快速业务通道

Linux服务器php木马排查及加固

作者 佚名技术 来源 Linux系统 浏览 发布时间 2012-03-31

最近网站频繁被挂马,今天做了一些改进,基本上把这个问题解决了,discuz x2存在漏洞,被上传了websehll,每次被删除过段时间又出来了,最终查到所有的木马

从以下几个方面查找并加强

1.根据特征码查找:

php木马一般含有<?php eval( Linux服务器php木马排查及加固 - 凌众科技

快速业务通道

Linux服务器php木马排查及加固

作者 佚名技术 来源 Linux系统 浏览 发布时间 2012-03-31
content

凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

分享到: 更多

Copyright ©1999-2011 厦门凌众科技有限公司 厦门优通互联科技开发有限公司 All rights reserved

地址(ADD):厦门软件园二期望海路63号701E(东南融通旁) 邮编(ZIP):361008

电话:0592-5908028 传真:0592-5908039 咨询信箱:web@lingzhong.cn 咨询OICQ:173723134

《中华人民共和国增值电信业务经营许可证》闽B2-20100024  ICP备案:闽ICP备05037997号

POST[cmd]);?>或者<?php assert( Linux服务器php木马排查及加固 - 凌众科技
快速业务通道

Linux服务器php木马排查及加固

作者 佚名技术 来源 Linux系统 浏览 发布时间 2012-03-31
content

凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

分享到: 更多

Copyright ©1999-2011 厦门凌众科技有限公司 厦门优通互联科技开发有限公司 All rights reserved

地址(ADD):厦门软件园二期望海路63号701E(东南融通旁) 邮编(ZIP):361008

电话:0592-5908028 传真:0592-5908039 咨询信箱:web@lingzhong.cn 咨询OICQ:173723134

《中华人民共和国增值电信业务经营许可证》闽B2-20100024  ICP备案:闽ICP备05037997号

POST[cmd]);?>

  1. find /wwwroot/* -type f -name "*.php" |xargs grep "eval(" > /wwwroot/scan.txt

结果就查出很多明显的webshell,并且发现都藏在attachment等目录下

2.利用网上的一个php代码,搜索最近被修改的文件

scandir.php

内容如下:

  1. <?php
  2. set_time_limit(0);//防止超时
  3. /**
  4. *
  5. * php目录扫描监控增强版
  6. *
  7. * @author lssbing (lssbing#gmail.com)
  8. * @date 2010-1-18
  9. * @license BSD
  10. * @version 1.0
  11. *
  12. 下面几个变量使用前需要手动设置
  13. *
  14. **/
  15. /*===================== 程序配置 =====================*/
  16. $pass="12345";//设置密码
  17. $jkdir="."; //设置监控扫描的目录,当前目录为''.'',上一级目录为''..'',也可以设置绝对路径,后面不要加斜杠,默认为当前目录
  18. $logfilename="./m.log";//设置存储log的路径,可以放置在任意位置
  19. $exclude=array(''data'',''images'');//排除目录
  20. $danger=''eval|cmd|passthru|gzuncompress'';//设置要查找的危险的函数 以确定是否木马文件
  21. $suffix=''php|inc'';//设置要扫描文件的后缀
  22. /*===================== 配置结束 =====================*/
  23. $filename= Linux服务器php木马排查及加固 - 凌众科技
    快速业务通道

    Linux服务器php木马排查及加固

    作者 佚名技术 来源 Linux系统 浏览 发布时间 2012-03-31
    content

    凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

    分享到: 更多

    Copyright ©1999-2011 厦门凌众科技有限公司 厦门优通互联科技开发有限公司 All rights reserved

    地址(ADD):厦门软件园二期望海路63号701E(东南融通旁) 邮编(ZIP):361008

    电话:0592-5908028 传真:0592-5908039 咨询信箱:web@lingzhong.cn 咨询OICQ:173723134

    《中华人民共和国增值电信业务经营许可证》闽B2-20100024  ICP备案:闽ICP备05037997号

    GET
    [''filename''];
  24. $check= Linux服务器php木马排查及加固 - 凌众科技
    快速业务通道

    Linux服务器php木马排查及加固

    作者 佚名技术 来源 Linux系统 浏览 发布时间 2012-03-31
    content

    凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

    分享到: 更多

    Copyright ©1999-2011 厦门凌众科技有限公司 厦门优通互联科技开发有限公司 All rights reserved

    地址(ADD):厦门软件园二期望海路63号701E(东南融通旁) 邮编(ZIP):361008

    电话:0592-5908028 传真:0592-5908039 咨询信箱:web@lingzhong.cn 咨询OICQ:173723134

    《中华人民共和国增值电信业务经营许可证》闽B2-20100024  ICP备案:闽ICP备05037997号

    GET
    [''check''];
  25. $jumpoff=false;
  26. $url = Linux服务器php木马排查及加固 - 凌众科技
    快速业务通道

    Linux服务器php木马排查及加固

    作者 佚名技术 来源 Linux系统 浏览 发布时间 2012-03-31
    content

    凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

    分享到: 更多

    Copyright ©1999-2011 厦门凌众科技有限公司 厦门优通互联科技开发有限公司 All rights reserved

    地址(ADD):厦门软件园二期望海路63号701E(东南融通旁) 邮编(ZIP):361008

    电话:0592-5908028 传真:0592-5908039 咨询信箱:web@lingzhong.cn 咨询OICQ:173723134

    《中华人民共和国增值电信业务经营许可证》闽B2-20100024  ICP备案:闽ICP备05037997号

    SERVER
    [''PHP_SELF''];
  27. $thisfile = end(explode(''/'',$url));
  28. $jump="{$thisfile}|".implode(''|'',$exclude);
  29. $jkdir_num=$file_num=$danger_num=0;
  30. define(''M_PATH'',$jkdir);
  31. define(''M_LOG'',$logfilename);
  32. if ($check==''check'')
  33. {
  34. $safearr = explode("|",$jump);
  35. $start_time=microtime(true);
  36. safe_check($jkdir);
  37. $end_time=microtime(true);
  38. $total=$end_time-$start_time;
  39. $file_num=$file_num-$jkdir_num;
  40. $message= " 文件数:".$file_num;
  41. $message.= " 文件夹数:".$jkdir_num;
  42. $message.= " 可疑文件数:".$danger_num;
  43. $message.= " 执行时间:".$total;
  44. echo $message;
  45. }else{
  46. if ( Linux服务器php木马排查及加固 - 凌众科技
    快速业务通道

    Linux服务器php木马排查及加固

    作者 佚名技术 来源 Linux系统 浏览 发布时间 2012-03-31
    content

    凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

    分享到: 更多

    Copyright ©1999-2011 厦门凌众科技有限公司 厦门优通互联科技开发有限公司 All rights reserved

    地址(ADD):厦门软件园二期望海路63号701E(东南融通旁) 邮编(ZIP):361008

    电话:0592-5908028 传真:0592-5908039 咨询信箱:web@lingzhong.cn 咨询OICQ:173723134

    《中华人民共和国增值电信业务经营许可证》闽B2-20100024  ICP备案:闽ICP备05037997号

    GET
    [''m'']=="del") Delete();//处理文件删除
  47. //读取文件内容
  48. if(isset( Linux服务器php木马排查及加固 - 凌众科技
    快速业务通道

    Linux服务器php木马排查及加固

    作者 佚名技术 来源 Linux系统 浏览 发布时间 2012-03-31
    content

    凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

    分享到: 更多

    Copyright ©1999-2011 厦门凌众科技有限公司 厦门优通互联科技开发有限公司 All rights reserved

    地址(ADD):厦门软件园二期望海路63号701E(东南融通旁) 邮编(ZIP):361008

    电话:0592-5908028 传真:0592-5908039 咨询信箱:web@lingzhong.cn 咨询OICQ:173723134

    《中华人民共和国增值电信业务经营许可证》闽B2-20100024  ICP备案:闽ICP备05037997号

    GET
    [''readfile''])){
  49. //输出查看密码,密码校验正确以后输出文件内容
  50. if(emptyempty( Linux服务器php木马排查及加固 - 凌众科技
    快速业务通道

    Linux服务器php木马排查及加固

    作者 佚名技术 来源 Linux系统 浏览 发布时间 2012-03-31
    content

    凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

    分享到: 更多

    Copyright ©1999-2011 厦门凌众科技有限公司 厦门优通互联科技开发有限公司 All rights reserved

    地址(ADD):厦门软件园二期望海路63号701E(东南融通旁) 邮编(ZIP):361008

    电话:0592-5908028 传真:0592-5908039 咨询信箱:web@lingzhong.cn 咨询OICQ:173723134

    《中华人民共和国增值电信业务经营许可证》闽B2-20100024  ICP备案:闽ICP备05037997号

    POST
    [''passchack''])){
  51. echo"<form id=\"form1\" name=\"form1\" method=\"post\">"
  52. . " <label>pass"
  53. . " <input type=\"text\" name=\"passchack\" />"
  54. . " </label>"
  55. . " <input type=\"submit\" name=\"Submit\" value=\"提交\" />"
  56. . "</form>"
  57. ."";
  58. exit;
  59. }elseif(isset( Linux服务器php木马排查及加固 - 凌众科技
    快速业务通道

    Linux服务器php木马排查及加固

    作者 佚名技术 来源 Linux系统 浏览 发布时间 2012-03-31
    content

    凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

    分享到: 更多

    Copyright ©1999-2011 厦门凌众科技有限公司 厦门优通互联科技开发有限公司 All rights reserved

    地址(ADD):厦门软件园二期望海路63号701E(东南融通旁) 邮编(ZIP):361008

    电话:0592-5908028 传真:0592-5908039 咨询信箱:web@lingzhong.cn 咨询OICQ:173723134

    《中华人民共和国增值电信业务经营许可证》闽B2-20100024  ICP备案:闽ICP备05037997号

    POST
    [''passchack''])&& Linux服务器php木马排查及加固 - 凌众科技
    快速业务通道

    Linux服务器php木马排查及加固

    作者 佚名技术 来源 Linux系统 浏览 发布时间 2012-03-31
    content

    凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

    分享到: 更多

    Copyright ©1999-2011 厦门凌众科技有限公司 厦门优通互联科技开发有限公司 All rights reserved

    地址(ADD):厦门软件园二期望海路63号701E(东南融通旁) 邮编(ZIP):361008

    电话:0592-5908028 传真:0592-5908039 咨询信箱:web@lingzhong.cn 咨询OICQ:173723134

    《中华人民共和国增值电信业务经营许可证》闽B2-20100024  ICP备案:闽ICP备05037997号

    POST
    [''passchack'']==$pass){
  60. $code=file_get_contents( Linux服务器php木马排查及加固 - 凌众科技
    快速业务通道

    Linux服务器php木马排查及加固

    作者 佚名技术 来源 Linux系统 浏览 发布时间 2012-03-31
    content

    凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

    分享到: 更多

    Copyright ©1999-2011 厦门凌众科技有限公司 厦门优通互联科技开发有限公司 All rights reserved

    地址(ADD):厦门软件园二期望海路63号701E(东南融通旁) 邮编(ZIP):361008

    电话:0592-5908028 传真:0592-5908039 咨询信箱:web@lingzhong.cn 咨询OICQ:173723134

    《中华人民共和国增值电信业务经营许可证》闽B2-20100024  ICP备案:闽ICP备05037997号

    GET
    [''readfile'']);
  61. echo"<textarea name=\"code\" cols=\"150\" rows=\"30\" id=\"code\" style=''width:100%;height:450px;background:#cccccc;''>{$code}</textarea>";
  62. exit;
  63. }else{
  64. exit;
  65. }
  66. }else{
  67. record_md5(M_PATH);
  68. if(file_exists(M_LOG)){
  69. $log = unserialize(file_get_contents(M_LOG));
  70. }else{
  71. $log = array();
  72. }
  73. if( Linux服务器php木马排查及加固 - 凌众科技
    快速业务通道

    Linux服务器php木马排查及加固

    作者 佚名技术 来源 Linux系统 浏览 发布时间 2012-03-31
    content

    凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

    分享到: 更多

    Copyright ©1999-2011 厦门凌众科技有限公司 厦门优通互联科技开发有限公司 All rights reserved

    地址(ADD):厦门软件园二期望海路63号701E(东南融通旁) 邮编(ZIP):361008

    电话:0592-5908028 传真:0592-5908039 咨询信箱:web@lingzhong.cn 咨询OICQ:173723134

    《中华人民共和国增值电信业务经营许可证》闽B2-20100024  ICP备案:闽ICP备05037997号

    GET
    [''savethis'']==1){
  74. //保存当前文件md5到日志文件
  75. @unlink(M_LOG);
  76. file_put_contents(M_LOG,serialize($file_list));
  77. echo
  78. error_page 410 /404.html;
  79. error_page 411 /404.html;
  80. error_page 412 /404.html;
  81. error_page 413 /404.html;
  82. error_page 414 /404.html;
  83. error_page 415 /404.html;
  84. error_page 500 /404.html;
  85. error_page 501 /404.html;
  86. error_page 502 /404.html;
  87. error_page 503 /404.html;
  88. error_page 506 /404.html;
  89. log_format acclog "$remote_addr $request_time $http_x_readtime [$time_local] \"$request_method http://$host$request_uri\" $status $body_bytes_sent \"$http_referer\" \"$http_user_agent\"";
  90. access_log /logs/access.log acclog;
  91. }

此处需要注意的是,

  1. location ~ ^/images/.*\.(php|php5)$
  2. {
  3. deny all;
  4. }

这些目录的限制写在

  1. location ~ .*\.(php|php5)?$
  2. {
  3. fastcgi_pass 127.0.0.1:9000;
  4. fastcgi_index index.php;
  5. include fcgi.conf;
  6. }

的前面,否则限制不生效

本文出自 “无云安全技术站” 博客,请务必保留此出处http://hx100.blog.51cto.com/44326/619925

凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

分享到: 更多

Copyright ©1999-2011 厦门凌众科技有限公司 厦门优通互联科技开发有限公司 All rights reserved

地址(ADD):厦门软件园二期望海路63号701E(东南融通旁) 邮编(ZIP):361008

电话:0592-5908028 传真:0592-5908039 咨询信箱:web@lingzhong.cn 咨询OICQ:173723134

《中华人民共和国增值电信业务经营许可证》闽B2-20100024  ICP备案:闽ICP备05037997号