文件是否向外连接远程服务器、修改系统文件或执行系统命令。

4.3 检查隐藏后门

注意以下常见隐藏技巧:

  • 在正常图片文件末尾追加恶意代码(利用exif或二进制尾部);
  • 利用.htaccess或web.config重写规则将正常URL指向后门;
  • 在系统定时任务(crontab、Windows Task Scheduler)中添加恶意脚本;
  • 修改系统函数库(如替换php.ini中的disable_functions配置)。

步骤五:提取恶意代码样本并分析攻击行为

将找到的恶意文件打包(保留元数据),使用在线沙箱(如VirusTotal、Cuckoo)或本地静态分析工具:

  • 提取样本中硬编码的C2服务器域名/IP、通信端口、加密方式。
  • 分析样本的持久化机制(如注册表启动项、计划任务、注入合法进程)。
  • 检查样本是否具有横向移动能力(如扫描内网、弱口令爆破)。

步骤六:追踪攻击源头

6.1 IP关联分析

从日志中提取所有攻击IP,借助威胁情报平台(如AlienVault OTX、微步在线、IBM X-Force)查询历史恶意记录。注意区分出口IP(VPN、TOR、代理)和真实源IP。

6.2 域名/DGA分析

恶意样本中发现的域名,查询其注册信息、解析记录变化,判断是否为动态域名或DGA(域名生成算法)生成域名。

6.3 用户代理与指纹

异常的User-Agent字符串(如缺少标准浏览器特征)、屏幕分辨率指纹、WebRTC泄露等信息可辅助锁定攻击者使用的工具(如Burp Suite、GoHTTP等)。

总结与修复建议

完成溯源后,应:

  • 彻底清除所有恶意文件及持久化机制;
  • 修复导致挂马的漏洞(常见原因:SQL注入、文件上传未限制类型、未核实文件包含路径、中间件未更新);
  • 加强日志记录(记录完整POST请求体、延长日志保留时间至90天以上);
  • 部署WAF、主机入侵检测系统(HIDS)及文件完整性监控工具。

定期进行安全审计和渗透测试,降低再次被挂马的风险。

目录结构
全文
企业微信 企业微信
微信公众号 微信公众号
服务热线: 400-790-1688
电子邮箱: 3310008520@qq.com