1.下载服务器日志。
当发现网站被黑以后,首先要做的就是下载日志文件,包括服务器日志和ftp传输日志,服务器的日志位置一般是位于c:windowssystem32logfilesw3svc1。ftp日志则取决于服务器所安装的ftp软件,比如serve-u默认是在安装目录下。对于虚拟主机用户。一般空间提供商都会提供3天之内的日志以及1个月的ftp日志下载,具体可以咨询服务商。
2.替换所有恶意代码
进行下载日志的同时,应该开始删除恶意代码,以免影响用户体验。如果拥有服务器权限,推荐把恶意插入的代码批量替换掉。如果使用虚拟主机,有部分虚拟主机提供批量替换功能。这项操作要谨慎点,因为是对内容直接进行替换,稍微一马虎可能让网页内容面目全非。所以一定先做好相关备份。
3.下载到本地杀毒,或者服务端杀毒
接下来,要开始找出入侵的幕后黑后了。记住,发现病毒先不要忙着删除。如果拥有个人服务器,可以开启杀毒软看看,如果是使用虚拟主机可以下载到本地,用杀毒软件杀。发现病毒以后不要忙着杀掉。查看病毒文件修改时间。搜索刚修改时间,检查这段时间建立或者修改了什么文件。
4.根据日志的提示修改漏洞页面,字符串参数过滤单引号,数字参数格式化为数字类型。在查询分析器使用sp_dropextendedproc ‘xp_dirtree‘删除掉它,同时删除掉其他的一些危险的存储过程。
5.修改ftp密码,超级管理员密码,3389登陆端口,用户名,密码。接着就是善后了。对方如果已经入侵了站点,这些密码都不再是密码,因此最保险的做法就是全部改掉。
6.将ip,入侵时间,日志提交给当地网警。查询对方网站所用ip,打电话到对方网站所在地的通信管理局投诉,一定要报案,需要保存对方入侵的日志,还有ip提供给警方。同时,如果对方插入了恶意代码里面包含网址,可以向信息产业部报案,可以打电话到网站所在地的通信管理局投诉。
7.网站隐患漏洞,修补预防,需要很多专业的知识,也不仅仅是知识,还需要大量的经验积累,所以从做网站到维护网站维护服务器,尽可能找专业的技术人员或团队协助。
1、下载FTP软件
2、链接FTP
3、下载空间文件到本地
4、备份数据库信息(非常重要)
就在目录,但这是一个总文件,你是无法将它分开,并复制到本机的,你可以先把他上传到网盘再下载到本机哦!
一般找不到,放在共享目录下可以,共享方法如下:
选择一台虚拟机电脑,在VMware Workstation上找到虚拟机/设置/选项/共享文件夹,设置一个真实主机上的目录,例如D:Share,则真实主机Share文件夹中的内容会被共享,这些内容出现在虚拟机系统中的“\.hostShared Folders"中,最好将此路径映射一个驱动器盘符,方法是:资源管理器/工具/映射网络驱动器/浏览,在整个网络中找到该路径。
同理,你在虚拟机中把文件放到共享文件夹中,真机上共享的那个文件夹里也就有了。
如果是vmware且装了vmware tools就支持把文件直接从虚拟机窗口拖到真机上,
在虚拟机里 要想真正保存 需要手动
vmware的话, 一般装了 vmware-tools的话, 可以直接把文件从虚拟机里拖出来