[請益] IIS 7.5 URL偽靜態方法(駭客過招)

作者: issic1999 (艾思科)   2019-02-19 14:00:29
請問各位高手:
最近有一台win server 2008 IIS 7.5主機(簡稱A主機),遇到一個問題,
凡從搜尋引擎點選連結(例如abc.com/sd/a.aspx)到A主機,明明沒有該目錄
跟檔案,但WEB LOG會狀態判斷是200,然後將網頁轉址到情色網站,這情況跟
使用url rewirte功能很神似,於是檢查如下
1.檢查IIS確認沒安裝url rewrite模組
2.檢查ISAPI Filters 也沒有規則
3.error page 沒有自訂設定(.net 也相同)
4.http redirect沒設定
5.web.config 沒有rewrite相關規則
6.看TASK 也沒有異常的process https://imgur.com/a/QQOnHFy
請問各位高手,還有什麼可能性呢? 目前找不出對方是使用何種方法
還請高手不嗇指教 感謝
作者: kenwufederer (Nash)   2019-02-19 14:08:00
你把IIA關閉看會不會轉IIS
作者: tomsawyer (安安)   2019-02-19 14:36:00
一定是裝了百度雲盤的原因(x
作者: eric00169 (eric)   2019-02-19 14:51:00
主機的host檔案呢?
作者: issic1999 (艾思科)   2019-02-19 15:56:00
Host檢查也正常,iis關掉就不轉沒錯..xD但iis不開網站就開不了啦
作者: Wishmaster ( )   2019-02-19 16:58:00
那你在web或在client抓封包可以看到甚麼?
作者: issic1999 (艾思科)   2019-02-19 18:15:00
有用smartsniff去看,不過無法看到異常的地方正常的url進來,轉址的封包送出去..代表應該是IIS搞怪
作者: darktasi (桃園達克大叔)   2019-02-20 02:48:00
檔案丟去其他台iis跑呢
作者: winters920 (J.W)   2019-02-20 11:23:00
色情網址拿去web.config裡面搜尋,然後再看你網頁原始碼,是否有被遷入meta refresh
作者: issic1999 (艾思科)   2019-02-20 19:31:00
web.config找過,連全部的檔案都搜過,還是沒線索
作者: winters920 (J.W)   2019-02-21 15:47:00
原始碼檢查過了沒?
作者: issic1999 (艾思科)   2019-02-21 23:02:00
公佈解答,今天找到了連結是寫在.dll裡面...真是無言
作者: kennyna (kenny)   2019-02-22 13:08:00
請問方式找到dll?
作者: lusaka (gary.lusifa)   2019-02-27 10:12:00
請問是在從那個地方查詢到有問題的dll

Links booklink

Contact Us: admin [ a t ] ucptt.com