|
我们从IIS 11月16日的日志中发现,来自该IP地址的人曾经下载了该网站的后台数据库:
日志记录为:
00:39:45 10.71.1.98 GET
/Default.htm 304
00:39:45 10.71.1.98 GET /CSS.css 304
00:39:45 10.71.1.98 GET
/images/nbscc.jpg 304
00:39:45 10.71.1.98 GET /tjnews.asp 200
00:39:45 10.71.1.98 GET /blank.gif 304
00:39:45 10.71.1.98 GET /picnews.js 304
00:39:45 10.71.1.98 GET /picnews.asp 200
00:39:45 10.71.1.98 GET /news.asp 200
00:39:45 10.71.1.98 GET /css.css 304
00:39:45 10.71.1.98 GET
/images/test.jpg 304
00:39:45 10.71.1.98 GET
/images/more.gif 304
00:39:45 10.71.1.98 GET
/images/censes.jpg 304
00:39:45 10.71.1.98 GET /news.asp 200
00:39:45 10.71.1.98 GET /news.asp 200
00:39:45 10.71.1.98 GET /news.asp 200
00:39:46 10.71.1.98 GET /news.asp 200
00:39:46 10.71.1.98 GET
/images/jp.jpg 304
00:39:46 10.71.1.98 GET
/images/vrvhead.gif 304
00:39:46 10.71.1.98 GET
/images/5000.jpg 304
00:39:46 10.71.1.98 GET
/images/3000.jpg 304
00:39:46 10.71.1.98 GET
/images/office2000logo.gif 304
00:39:46 10.71.1.98 GET
/images/mail.gif 304
00:39:46 10.71.1.98 GET
/images/tele.gif 304
00:40:59 10.71.1.98 GET
/mynews.mdb 200
该记录表明10.71.1.98在凌晨40分的时候非法下载了mynews.mdb数据库,服务器返回200正确请求值,表示请求成功该数据库已经被非法下载。
00:42:14 10.71.1.98 GET /login.asp 200
随后该攻击者直接访问网站的在线管理系统。
00:42:14 10.71.1.98 GET /style.CSS 304
00:42:21 10.71.1.98 POST /chklogin.asp 302
00:42:21 10.71.1.98 GET /mymanage.asp 200
00:42:21 10.71.1.98 GET /style.css 304
00:42:21 10.71.1.98 GET
/images/x1.gif 200
00:42:22 10.71.1.98 GET
/images/dot.gif 200
00:42:22 10.71.1.98 GET
/images/+.gif 200
00:42:22 10.71.1.98 GET
/images/-.gif 200
00:42:22 10.71.1.98 GET
/images/dot1.gif 200
00:42:22 10.71.1.98 GET
/images/x4.gif 200
00:42:22 10.71.1.98 GET
/images/line3.gif 200
00:43:20 10.71.1.98 GET /mymanage.asp 200
00:43:20 10.71.1.98 GET /style.css 304
00:43:20 10.71.1.98 GET
/images/dot.gif 304
00:43:20 10.71.1.98 GET
/images/x1.gif 304
00:43:20 10.71.1.98 GET
/images/-.gif 304
00:43:20 10.71.1.98 GET
/images/+.gif 304
00:43:20 10.71.1.98 GET
/images/dot1.gif 304
00:43:20 10.71.1.98 GET
/images/line3.gif 304
00:43:20 10.71.1.98 GET
/images/x4.gif 304
00:43:25 10.71.1.98 GET /newschk.asp 200
00:43:25 10.71.1.98 GET /style.css 304
00:43:25 10.71.1.98 GET
/images/dot.gif 304
00:43:25 10.71.1.98 GET
/images/+.gif 304
00:43:25 10.71.1.98 GET
/images/-.gif 304
00:43:25 10.71.1.98 GET
/images/line3.gif 304
00:43:25 10.71.1.98 GET
/images/dot1.gif 304
00:43:31 10.71.1.98 GET /newschk.asp 200
00:43:31 10.71.1.98 GET /style.css 304
00:43:31 10.71.1.98 GET
/images/dot.gif 304
00:43:31 10.71.1.98 GET
/images/+.gif 304
00:43:31 10.71.1.98 GET
/images/-.gif 304
00:43:31 10.71.1.98 GET
/images/dot1.gif 304
00:43:31 10.71.1.98 GET
/images/line3.gif 304
00:43:41 10.71.1.98 GET /usermanage.asp 200
00:43:41 10.71.1.98 GET /style.css 304
00:43:41 10.71.1.98 GET
/images/dot.gif 304
00:43:41 10.71.1.98 GET
/images/x1.gif 304
00:43:41 10.71.1.98 GET
/images/dot1.gif 304
00:43:41 10.71.1.98 GET
/images/x4.gif 304
00:43:41 10.71.1.98 GET
/images/x9.gif 200
00:43:57 10.71.1.98 GET /newschk.asp 200
00:43:57 10.71.1.98 GET /style.css 304
00:43:57 10.71.1.98 GET
/images/dot.gif 304
00:43:57 10.71.1.98 GET
/images/+.gif 304
00:43:57 10.71.1.98 GET
/images/-.gif 304
00:43:57 10.71.1.98 GET
/images/dot1.gif 304
00:43:57 10.71.1.98 GET
/images/line3.gif 304
00:44:02 10.71.1.98 GET /newschk.asp 200
00:44:02 10.71.1.98 GET /style.css 304
00:44:02 10.71.1.98 GET
/images/dot.gif 304
00:44:02 10.71.1.98 GET
/images/+.gif 304
00:44:02 10.71.1.98 GET
/images/-.gif 304
00:44:02 10.71.1.98 GET
/images/dot1.gif 304
00:44:02 10.71.1.98 GET
/images/line3.gif 304
00:44:04 10.71.1.98 GET /edit.asp 200
00:44:04 10.71.1.98 GET /style.css 304
00:44:04 10.71.1.98 GET
/images/greystrip.gif 200
00:44:37 10.71.1.98 POST /saveedit.asp 302
00:44:37 10.71.1.98 GET /mymanage.asp 200
以上日志清楚的记录了该攻击者非法登陆在线管理系统后的动作和行为。
之后我们发现来自该IP地址的攻击者分别在11月27日 28日 30日 12月3日 6日又分别访问过该站点。并登陆到在线管理员页面继续非法管理该网站信息,详细的问题日志已经整理出来附在报告附件中。 |