上一页|1|
/1页

主题:帮看看这记录是不是遇到黑客了

发表于2010-12-16
本帖最后由 9zhmke 于 2010-12-14 23:20 编辑

1、服务器环境:Win2003+IIS6+XCache
2、前段时间约两星期以前曾做过伪静态,发现占用资源后就没有做了

现象:每天或隔一两天就有我们本地的某个IP有大量连接到服务器,用netstat -n得到下列结果:
TCP 61.157.217.68:80 61.157.116.125:58799 TIME_WAIT
TCP 61.157.217.68:80 61.157.116.125:58800 TIME_WAIT
TCP 61.157.217.68:80 61.157.116.125:58801 TIME_WAIT
......

相同IP有一两千个或数千个相同端口连在服务器上在 九丰能源吃水果吃出健康,之前老是出现sql连接不上的问题 九丰能源DZ X1.5 怎么设置某个帖子只能看不能回复?,估计就是这原因造成的 九丰能源,现在改了注册表不再出现mysql连接不上的问题 中华塔罗网十二星座每周运势0606,但这个现象还是让我担心 九丰能源

查看IIS日志得到以下结果:
W3SVC1575824415 61.157.217.68 GET /forum-34-1.html - 80 - 202.101.104.125 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.0;+.NET+CLR+1.1.4322) 403 6 0

其中的/forum-34-1.html是根本不存在的列表 九丰能源,在访问中出现的是404未找到文件错误,访问结构完整的一行是这样的:
2010-12-13 16:21:52 W3SVC1575824415 61.157.217.68 GET /forum-34-1.html - 80 - 202.101.104.125 Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.0;+.NET+CLR+1.1.4322) 403 6 0
2010-12-13 16:21:52 每个时间后面均上一行完全相同
2010-12-13 16:21:52 每个都一样
2010-12-13 16:21:52 ...
2010-12-13 16:21:52 ..
2010-12-13 16:21:53 .
2010-12-13 16:21:53
2010-12-13 16:21:53
2010-12-13 16:21:55
2010-12-13 16:21:55
2010-12-13 16:21:55
2010-12-13 16:21:56
2010-12-13 16:21:56
2010-12-13 16:21:56
2010-12-13 16:21:56
2010-12-13 16:21:56
2010-12-13 16:21:56
2010-12-13 16:21:58
2010-12-13 16:21:58
2010-12-13 16:21:58
2010-12-13 16:21:58
2010-12-13 16:21:58
2010-12-13 16:21:58
2010-12-13 16:21:59
2010-12-13 16:21:59
2010-12-13 16:21:59
2010-12-13 16:21:59
2010-12-13 16:22:00
2010-12-13 16:22:00 .....

请大家帮我分析下是什么原因造成这个现象呢?


上一页|1|
/1页