亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費(fèi)注冊(cè) 查看新帖 |

Chinaunix

  平臺(tái) 論壇 博客 文庫(kù)
最近訪問(wèn)板塊 發(fā)新帖
查看: 2810 | 回復(fù): 7
打印 上一主題 下一主題

[系統(tǒng)安全] 網(wǎng)站木馬后門(mén)排查過(guò)程一例 [復(fù)制鏈接]

論壇徽章:
1
摩羯座
日期:2014-04-06 10:30:51
跳轉(zhuǎn)到指定樓層
1 [收藏(0)] [報(bào)告]
發(fā)表于 2014-07-29 00:04 |只看該作者 |倒序?yàn)g覽
晚上11點(diǎn)多,落伍一個(gè)做主機(jī)業(yè)務(wù)的朋友,聯(lián)系到我說(shuō),他一客戶的網(wǎng)站,被掛彈窗,彈的是一成*人用品的網(wǎng)站。

網(wǎng)站大概情況,Linode東京高配的VPS,CentOS系統(tǒng),LNMP環(huán)境,跑的Discuz X 2.5,訪問(wèn)量不小。

開(kāi)始先用下面這樣的命令查找
find . -name "*.php" -print0 | xargs -0 grep -rn 'shell_exec'
webshell常用函數(shù)都查了一遍,并沒(méi)有發(fā)現(xiàn)可疑文件。

但是朋友告之,網(wǎng)站最近二天都被改動(dòng)過(guò),不定時(shí)出現(xiàn)彈窗,然后過(guò)不久又消失。
以此判斷,作惡的人一定會(huì)訪問(wèn)到webshell,通過(guò)webshell修改網(wǎng)站上的文件 。
萬(wàn)幸,服務(wù)器上保留了大概三天的Nginx日志。

把日志文件整理了下,執(zhí)行下面的命令
cat *.log|grep "POST"|grep 200  | awk '{print $7}' |grep -o -E '.*.php' | sort -n | uniq -c
結(jié)果如下圖:

這個(gè)命令的作用是把日志里被POST方式請(qǐng)求的文件全部列出來(lái)。
從webshell流行起來(lái)開(kāi)始,幾乎所有的webshell都以POST方式來(lái)提交操作請(qǐng)求,目的就是把參數(shù)在日志里隱藏掉,因?yàn)橥ǔH罩静⒉粫?huì)記錄POST參數(shù)。
但是物極必反,這一思路形成主流后反而給檢查提供了方便。

上面列出的這些文件幾乎都檢查了一遍,多余的就不多說(shuō)了,最后問(wèn)題確定在/source/archiver/common/footer.php這個(gè)文件上,文件內(nèi)容如下圖:

這個(gè)include一下就暴露了。

先到日志里查一下請(qǐng)求這個(gè)文件用的GET參數(shù),如下圖:


順勢(shì)找到/uc_server/data/tmp/upload753178.jpg這個(gè)文件 。
打開(kāi)后,在最后發(fā)現(xiàn):

到這里,一切豁然開(kāi)朗,這是菜刀的后門(mén)。

后記:
從日志來(lái)看,三四天以來(lái)差不多每天會(huì)有一次動(dòng)作,而每次用完菜刀,會(huì)到百度去搜索某一個(gè)關(guān)鍵詞,而排第一的正是這個(gè)網(wǎng)站,然后再通過(guò)百度鏈接來(lái)訪問(wèn)網(wǎng)站?梢钥闯,作惡者的目的是想劫持網(wǎng)站的百度等搜索引擎流量 ,這樣搞一通下來(lái),正是在做測(cè)試。但是劫持代碼有問(wèn)題,因?yàn)槊看纬鰪棿暗臅r(shí)候,直接打開(kāi)網(wǎng)站也會(huì)彈,也正是因?yàn)檫@樣,每次出現(xiàn)彈窗不久就又被作惡者去除。最后的結(jié)論是,1)木馬很久前就已經(jīng)上傳,但是日志已經(jīng)不在,無(wú)法確定是怎么傳上來(lái)的;2)現(xiàn)在搞彈窗的人并不是傳馬的人,很有可能是買(mǎi)來(lái)的。

原創(chuàng)文章,轉(zhuǎn)載請(qǐng)以超鏈接注明出處。
http://www.server110.com/linux_sec/201407/10788.html

論壇徽章:
32
處女座
日期:2013-11-20 23:41:20雙子座
日期:2014-06-11 17:20:43戌狗
日期:2014-06-16 11:05:00處女座
日期:2014-07-22 17:30:47獅子座
日期:2014-07-28 15:38:17金牛座
日期:2014-08-05 16:34:01亥豬
日期:2014-08-18 13:34:25白羊座
日期:2014-09-02 15:03:55金牛座
日期:2014-11-10 10:23:58處女座
日期:2014-12-02 09:17:52程序設(shè)計(jì)版塊每日發(fā)帖之星
日期:2015-06-16 22:20:002015亞冠之塔什干火車(chē)頭
日期:2015-06-20 23:28:22
2 [報(bào)告]
發(fā)表于 2014-07-29 00:35 |只看該作者
學(xué)習(xí)了,看來(lái)現(xiàn)在壞人也盯上Linux了~

論壇徽章:
33
榮譽(yù)會(huì)員
日期:2011-11-23 16:44:17天秤座
日期:2014-08-26 16:18:20天秤座
日期:2014-08-29 10:12:18丑牛
日期:2014-08-29 16:06:45丑牛
日期:2014-09-03 10:28:58射手座
日期:2014-09-03 16:01:17寅虎
日期:2014-09-11 14:24:21天蝎座
日期:2014-09-17 08:33:55IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-17 06:23:27操作系統(tǒng)版塊每日發(fā)帖之星
日期:2016-04-18 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-24 06:20:0015-16賽季CBA聯(lián)賽之天津
日期:2016-05-06 12:46:59
3 [報(bào)告]
發(fā)表于 2014-07-29 08:18 |只看該作者
這跟 Linux無(wú)關(guān).

php上傳文件的洞洞, 天天有, 已經(jīng)不新鮮了. wordpress以前有更大的洞洞. 也是類似的.

