范文健康探索娱乐情感热点
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

internet信息服务(win10没有internet信息服务)

  internet信息服务(win10没有internet信息服务)
  互联网信息服务(Internet Information Services)是由微软公司提供的基于运行Microsoft Windows的互联网基本服务,大多数Windows系统服务器均有安装,常用来运行Web服务。而当这一底层架构被恶意黑客盯上,网络威胁自然随之而来。
  近日,360安全大脑独家发现一新型恶意模块,被黑客植入其攻陷的IIS WEB服务器,并利用该恶意模块替换IIS服务中的一个服务组件,躲避检测查杀。经360安全大脑分析,本次攻击事件最早开始于2020年8月,黑客攻陷数个知名云服务提供商的数十台服务器,受影响网站数量高达几千例,360安全大脑第一时间发出紧急安全预警。
  攻陷公用云主机服务器,"染毒蜘蛛"过境数千网站
  360安全大脑分析发现,被攻击服务器主要为公用云主机服务器,且通常黑客攻陷一个公用云主机服务器后,即可直接获得几十甚至上百个网站的控制权,其中不乏企业官网。360安全大脑监测数据显示,此次遭攻击服务器高达数十台,几千个网站受波及。
  (部分受害企业)
  鉴于上述情况,360安全大脑第一时间对样本展开分析,随后发现黑客在攻陷目标服务器后,会从网上下载一个包含db.db、dd.cc、e.cc模块、x64.dd、x86.dd五个文件的恶意压缩包,各文件功能具体如下:
  db.db 是一个SQLite3数据库文件。主要包含恶意模块需要的网站模版及关键字等信息,此文件后续会被写入IIS目录下的inetsrv\modrqflt.dll:db.db文件中,这是一个拥有
  FILE_ATTRIBUTE_INTEGRITY_STREAM属性的文件,在目录下不可见。
  dd.cc是黑客开发的恶意模块安装工具。黑客使用该工具可改变modrqflt.dll的访问控制权限(DACL),从而成功将modrqflt.dll重命名为cache.dll,并将恶意程序改名为modrqflt.dll。
  e.cc模块是用来停止被攻陷服务器日志记录的功能。运行之后,其会遍历线程找到Eventlog服务的线程并停止,以此来停止日志记录的功能。
  x64.dd为黑客编写的64位恶意modrqflt.dll,主要用来替换C:\Windows\System32\inetsrv下iis服务器自带的modrqflt.dll。
  x86.dd 则是黑客编写的32位恶意modrqflt.dll,主要用来替换C:\Windows\SysWOW64\inetsrv下的modrqflt.dll。
  (黑客攻陷目标服务器后下载的恶意压缩包)
  modrqflt.dll是提供请求过滤处理(Request filtering handler)的功能模块,而成功替换后,黑客便可以过滤掉网站正常访问请求,专门为搜索引擎蜘蛛(爬虫)提供色情素材。
  完成恶意模块的替换后,当搜索引擎蜘蛛(爬虫)访问网站原本失效链接时,此模块即会生成一个包含大量链接的"空白"页面,并将HTTP响应码由404改为200来欺骗"蜘蛛"(爬虫)。而"蜘蛛"在获取该页面后,会继续访问页面中的所有链接,并抽取关键字存入搜索数据库。此时,如果有用户搜索对应关键词,就会返回上述伪造链接及页面,如果恶意DLL仍然存在,则会直接跳转到色情网站。
  空白页面神隐"透明"网址,骗过爬虫蜘蛛猖狂搞颜色
  404页面并不少见,通常是由于服务器地址变动,或者维护不到位等因素导致网站个别链接失效。正常情况下,当搜索引擎蜘蛛爬取时遇到此类链接,也会显示404页面,但对于遭遇黑客攻陷的网站来说,其失效链接则会骗过"蜘蛛",显示空白页面却在源码中暗藏大量链接。
  看到这里你或许会有疑问,中招的网站怎么区分正常的用户和爬虫呢?其实当用户使用浏览器打开一个网站,浏览器向网站服务器发出请求时,会在请求数据头部设置一个User-Agent的字段,例如访问百度时:
  而当搜索引擎爬取时,User-Agent设置的则有一些不一样:
  百度蜘蛛
  Mozilla/5.0(compatible;Baiduspider/2.0;+http://www.baidu.com/search/spider.html)
  360蜘蛛:
  Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/50.0.2661.102 Safari/537.36; 360Spider
  神马蜘蛛:
  Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/69.0.3497.81 YisouSpider/5.0 Safari/537.36
  搜狗蜘蛛:
  Sogou web spider/4.0(+http://www.sogou.com/docs/help/webmasters.htm#07)
  此次事件中,不法黑客下载的恶意模块会通过判断User-Agent区分用户和蜘蛛(爬虫),当识别为搜索引擎蜘蛛后,就会返回上述100条链接,其中前80条hostname是恶意模块生成的随机页面,与当前网站的hostname一致;后20条hostname则是其他受害网站生成的随机页面,均为接口
  hxxp://zjclasjsdknlnxsa.com:8081/ping返回(此接口需要特殊User-Agent才能访问)。
  与此同时,100条随机生成的页面链接,看似杂乱无章其实暗藏一定规律的,它们的URL一般是由下图中的规则构成,即[]中的为可选。
  参照上图的URL规则,观察随机链接中的path字段会发现,它们全都是以lista/xzs/api/bks开头,且以上四个关键词,分别对应了四套恶意模块使用网站模版。
  在生成网页过程中,程序还会随机读取keyword等其他表中的数据,以此来替换网站模版中的对应留空位置。四套模版运行如下图所示:
  上述网页显示内容,都是访问受害网址时数据库关键字替换随机生成的,搜索引擎蜘蛛(爬虫)则会将上述伪造的URL和页面缓存在数据库中。当用户在搜索引擎中搜索色情关键词,一旦命中上述伪造页面内容,那么搜索引擎就会返回上述伪造的URL和页面摘要。
  此时,如若用户点击页面网址,浏览器则会默认设置Referer字段,以此来标明是从那个链接找到当前的链接。恶意模块正是利用这一点,区分当前访问页面是否来自于百度/360/搜狗/神马等国内搜索引擎中的一种。
  特别是,如果接口
  hxxp://zjclasjsdknlnxsa.com:8081/jump有返回数据,则会设置页面的内容为接口返回的数据:
  如若没有获取到接口数据,则会访问db.db数据库,将jump中的代码插入网页中:
  <script type="text/javascript" src="hxxp://zjclasjsdknlnxsa.com/js/jump.js"></script>
  jump.js内容如下:
  上述代码的主要功能就是跳转到最终的色情网站:
  而当我们在某搜索引擎搜索受害网站关键词时,点击搜索的链接,打开的就是色情网址hxxps://2**sg.xyz/,虽然原网址完全是一个正规网站。
  (搜索网址为色情网站)
  (受害网站原网址为正规网站)
  黑灰产业链持续发酵,360安全大脑强势出击
  经360安全大脑研判分析,此次是黑灰产业链的持续性攻击事件,黑客团伙使用专业的渗透技术对各类网站进行攻击并植入木马,非法获取服务器控制权,并在随意管控攻陷的肉鸡服务器的基础上,利用搜索引流扩散色情诈骗内容,影响正规网站正常业务运行。
  现阶段,黑客团伙攻击仍在持续,广大用户应格外警惕,避免遭受不必要的损失。对此,360安全大脑给出如下安全建议:
  1、尽快前往weishi.360.cn,下载安装360安全卫士,有效拦截各类病毒木马攻击,保护电脑隐私及财产安全;
  2、注重服务器安全管理,规范安全等级保护工作,及时更新漏洞补丁;
  3、建立网站安全策略,防止攻击发生时危害进一步扩大

黄瓜避孕药(黄瓜是用避孕药催熟的吗)黄瓜避孕药(黄瓜是用避孕药催熟的吗)夏季是各类瓜果蔬菜集中上市的季节,对于许多吃货来说那可是大饱口福的时候,在这其中,黄瓜是我们夏季居家必备的蔬菜,黄瓜水分充足,脆爽可口既可以生吃古今对联集锦(十六幅千古名联,不会背有点遗憾)古今对联集锦(十六幅千古名联,不会背有点遗憾)岳阳楼长联清窦垿一楼何奇?杜少陵五言绝唱,范希文两字关情,滕子京百废俱兴,吕纯阳三过必醉。诗耶?儒耶?吏耶?仙耶?前不见古人,使我怆然卑宫菲食(卑宫菲食的是关于谁的节俭故事)卑宫菲食(卑宫菲食的是关于谁的节俭故事)国艺苑斋文化202105281302黄庭坚砥柱铭,录唐代魏征砥柱铭,此卷长8。24米,共计82行407字,加上历代题跋,总长近15米。下面请龙之九子图片(图说龙生九子)龙之九子图片(图说龙生九子)龙生九子,九子各不同,及至今日,不依赖拼音,我也认不全它们的名字。在大理,这个黄龙玉馆就陈列着这样一组雕塑龙之九子。