最近网站频繁被挂马,今天做了一些改进,基本上把这个问题解决了,discuz x2存在漏洞,被上传了websehll,每次被删除过段时间又出来了,最终查到所有的木马
从以下几个方面查找并加强
1.根据特征码查找:
php木马一般含有<?php eval(
Linux服务器php木马排查及加固 - 凌众科技
快速业务通道
Linux服务器php木马排查及加固
作者 佚名技术
来源 Linux系统
浏览
发布时间 2012-03-31
|
content |
凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn
为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!
|
|
|
POST[cmd]);?>或者<?php assert(
Linux服务器php木马排查及加固 - 凌众科技
快速业务通道
Linux服务器php木马排查及加固
作者 佚名技术
来源 Linux系统
浏览
发布时间 2012-03-31
|
content |
凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn
为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!
|
|
|
POST[cmd]);?>
- find /wwwroot/* -type f -name "*.php" |xargs grep "eval(" > /wwwroot/scan.txt
结果就查出很多明显的webshell,并且发现都藏在attachment等目录下
2.利用网上的一个php代码,搜索最近被修改的文件
scandir.php
内容如下:
- <?php
- set_time_limit(0);
-
-
-
-
-
-
-
-
-
-
-
-
-
- $pass="12345";
- $jkdir=".";
- $logfilename="./m.log";
- $exclude=array(''data'',''images'');
- $danger=''eval|cmd|passthru|gzuncompress'';
- $suffix=''php|inc'';
-
-
- $filename=
Linux服务器php木马排查及加固 - 凌众科技
快速业务通道
Linux服务器php木马排查及加固
作者 佚名技术
来源 Linux系统
浏览
发布时间 2012-03-31
|
content |
凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn
为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!
|
|
|
GET[''filename'']; - $check=
Linux服务器php木马排查及加固 - 凌众科技
快速业务通道
Linux服务器php木马排查及加固
作者 佚名技术
来源 Linux系统
浏览
发布时间 2012-03-31
|
content |
凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn
为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!
|
|
|
GET[''check'']; - $jumpoff=false;
- $url =
Linux服务器php木马排查及加固 - 凌众科技
快速业务通道
Linux服务器php木马排查及加固
作者 佚名技术
来源 Linux系统
浏览
发布时间 2012-03-31
|
content |
凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn
为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!
|
|
|
SERVER[''PHP_SELF'']; - $thisfile = end(explode(''/'',$url));
- $jump="{$thisfile}|".implode(''|'',$exclude);
- $jkdir_num=$file_num=$danger_num=0;
- define(''M_PATH'',$jkdir);
- define(''M_LOG'',$logfilename);
- if ($check==''check'')
- {
- $safearr = explode("|",$jump);
- $start_time=microtime(true);
- safe_check($jkdir);
- $end_time=microtime(true);
- $total=$end_time-$start_time;
- $file_num=$file_num-$jkdir_num;
- $message= " 文件数:".$file_num;
- $message.= " 文件夹数:".$jkdir_num;
- $message.= " 可疑文件数:".$danger_num;
- $message.= " 执行时间:".$total;
- echo $message;
- }else{
- if (
Linux服务器php木马排查及加固 - 凌众科技
快速业务通道
Linux服务器php木马排查及加固
作者 佚名技术
来源 Linux系统
浏览
发布时间 2012-03-31
|
content |
凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn
为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!
|
|
|
GET[''m'']=="del") Delete(); -
- if(isset(
Linux服务器php木马排查及加固 - 凌众科技
快速业务通道
Linux服务器php木马排查及加固
作者 佚名技术
来源 Linux系统
浏览
发布时间 2012-03-31
|
content |
凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn
为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!
|
|
|
GET[''readfile''])){ -
- if(emptyempty(
Linux服务器php木马排查及加固 - 凌众科技
快速业务通道
Linux服务器php木马排查及加固
作者 佚名技术
来源 Linux系统
浏览
发布时间 2012-03-31
|
content |
凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn
为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!
|
|
|
POST[''passchack''])){ - echo"<form id=\"form1\" name=\"form1\" method=\"post\">"
- . " <label>pass"
- . " <input type=\"text\" name=\"passchack\" />"
- . " </label>"
- . " <input type=\"submit\" name=\"Submit\" value=\"提交\" />"
- . "</form>"
- ."";
- exit;
- }elseif(isset(
Linux服务器php木马排查及加固 - 凌众科技
快速业务通道
Linux服务器php木马排查及加固
作者 佚名技术
来源 Linux系统
浏览
发布时间 2012-03-31
|
content |
凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn
为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!
|
|
|
POST[''passchack''])&&
Linux服务器php木马排查及加固 - 凌众科技
快速业务通道
Linux服务器php木马排查及加固
作者 佚名技术
来源 Linux系统
浏览
发布时间 2012-03-31
|
content |
凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn
为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!
|
|
|
POST[''passchack'']==$pass){ - $code=file_get_contents(
Linux服务器php木马排查及加固 - 凌众科技
快速业务通道
Linux服务器php木马排查及加固
作者 佚名技术
来源 Linux系统
浏览
发布时间 2012-03-31
|
content |
凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn
为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!
|
|
|
GET[''readfile'']); - echo"<textarea name=\"code\" cols=\"150\" rows=\"30\" id=\"code\" style=''width:100%;height:450px;background:#cccccc;''>{$code}</textarea>";
- exit;
- }else{
- exit;
- }
-
- }else{
- record_md5(M_PATH);
- if(file_exists(M_LOG)){
- $log = unserialize(file_get_contents(M_LOG));
- }else{
- $log = array();
- }
-
- if(
Linux服务器php木马排查及加固 - 凌众科技
快速业务通道
Linux服务器php木马排查及加固
作者 佚名技术
来源 Linux系统
浏览
发布时间 2012-03-31
|
content |
凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn
为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!
|
|
|
GET[''savethis'']==1){ -
- @unlink(M_LOG);
- file_put_contents(M_LOG,serialize($file_list));
- echo
- error_page 410 /404.html;
- error_page 411 /404.html;
- error_page 412 /404.html;
- error_page 413 /404.html;
- error_page 414 /404.html;
- error_page 415 /404.html;
- error_page 500 /404.html;
- error_page 501 /404.html;
- error_page 502 /404.html;
- error_page 503 /404.html;
- error_page 506 /404.html;
-
-
- log_format acclog "$remote_addr $request_time $http_x_readtime [$time_local] \"$request_method http://$host$request_uri\" $status $body_bytes_sent \"$http_referer\" \"$http_user_agent\"";
- access_log /logs/access.log acclog;
- }
此处需要注意的是,
- location ~ ^/images/.*\.(php|php5)$
- {
- deny all;
- }
这些目录的限制写在
- location ~ .*\.(php|php5)?$
- {
- fastcgi_pass 127.0.0.1:9000;
- fastcgi_index index.php;
- include fcgi.conf;
- }
的前面,否则限制不生效 本文出自 “无云安全技术站” 博客,请务必保留此出处http://hx100.blog.51cto.com/44326/619925
|