全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 4162|回复: 10

[Windows VPS] 【求助】服务器被入侵当肉鸡,如何排查应用层漏洞

[复制链接]
发表于 2016-10-13 19:08:39 | 显示全部楼层 |阅读模式
工作上遇到一个问题,有套Oracle的CRM商业软件跑在互联网上,前段时间被人入侵当肉鸡,乱发邮件、发包什么的阿里云告警了。
在Web目录下找到相关的Jar包,看过是后门脚本。怎么入手去排查这个漏洞在哪里?来求点思路。
本身对外只有SSH和HTTP,SSH的端口已修改随机,HTTP是80。后来观察到其他几套环境都有类似被入侵的情况,都差不多类似。
初步确定就是软件漏洞,Web服务是Weblogic提供。
发表于 2016-10-13 19:39:50 | 显示全部楼层
安全狗 D盾 护卫神 主机卫士 云锁 云加速来个全家桶套餐
发表于 2016-10-13 19:46:39 | 显示全部楼层
Weblogic 之前報了個很大的洞,直接執行命令..
 楼主| 发表于 2016-10-14 09:32:17 | 显示全部楼层
modianxia 发表于 2016-10-13 19:39
安全狗 D盾 护卫神 主机卫士 云锁 云加速来个全家桶套餐

这还是没有治根本。
 楼主| 发表于 2016-10-14 09:42:53 | 显示全部楼层
619054 发表于 2016-10-13 19:46
Weblogic 之前報了個很大的洞,直接執行命令..

对的,就是被执行命令了,跑sendmail看到。
 楼主| 发表于 2016-10-14 09:44:17 | 显示全部楼层

这种从80进来的,不知道从哪里着手日志查,和正常流量区分开。
发表于 2016-10-14 12:27:39 | 显示全部楼层
java反序列化吧,

你看一下你的weblogic版本,1036以前的,并且没打补丁的直接就GG了。
发表于 2016-10-14 19:17:43 来自手机 | 显示全部楼层
勺七宝 发表于 2016-10-14 09:44
这种从80进来的,不知道从哪里着手日志查,和正常流量区分开。

从80进来一般都会留下脚印,一步一步的来,做个脚本,先把你百分百认为正常流量的特征提取再过滤出正常流量,然后在剩下的日志里再进一半提取你认为正常的流量,最后多半会剩下非正常的,
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-4-24 07:36 , Processed in 0.069140 second(s), 11 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表