它们珠圆玉润,雕工极好,每子神态各异2018年高考语文试卷(2018全国卷1语文答案详解)2018年高考语文试卷(2018全国卷1语文答案详解)中国教育在线20180610154915适用地区云南四川广西贵州西藏2018年高考真题语文(全国III卷)一现代文阅读(36)丽江乱象背后(风景无罪,丽江古城依旧美丽)丽江乱象背后(风景无罪,丽江古城依旧美丽)云南旅游中,千年的丽江古城虽然商业,放眼望去,满街巷里不是商铺就是客栈,不是酒吧就是餐厅,丝毫没有古城原始的味道,取而代之的是满城风雨的铜微信群怎么建(建微信群的操作步骤)微信群怎么建(建微信群的操作步骤)怡苑社区位于冲口街道,自5月29日广州市发布新冠肺炎疫情防控工作第13号通告以来,这里的居民已经居家生活了7天。这段时间,这个老年人占比很大的社区qq农场种子(qq农场种子图鉴怎么玩)qq农场种子(qq农场种子图鉴怎么玩)带来模拟经营新体验202109161735红尘君2009年五月,腾讯QQ引入了一款名为开心农场的新游戏。这款游戏以虚拟农场为背景种植养成为主要怎么查微信近期聊天记录(能查出别人的微信聊天记录嘛)怎么查微信近期聊天记录(能查出别人的微信聊天记录嘛)微信现已成为我们最常用的谈天东西,因为微信的运用率十分高,我们也常常会收拾一下微信谈天记载和其他软件的缓存文件来腾出手机空间。但怎么查别人的已经删除的微信聊天记录(能查出别人的微信聊天记录嘛)怎么查别人的已经删除的微信聊天记录(能查出别人的微信聊天记录嘛)微信现已成为我们最常用的谈天东西,因为微信的运用率十分高,我们也常常会收拾一下微信谈天记载和其他软件的缓存文件来腾出支付宝蚂蚁庄园小鸡问答方便面一般做成弯曲的形状原因包括蚂蚁庄园今日答案1月18日相信现在大家对于小鸡庄园每日问答都是非常关心的吧,并且近期发现很多小伙伴都很想知道方便面一般做成弯曲的形状原因包括蚂蚁庄园今日答案1月18日这个问题,那么既然现在小伙伴们对于方便面
微信好友上限多少人(微信无限制加好友软件)1月9日张小龙发表公开课PRO演讲,你的要变了!腾讯公司高级执行副总裁事业群总裁张小龙今年,张小龙未现身演讲,而是通过一段10多分钟的视频与现场观众分享了对于信息传播互联的思考,张肺癌的症状(肺肿瘤治疗费用一般花费多少)肺癌的症状(肺肿瘤治疗费用一般花费多少)肺癌发病前通常患者会有咳嗽的症状,并且还会出现咳血等症状,也会出现胸部疼痛的现象,这些都是肺癌的常见症状,很多人认为是感冒,其实并不是感冒,胃癌化疗(一般化疗第几次最痛苦)胃癌化疗(一般化疗第几次最痛苦)胃癌这个疾病不是小病,它是一种胃部的恶性肿瘤,但是就算是恶性肿瘤,它也有它的不同分析以及不同类型的区别,所以胃癌化疗后能活多久这个问题的答案其实并不儒家文化以什么为核心(您真的了解儒家学说的内涵吗)儒家文化以什么为核心(您真的了解儒家学说的内涵吗)从某种意义上来说,儒家学派既是理想主义学派,也是更贴近现实的。孔子就是个知其不可而为之的人,所以儒家学派注定带有孔子的影子,所以,冰岛旅游(冰岛旅行大概要多少钱)冰岛旅游(冰岛旅行大概要多少钱)冰岛最让我惊奇的,也是我看来最有异世界感觉的,是它的瀑布,应该是冰岛地下热熔岩比较活跃的原因,当然也是地质构造的原因,它的地下水都可以被泵到很高的山癌症试纸(癌症试纸为什么卖不出去)癌症试纸(癌症试纸为什么卖不出去)笔者认为他们确实有所突破,同时突破了做人和吹牛的底线。最近半年,笔者常常在各大微信群里看到推销癌症早筛试纸的广告。据说这些试纸十分了不得只需要3毫头发少适合的发型(女性头顶脱发会恢复吗)头发少适合的发型(女性头顶脱发会恢复吗)既然你我相遇,那就是缘分,关注时尚,关注发型,关注刘丽丽头发细软又稀少选择发型的确是件很烦心的事情?但是选这15款可以让你又美又洋气,赶快看5公里是多少米(5公里大概有多远)身为跑者,这是怎么都避不开的一个距离五公里,你行不行?五公里是男女老少跑友最喜闻乐见的一个距离。上了年纪的大爷想当年起来,总会吹嘘年轻时我一口气能跑十里地不带喘的!这说的十里地,折教大家win10系统如何手动修复引导的方法今天小编来给大家针对这个教大家win10系统如何手动修复引导的方法的问题来进行一个介绍,毕竟当下也是有诸多的小伙伴对于教大家win10系统如何手动修复引导的方法这个问题非常的重视的教大家win10无线网络dns异常怎么修复的方法今天小编来给大家针对这个教大家win10无线网络dns异常怎么修复的方法的问题来进行一个介绍,毕竟当下也是有诸多的小伙伴对于教大家win10无线网络dns异常怎么修复的方法这个问题教大家Win101909夜间模式出现Bug修复方法的方法今天小编来给大家针对这个教大家Win101909夜间模式出现Bug修复方法的方法的问题来进行一个介绍,毕竟当下也是有诸多的小伙伴对于教大家Win101909夜间模式出现Bug修复方