当前位置:论坛首页 > Linux面板 > 求助

【已回应】网站后门-发现后门(Webshell)文件待处理

发表在 Linux面板2021-9-14 09:05 [复制链接] 7 4470

阿里云报警如下:  该如何处理呢?谢谢了
网站后门-发现后门(Webshell)文件待处理
备注处理
该告警由如下引擎检测发现:
木马文件路径: /www/wwwlogs/www.ldysc1.cn-access_log
影响域名: --
首次发现时间: 2021-09-13 14:53:02
更新时间: 2021-09-13 16:02:29
木马类型: Webshell
事件说明: 云安全中心在您的系统磁盘上发现了一个可疑文件,它可能代表了是黑客成功入侵网站后种植的,建议您先确认文件合法性并处理。总体上,云安全中心Webshell检测是根据文件行为威胁程度进行打分的,这个文件具备了一定的危险功能,本身具有一定的危险特征,但并不完全保证一定是一个网站后门,也可能是一些包含可疑代码的正常网站文件,如果管理员自己部署放置的,可以在前台选择忽略或者标记为误报按钮。同时,如果被告警的文件是一个.log网站日志文件,常常是因为网站将http日志直接明文保存在文件中,这样存在一定的安全风险。建议将http日志的保存路径放置到非web路径下。如果您确认是误报,可以通过【处理】->【加白】进行加白处理,加白后的路径将不会继续告警。

木马文件路径文件部分:








微信截图_20210914090228.jpg
使用道具 举报 只看该作者 回复
发表于 2021-9-14 09:15:53 | 显示全部楼层
您好,这个是网站访问日志,你可以直接删除此日志后重启nginx或apache。
这个应该是个误报,网站日志是记录了所有的访问记录,包括攻击记录。
使用道具 举报 回复 支持 反对
发表于 2021-9-14 09:59:52 | 显示全部楼层
谢花郎 发表于 2021-9-14 09:15
您好,这个是网站访问日志,你可以直接删除此日志后重启nginx或apache。
这个应该是个误报,网站日志是记录 ...

好的,现在已经删除并更换了日志保存路径。

你说的日志里面的“攻击记录”,也就是说网站已经被攻击了 对吗?
使用道具 举报 回复 支持 反对
发表于 2021-9-14 10:03:02 | 显示全部楼层
Xiao若 发表于 2021-9-14 09:59
好的,现在已经删除并更换了日志保存路径。

你说的日志里面的“攻击记录”,也就是说网站已经被攻击了  ...

是的,只要网站被攻击过,网站日志才有访问记录的。
使用道具 举报 回复 支持 反对
发表于 2021-9-15 11:07:00 | 显示全部楼层
谢花郎 发表于 2021-9-14 10:03
是的,只要网站被攻击过,网站日志才有访问记录的。

那针对这种攻击情况,你那边有好的建议吗?或者你们有没有插件 可以预防这种网站情况呢?
使用道具 举报 回复 支持 反对
发表于 2021-9-15 11:14:42 | 显示全部楼层
Xiao若 发表于 2021-9-15 11:07
那针对这种攻击情况,你那边有好的建议吗?或者你们有没有插件 可以预防这种网站情况呢? ...

你可以使用nginx或apache防火墙,以及防篡改等防护软件进行防护。
使用道具 举报 回复 支持 反对
发表于 2021-9-15 11:20:59 | 显示全部楼层
谢花郎 发表于 2021-9-15 11:14
你可以使用nginx或apache防火墙,以及防篡改等防护软件进行防护。

好的 谢谢
使用道具 举报 回复 支持 反对
发表于 2021-9-15 11:21:30 | 显示全部楼层

客气了
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

普通问题处理

论坛响应时间:72小时

问题处理方式:排队(仅解答)

工作时间:白班:9:00 - 18:00

紧急运维服务

响应时间:3分钟

问题处理方式:宝塔专家1对1服务

工作时间:工作日:9:00 - 18:30

宝塔专业团队为您解决服务器疑难问题

点击联系技术免费分析

工作时间:09:00至18:30

快速回复 返回顶部 返回列表