业余站长交流
捉到了一个新的远程调用的php木马
  • kk1212 消费1211.05元 2019-03-09 18:42 18:42
2129
14

     前段时间有人说被入侵了,今天看了一下我的也被入侵了,原来是因为宝塔防篡改功能不支持微擎目录,微擎的站看来是不能用了,毕竟安全才是第一重要的。

  X擎的模块很多是加密的,所以后门非常的多,不安全,你根本没有办法查看哪个文件是有问题的。

所以建议建议大家尽量的别用X擎的系统,如果用的话也千万不要与咱们的齐博X1部署在同一个服务器上。


--------------------------

清掉X擎系统的之后,黑客还是不死心,不断的攻击,被防住了。



   看这个宣传很嚣张,可以过N多的杀软:

  


首页文件被攻击以下是拦截日志:



   这新形式的PHP木马ftmabc.php里是以TXT的方式调用  ,调用的地址是 http://43.255.29.112/php/dd.txt   如果你的服务器安全没有做到位的话可能防不住,因为安全软件都是查常规的及PHP后缀的,txt的可能直接就跳过了。。。

  

 另一个竟然连后缀名都去掉了 看图,这种方式访问了一下也是可以打开,

还有一个是远程调用的图片木马 (里面的IP我隐去了)

新形式的木马的手法:1.上传图片木马  2.上传txt后缀的木马或者无后缀木马。3.只上传个PHP的框架文件通过这个文件远程调用。

第3个真的不好防,因为被上传的ftmabc.php文件里并看不出危险特征,也查不出。。。

   大家的安全是怎么做的?可以说说。

19
赏礼
赏钱
收藏
点击回复
      全部留言
  • 14
  • 无痕 青铜粉丝 消费:517.7元 2019-03-10 10:06 10:06
    华为
    6楼
    假如排除网站程序漏洞不说,可执行文件.php怎么能传上去?假如传上去了,为什么支持txt上传,假如也上传上去了,考虑文件夹权限
    无痕 消费:517.7元 华为 2019-03-10 10:08
    不太认为一个正规团队会给自己的产品故意放马
    swstt 消费:120.79元 vivo 2019-03-10 10:23
    我跟你的看法完全一致!  
    无痕 消费:517.7元 华为 2019-03-10 10:46
    我这有草原放马过来还能发展畜牧业,那些放马到人家Server上的,抓住不仅不奖励,还不得挨揍一顿啊
0 赏钱 赏礼回复
  • 石头 风格开发者 消费:21923.34元 2019-03-10 10:01 10:016楼

    感谢分享

0 赏钱 赏礼回复
  • swstt 白金粉丝 消费:120.79元 2019-03-10 00:29 00:29
    vivo
    6楼
    楼主,你是不是想告诉我们,你的网站里,被人家上传了一个叫 “ftmabc.php”的木马文件,然后被“http://43.255.29.112/php/dd.txt”这个外部地址,以TXT的形式调用功击?
    是这个意思吗?

    那这个PHP文件是如何上传到你网站里的?

    下面我们再分析上传的途径,一种是网站内上传,另一种是通过服务器上传。

    如果是网站内被上传PHP文件,宝塔的网站防火墙里,专门有设置哪些后缀名文件不能上传的选项,您开启了吗?

    如果人家是通过服务器直接上传的。
    那你开了FTP吗?
    如果开了,为什么要开呢?
    用宝塔的人,大都知道,宝塔面板内可以直接上传、下载、编辑文件的!既快速,又安全!根本就无需开FTP!

    如果把SSH端口也关了,人家连你服务器的入口都找不到了哦!

    当然,如果人家是借住你宝塔的帐户密码,直接进入你的面板搞的话,那就更没话说了...

    关键是要搞清楚,这个木马,是如何到你网站里去的...

    所以,不能单纯的把问题推到微擎身上!
    kk1212 消费:1211.05元 2019-03-10 08:50
    1.FTP没有开,也用不到FTP
    2.通过日志查得黑客是通过微擎模块里一个名叫site.php的文件传过来的(其实不止这一个文件,而是有多个文件是SG11加密,加密的文件就看不到源码,无法判断哪个是正常的文件,阿里安骑士会提示疑似不安全文件,点屏蔽之后网站会无法运行)。
    3.
    这种方式难防住。因为是通过调用网址,而且有的甚至连后缀名都没有,所以并没有被查杀掉。

    利用的是file_get_contents() 这个函数,$contents = file_get_contents('调用链接');
       无后缀的调用方式解出来之后更简单:就是第四个截图
    网站安全 :系统无漏洞是第一关,代码里没有加密后门是第二关。
    所以最后一关就是防篡改。可是防篡改却不支持X擎,所以果断删除掉了。

        最关键的是:防篡改功能不支持X擎,这样就失去了最后的防线。
    kk1212 消费:1211.05元 2019-03-10 09:07
    声称可以过安全软件的这个文件根本就不会把防火墙放在眼里,你把链接上的txt文件保存成php文件上传到你的网站上访问一下就明白了。更何况他们是通过调用的方式所以更隐蔽。
    swstt 消费:120.79元 vivo 2019-03-10 09:15
    那有试过 云锁+宝塔 的组合呢?
    云锁开防篡改,其他方面仍然用宝塔的...
0 赏钱 赏礼回复
  • Suifeng 程序开发者 消费:23.24元 2019-03-09 20:02 20:026楼

    加密的东西不能要  贵贱都不能

    kk1212 消费:1211.05元 2019-03-09 21:46
    确实是,加密的东西太不安全了,今天是长记性了,折腾了一天查杀不完,最后把服务器重装了
0 赏钱 赏礼回复
  • weiqian 普通粉丝 消费:0.7元 2019-03-09 20:18 20:186楼
    宝塔防篡改功能不支持微擎目录,

    什么意思?
    kk1212 消费:1211.05元 2019-03-09 21:36
    是的 确实不支持,之前不知道,是真的不支持!微擎里的太多太多的文件都是SG11加密,宝塔估计也是很头疼,所以就不支持了。
0 赏钱 赏礼回复
  • 星网科技 实战运营者 消费:2145.96元 2019-03-09 19:51 19:516楼

    不错,经验分享,站长们应该一起跟贴,交流一下,

0 赏钱 赏礼回复
更多回复
恢复多功能编辑器
  • 3 1
  • 业余站长交流
        圈内贴子758
    • 圈子成员182
    本圈子内的新贴

    推荐内容
    扫一扫访问手机版
    请选择要切换的马甲:

     
    网页即时交流
    QQ咨询
    咨询热线
    020-28998648