論壇徽章:
0
4 [報(bào)告]
發(fā)表于 2014-07-29 08:23 來(lái)自手機(jī) |只看該作者
學(xué)習(xí)了,頂。

論壇徽章:
33
ChinaUnix元老
日期:2015-02-02 08:55:39CU十四周年紀(jì)念徽章
日期:2019-08-20 08:30:3720周年集字徽章-周	
日期:2020-10-28 14:13:3020周年集字徽章-20	
日期:2020-10-28 14:04:3019周年集字徽章-CU
日期:2019-09-08 23:26:2519周年集字徽章-19
日期:2019-08-27 13:31:262016科比退役紀(jì)念章
日期:2022-04-24 14:33:24
5 [報(bào)告]
發(fā)表于 2014-07-29 09:20 |只看該作者
現(xiàn)在搞彈窗的人并不是傳馬的人,很有可能是買(mǎi)來(lái)的。

是的,養(yǎng)馬的人專業(yè)養(yǎng)馬,需要做網(wǎng)站排名的人就找花錢(qián)他們,很成熟的地下市場(chǎng)。

論壇徽章:
33
榮譽(yù)會(huì)員
日期:2011-11-23 16:44:17天秤座
日期:2014-08-26 16:18:20天秤座
日期:2014-08-29 10:12:18丑牛
日期:2014-08-29 16:06:45丑牛
日期:2014-09-03 10:28:58射手座
日期:2014-09-03 16:01:17寅虎
日期:2014-09-11 14:24:21天蝎座
日期:2014-09-17 08:33:55IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-17 06:23:27操作系統(tǒng)版塊每日發(fā)帖之星
日期:2016-04-18 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-04-24 06:20:0015-16賽季CBA聯(lián)賽之天津
日期:2016-05-06 12:46:59
6 [報(bào)告]
發(fā)表于 2014-07-29 10:54 |只看該作者
回復(fù) 5# Shell_HAT

做這事的人, 生兒子木有小JJ.
   

論壇徽章:
224
2022北京冬奧會(huì)紀(jì)念版徽章
日期:2015-08-10 16:30:32操作系統(tǒng)版塊每日發(fā)帖之星
日期:2016-02-18 06:20:00操作系統(tǒng)版塊每日發(fā)帖之星
日期:2016-03-01 06:20:00操作系統(tǒng)版塊每日發(fā)帖之星
日期:2016-03-02 06:20:0015-16賽季CBA聯(lián)賽之上海
日期:2019-09-20 12:29:3219周年集字徽章-周
日期:2019-10-01 20:47:4815-16賽季CBA聯(lián)賽之八一
日期:2020-10-23 18:30:5320周年集字徽章-20	
日期:2020-10-28 14:14:2615-16賽季CBA聯(lián)賽之廣夏
日期:2023-02-25 16:26:26CU十四周年紀(jì)念徽章
日期:2023-04-13 12:23:1015-16賽季CBA聯(lián)賽之四川
日期:2023-07-25 16:53:45操作系統(tǒng)版塊每日發(fā)帖之星
日期:2016-05-10 19:22:58
7 [報(bào)告]
發(fā)表于 2014-07-29 11:24 來(lái)自手機(jī) |只看該作者
但是社會(huì)總是有壞人的

論壇徽章:
9
技術(shù)圖書(shū)徽章
日期:2014-10-14 15:48:13數(shù)據(jù)庫(kù)技術(shù)版塊每日發(fā)帖之星
日期:2015-06-04 22:20:00數(shù)據(jù)庫(kù)技術(shù)版塊每日發(fā)帖之星
日期:2015-06-10 22:20:00數(shù)據(jù)庫(kù)技術(shù)版塊每日發(fā)帖之星
日期:2015-06-11 22:20:00數(shù)據(jù)庫(kù)技術(shù)版塊每日發(fā)帖之星
日期:2015-06-13 22:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-09-22 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-12-08 06:20:00綜合交流區(qū)版塊每日發(fā)帖之星
日期:2016-02-02 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2016-07-25 06:20:00
8 [報(bào)告]
發(fā)表于 2014-07-29 20:24 |只看該作者
還有用WMA文件劫持到指定網(wǎng)站的,我就玩過(guò),弄個(gè)歌讓百度收錄,然后把這個(gè)歌換成木馬文件,學(xué)校服務(wù)器流量暴增,掛了。
您需要登錄后才可以回帖 登錄 | 注冊(cè)

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號(hào)-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號(hào):11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報(bào)專區(qū)
中國(guó)互聯(lián)網(wǎng)協(xié)會(huì)會(huì)員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過(guò)ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請(qǐng)注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP