Các shell được hacker upload đến server: asdasds.PHP, dasdasds.PHP, ga.PHP, garu.PHP, Jonhn.PHP, nobita.PHP, ok.PHP, Pun.PHP, shellcode.PHP
Nguyên nhân: hacker upload shell lên server thông qua chức năng upload (upload.PHP) bằng cách đổi đuôi file shell thành chữ in hoa (ví dụ: backdoor.php thành backdoor.PHP)
Phương án khắc phục:
Trước tiên: Cần kiểm tra các lỗi khác như SQL Injection (website bị rất nhiều chỗ SQL Injection).
Tiếp theo: Chặn không cho người dùng upload các file nguy hiểm, chỉ cho upload các file được cho phép (Cơ chế white list)
Hành động hacker thực hiện để deface trang chủ:
118.70.128.104 và 14.177.138.195 là địa chỉ IP "kẻ xấu"
Mô phỏng quá trình tấn công:
Nguyên nhân: hacker upload shell lên server thông qua chức năng upload (upload.PHP) bằng cách đổi đuôi file shell thành chữ in hoa (ví dụ: backdoor.php thành backdoor.PHP)
Phương án khắc phục:
Trước tiên: Cần kiểm tra các lỗi khác như SQL Injection (website bị rất nhiều chỗ SQL Injection).
Tiếp theo: Chặn không cho người dùng upload các file nguy hiểm, chỉ cho upload các file được cho phép (Cơ chế white list)
Hành động hacker thực hiện để deface trang chủ:
118.70.128.104 và 14.177.138.195 là địa chỉ IP "kẻ xấu"
Mã:
118.70.128.104 - - [23/Mar/2016:03:43:15 +0700] "GET /files/cmd=move%20index.HTML%20C:%5Cxampp%5Chtdocs%5C HTTP/1.1" 404 1059 "-" "Mozilla/5.0 (Windows NT 10.0; WOW64; rv:45.0) Gecko/20100101 Firefox/45.0"
14.177.138.195 - - [23/Mar/2016:03:43:37 +0700] "GET /files/nobita.php?cmd=move%20index.HTML%20C:xampphtdocs HTTP/1.1" 200 26 "-" "Mozilla/5.0 (Windows NT 10.0; WOW64; rv:45.0) Gecko/20100101 Firefox/45.0"
Mô phỏng quá trình tấn công:
Chỉnh sửa lần cuối bởi người điều hành: