从分析IIS日志入手探讨网站安全与SEO优化策略
时间:2026-08-02 06:37
通过分析IIS日志,发现网站实际被黑时间为11月12日而非13日。黑客利用网站建设公司通用后台地址及上传漏洞,结合社会工程学手段入侵。建议修改后台路径、管理员密码并更新程序,消除后门。
几天前,一位朋友告诉我他的网站被黑客入侵了。说实话,网站遭遇攻击在当下并不罕见。过去我曾见过中华网、TOM这样的大型平台,某些频道照样被植入恶意代码,因此小站被黑更是屡见不鲜。
起初我并未太在意,随手查看后发现每个页面都被添加了隐藏的暗链。这种手法在几年前相当常见。不过最近圈内人士提到,这类暗链的权重已经大幅下降。
今天朋友再次请我帮忙分析原因,这才提供了IIS日志。距离网站被黑已经过去五天。我第一时间想到去各大黑客论坛、以往朋友的博客中搜索,看看KingCMS最近是否有曝出的0day漏洞,哪个文件存在注入风险。但一圈搜索下来,能找到的漏洞几乎都是去年甚至前年的,并没有新的发现。
当然,网站被黑也不能排除空间商的问题——比如服务器被攻破、黑客通过旁注攻击等方式。但朋友使用的是新网空间,服务器权限被拿下的概率较低,旁注的可能性也很小。
只给了一份IIS日志让我分析,难度确实不小。
一个站点被黑,最理想的排查方式是找到WebShell,查看入侵者留下的操作痕迹。但被黑当天没有让我处理,当时我只是随口猜测了一个原因,现在回想起来,可能对也可能错。
https://www.handu.net/iislogfrom2009-11-11.rar
分析自然要找作案时间。可已经过去五天,又没有其他联系方式,唯一能入手的只有这份日志。
朋友说网站是在11月13号晚上被黑的,那么作案时间一定在11月13号之前。
于是我下载了日志,从13号开始逐一查看。
不仅13号,其他几天的日志我也全部翻了个遍。每天都有无数“小黑客”在辛勤扫描,试图找到网站的漏洞。不过说实话,三四年前这么扫描还能扫到一些企业站,现在基本没戏了。依靠简单的扫描工具就能黑掉一个网站,已经是过去式。如今能靠SQL注入攻下几个站,已经算不错了。
扫描的目标大多是ewebeditor漏洞、upload.asp这类文件。
对付这种扫描其实很简单——自定义一个后台地址,设计得复杂一些、长一些、乱一些,扫描器基本就无能为力了。朋友的站正是自定义后台,所以这些扫描基本上等于白费功夫。
2009-11-12 16:04:46 GET /iqcrmirserver.rar – - 59.175.219.242 Mozilla/4.0 – www.handu.net 404 0 0 110 15
2009-11-12 16:04:46 GET /mirserver.rar – - 59.175.219.242 Mozilla/4.0 – www.handu.net 404 0 0 106 15
(日志内容省略,保留原文完整信息)
这只是节选日志的一部分。222.189.238.57、202.97.140.35、59.175.219.242、222.189.237.135……随便列几个扫描的IP,恐怕几天时间有一二十个扫描的黑客路过,就不一一列举了。
查看IIS日志其实有一个诀窍——搜索关键字。比如后台路径,黑客要黑网站,一般都需要先进后台。
朋友没有告诉我后台地址,只能一行一行地翻,终于找到了后台地址:https://www.handu.net/handu/system/login.asp
在13号的日志里看到这一行,可能是问题的关键所在。
2009-11-13 13:49:22 GET /handu/system/editor/kleditor/editor/filemanager/upload/asp/upload.asp – - 123.11.20.150 Mozilla/4.0+(compatible;+MSIE+7.0;+Windows+NT+5.1;+CNCDialer;+GTB6;+CIBA;+TheWorld) – www.handu.net 200 0 2677 1014 406
123.11.20.150这个用户查看了下面两个页面 /media/58.htm 和 index.htm,然后直接到了 /handu/system/editor/kleditor/editor/filemanager/upload/asp/upload.asp 这个页面。KingCMS以前的漏洞,就出在FCKeditor过滤不严的地方,能够上传ASP木马。
但再往下分析,发现123.11.20.150是河南南阳的,而朋友正是南阳人。查看了很多他在后台的操作,发现他其实是我朋友,不是黑客。
在日志看得头大的情况下,实在没办法,只能到朋友的网站上乱翻。
结果,找到了一个页面,他还没有重新生成。太好了,这就是犯罪现场。
https://www.handu.net/wangjian/
这个网页还没有改回去。用工具一查,发现:
HTTP/1.1 200 OK
Content-Length: 13484
Content-Type: text/html
Content-Location: https://www.handu.net:80/wangjian/index.htm
Last-Modified: Thu, 12 Nov 2009 07:03:34 GMT
...
作案时间是在12号,而不是13号。
之前我一直以为作案时间在13号,所以重点查看13号的日志,结果把朋友的后台操作误认为是黑客。
知道了确切时间,立刻找到12号早上7点。
2009-11-12 07:02:38 GET /news/lnfo.asp – - 123.120.165.20 Mozilla/5.0+(Windows;+U;+Windows+NT+5.1;+en-US)+AppleWebKit/532.0+(KHTML,+like+Gecko)+Chrome/3.0.195.32+Safari/532.0 – www.handu.net 200 0 4568 748 234
(日志内容省略,保留原文完整信息)
123.120.165.20 在操作 lnfo.asp 这个ASP木马。

知道了是谁黑的,接下来就要思考,是怎么黑的。
查看12号的日志,再查看11号的日志。不幸的是,日志最早是11号的,最晚是18号的。虽然从13号开始,日志几乎都没什么用。
但忽然又觉得有用——因为朋友把暗链删除了,黑客这几天看到,一定会回来再次添加。于是搜索了123.120.165.20这个IP,后面几天的日志里没有。可能是ADSL,就搜索“123.120.165.”,还是没有。搜索“123.120.”,依然没有。可能黑客太忙,没工夫管这个站。
但留下的ASP木马依然存在,而且是免杀的。新网服务器按理说应该安装了杀毒软件。
在查看11号日志的时候,发现了一行:
2009-11-11 06:25:27 GET /index.htm – - 123.4.54.35 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.1;+SV1;+.NET+CLR+1.1.4322) https://www.yitongex.com/handu/system/login.asp www.handu.net 200 0 25290 1464 1078
朋友的公司是给企业做网站的,服务了几百家本地企业,用的都是KingCMS加上自己的一些修改。
去了yitongex的主页一看,上面竟然有后台地址。

后台地址依然是 /handu。这就带来一个问题:黑客黑网站,很多时候并不是靠网站本身的漏洞,而是靠人的漏洞——可以称为“社会工程学”,从管理员的习惯入手。
有朋友拿下某大网站,内网几十台机器,每个账号的密码都不一样,但都有规律。比如IP结尾是1,密码就设成xxx1或xxx01;IP结尾是2,就设成xxx2。这就是习惯。
网络公司给客户做网站,通常都是一套通用的程序,改个模板就完事了,很少考虑程序安全的问题。
改了后台,加了防注入等简单的防御措施,但黑客通过其他渠道,在别处拿到了你一个客户的源代码,发现了公共的后台地址、上传地址。后台某些文件权限设置不好,可以直接访问。很多upload.asp都是这样。
了解情况后,又去网站建设公司的主页上看案例,或者搜索“xx网络公司”,搜到一大群网站,用一些漏洞来通杀,那就很悲剧了。
日志只到11号,看不出123.120.165.20是怎么拿到WebShell的。
只能改后台地址、换管理员密码,把老ASP文件都删掉,换成从KingCMS官方下载的最新版。不然,黑客在CMS系统文件里插入了“一句话”的WebShell,以后还能轻松进来。
其他ASP系统、PHP系统被黑后,这样处理比较安全。不然文件被留了后门,那就没办法了。
用一行一行看日志这种笨方法,看我朋友这种没什么流量的站还行,要是每天几千IP的站,恐怕要累死。
不过,那样的网站可以用一些软件来分析。像Awstats这样的日志分析软件,加上一些手工关键字的搜索、IP的搜索,基本也能搞定。
以前暗链做SF,现在搞英文。发现中国黑帽SEO还是有进步的。
这篇文章,其实有很多废话。如果当天给我日志,让我分析,恐怕几分钟就能搞定——查一下主页的Last Modified最后修改时间,再看日志,结果就出来了。有时候结果很重要,但我觉得,解决被黑的问题,过程更重要。
由于日志有限,又只有日志,只能分析到这里。
但可以提供一些后续分析的思路:通过FTP或者3389去看那个WebShell的创建时间,再根据创建时间去看IIS日志或Apache日志,找到入侵者的IP,再去日志里搜索这个IP,看看入侵者是通过什么途径进入服务器的。
太久没写技术文章,写得很难看,不清楚的地方难免,希望看客多包涵。