维护的JSP网站数据丢失

两个月前换了份工作,然后接手了三台服务器。上面乱七八糟的站点和应用大把。其中有维护一个瀚石苑:http://www.hanshiyuan.com/,三天两头的丢失数据。都不知道怎么找回,好在数据有备份,直接用备份还原了。还原了还是三天两头的丢失数据,想这不是办法啊。因为本人不懂JSP,所以只能从外围去防护。通过nginx的设置把站点的配置文件隐藏(JSP的配置文件居然是xml,而且是明码,啥都可以看到,实在太恐怖了),然后把网站的数据库用户的‘%‘改为localhost,以为这下应该高枕无忧了,结果过了几天,又丢失了数据。

于是觉得网站里面肯定有木马文件或者有漏洞,用百度站长工具检查了一便,居然显示没有漏洞,于是想了下,删除数据肯定有delete操作,于是整站搜索delete,结果发现了一个www-data的用户和组的文件,在站点目录下。直接访问出现一个登陆框(和整站风格不符啊),界面如下:

还留了版权所有的网站 www.forji.com,注入木马人的博客?

然后直接打开文件,发现密码直接写在文件里,用密码登进去,出现了一个功能强大的界面:

实在太强大了,可以对网站的任何文件进行编辑,还可以上传文件到站点目录下,还可以扫描端口等等。果断删掉这个碉堡了的文件。以后应该不再丢失数据了吧?

ps:想要这个文件的可以给我留言或者发邮件。

更多请支持:http://www.webyang.net/Html/web/article_115.html

维护的JSP网站数据丢失,布布扣,bubuko.com

时间: 2025-01-02 17:02:55

维护的JSP网站数据丢失的相关文章

维护的JSP站点数据丢失

两个月前换了份工作,然后接手了三台server.上面乱七八糟的网站和应用大把. 当中有维护一个瀚石苑:http://www.hanshiyuan.com/.三天两头的丢失数据. 都不知道怎么找回,好在数据有备份,直接用备份还原了.还原了还是三天两头的丢失数据,想这不是办法啊.由于本人不懂JSP.所以仅仅能从外围去防护. 通过nginx的设置把网站的配置文件隐藏(JSP的配置文件竟然是xml,并且是明码,啥都能够看到.实在太恐怖了),然后把网站的数据库用户的'%'改为localhost.以为这下应

关于博客园和CSDN的问题以及jsp网站上传的心酸之路

1.以鄙人之见,妄加评论两大博客,目前小白尚未发掘二者大不同(对我有影响的方面)纠结于博客园的个人定义模板和二级域名,再就是CSDN的外观设计和先入为主.遂查询了下 得到前辈的网页http://blog.csdn.net/long892230/article/details/7939814,读不太懂,自己一步一步来感受(心中明白这都是外在,但就是放不下,看不开),见招拆招        吧! 2.关于jsp网站上传(该网站涉及到mysql,apache-tomcat,eclipse) 首先找到可

jsp网站与discuz论坛用户同步

需求分析: 要想实现A(jsp网站)和B(discuz论坛)的同步,这里说的同步指的是 在AB网站任意一方注册之后在另一方都可以直接登录 AB两网站之间的用户登陆状态是同步的,在任意一方登录后,另一方也是登陆状态 在AB网站任意一方修改信息后,另一方同步修改 要想实现同步功能,可以利用官方提供的UCenter,其中心思想是提供一个第三方的服务,将AB网站的用户信息分别同步到第三方的UCenter中,在由UCenter负责更新AB网站的用户信息. 前期准备 在安装discuz的时候默认是安装UCe

Java+MyEclipse+Tomcat (一)配置过程及jsp网站开发入门

这些年免费帮同学或同学的朋友做过的毕设还是有一些了,我的博客基本都是基于我做过的项目相关的,而里面又有三分之一都是自己做的毕设或别人的毕设的做后感.毕设其中就包括MFC图像处理..Net安全软件.C#聊天软件字典软件.Android百度地图随手拍.php网站..Net图书管理系统等等.其实我回过头来想想啊!这些知识对我的帮助和提高还是非常大的,虽然比不上公司实际上线项目,但是帮帮同学对我挺好的,当然很大程度也是害了一些同学,但他们很多都从事了非软件相关的专业. 很显然,大部分的毕设都是基于XXX

JSP网站开发基础总结《二》

有了上一篇的学习,我相信大家对于JSP一定有了一定的认识,从今天开始我们真正开启JSP模式,如果你有HTML的基础,那学起JSP来也就方便了很多了,首先JSP做为网站开发语言,它与HTML有很多相似的地方.网站是什么?网站就是通过一个个网页叠加起来的,通过一定的相互关联,最后便组成了网站,那既然是由一页页的网页组成的,我们就先从网页开始进入我们JSP开发世界. JSP网页与传统的HTML网页,基本语法方面是相通的,HTML中的语法规则,在JSP网页中同样适用,不同的是HTML网页的后缀名为.ht

JSP网站开发基础总结《一》

经过JAVASE的学习相信大家对JAVA已经不再陌生,那么JAVA都可以干什么呢?做算法.应用程序.网站开发都可以,从今天开始为大家奉上JAVAEE之JSP动态网站开发基础总结. 既然是动态网站开发,那它与传统的静态网站有什么区别呢?动态两字体现在什么地方?何为动态网站呢?相信学过HTML的小伙伴都知道,HTML是一个非常强大的网站开发语言,在没有出现动态网站开发语言之前,它被奉为网站开发利器,不过对于HTML网站开发存在一个问题,就是网站没办法实时更新,网站一旦开发完成不论经过多长时间,网站上

jsp网站服务器配置

Jsp网站部署环境配置 首先解释一下,.jsp网站与.html网站有着很大的不同,html是一种静态网站开发脚本语言,jsp则是在html的基础上专门为开发动态网站设计的语言.所以jsp网站没办法直接打开,必须借助服务器. 接下来就是相关环境的配置方法: 1.jdk的安装: jdk:在文件夹中已经下载过了,直接点击安装就可以了.默认情况下安装在:C:\Program Files (x86)\Java 2.jdk环境配置: jdk安装好后,点击我的电脑>>>右键单击,选择属性>>

JSP网站开发基础总结《四》

经过前几篇的摸爬滚打,下面我们就开始我们真正的数据库操作了,本篇重点在于如何在网站端编写数据库操作语句,内容不多,就是我们常见的增删改查. 0.数据库对象创建: 在JAVASE基础知识总结时,就为大家点明了,JAVA是一种面向对象编程语言,所以我们再进行数据库创建之前,要先创建一个对象类. /* * 实例化数据库中的对象 */ public class Student { private int id;//学生ID private String name;//学生姓名 private int s

渗透jsp网站遇到防火墙后突破方法

有个网站, 有上传点, 任意后缀. 然后我兴冲冲的上传了一个常见的jsp不带密码大马. 可是, 我去访问一下地址的时候, 就发现, 坑了, 浏览器显示未收到数据 挂代理后正常打开首页,说明我的ip已经被封. 这个够狠啊, 后来发现adduser之类都成了敏感特征, 见则封ip. 所以我现在需要一个免杀jsp马. 我得到了一个执行cmd的,历经挫折终于传上去, 能运行. 我已经成功一大半了, oh, 可是只能受限制的执行部分命令, 加个root用户都不能. 考虑符号url编码再执行可能有误,于是传