宿迁腾云网络网站建设公司

腾云网络 八年经验专注网站建设
  • 首页
  • 服务项目
    • 网站建设
    • 微信小程序
    • APP开发
    • SEO优化
  • 建站费用
  • 成功案例
    • 网站建设案例
    • 小程序案例
    • APP开发案例
    • SEO优化案例
  • 行业动态
    • 网站建设
    • SEO优化
    • 技术日志
  • 联系我们
    • 关于我们
首页 > 行业动态 > 技术日志 > php网站后门检测首发于奇安信攻防社区文章地址:D盾专杀工具选择 网站挂马检测 php

php网站后门检测首发于奇安信攻防社区文章地址:D盾专杀工具选择 网站挂马检测 php

2022-10-07

首发于奇安信攻防社区

文章地址:

一、活动说明

一天,某腾云网接到了监管单位的通知,说腾云网的网站含有违法内容……于是只好再次出发。首先,我先向客户询问了网站的地址。看看哪里有非法内容。翻阅网站上的子页面后seo优化,均正常显示。返回首页并按 F12。果然,网站的关键字标签被修改了。

2、现场处置

带着我的小电驴到达现场后,我开始和网站负责人交谈,了解目前的网络情况。目前网站部署在川西某数字服务商,我租用了虚拟空间,没有权限登录服务器。, 通常维护和更新文件也是通过FTP上传更新的,没有购买任何安全保护。

因为网站首页文件被修改了,我们看到.html的修改日期是6月28日19:08,也就是此时发生了篡改。值得注意的是,当我们需要下载FTP上的文件在本地电脑上查看时,需要将虚拟空间中的源文件打包成压缩包下载。否则,使用FTP逐一下载文件时的修改时间将是当前下载时间,稍后结合日志分析。溯源工作带来一定的困难。

三、事件分析

当页面被恶意篡改时,说明已经获得了网站的控制权,修改的内容是首页的源代码文件,说明获得的权限大于后台管理员的权限,并且源代码可以随意更改,但不排除一些网站,后台管理功能也有编辑网页源代码的能力,所以后门文件必须是黑客在那个网站上传的。

接下来我们使用D盾查杀工具选择网站根目录进行全面搜索,看看黑客上传了多少后门文件。我们可以看到一共检测到5731个文件,其中6个是:管理用.php.php、buak.php、.php、pig.php、need.php都是马来西亚的后门文件。

细心的朋友此时发现,.php密码重置脚本与其他后门修改时间相差两年,但与建站时生成文件的时间相差无几。当时我也很纳闷,为什么不一样呢?让我们看看 .php 做了什么。

啊这个……直接访问修改后的脚本管理员账号密码可以修改,不用输入旧密码,然后问网站负责人发现我早期忘记密码了php网站后门检测,用这个 脚本修改了密码,不知道当时修改后是否删除了脚本。

这个想法在这里更清楚。我知道首页被篡改的时间是6月28日19时08分,最早上传的.php后门文件是6月27日16时24分,根据这个时间点,过滤6月24日至6月30日到6月30日,分析网络日志,搜索.php的流量,发现早在24号就有人访问过,但是27号8点21分开始,只有一个1.206的IP .xx 访问 GET 请求和三步后 POST 数据提交的操作与前面三步加密非常相似,所以这个 IP 是攻击者最可疑的,与网页被修改的时间最相似.

根据对疑似IP1.206.xx的分析网站模板,在日志的进一步筛选中,可以看到所有更改IP的操作。首先通过密码重置脚本修改密码,然后立即访问//.php后台界面登录下一个。//.php 表示登录成功。

四、后门分析

我知道网站上最早的后门文件是.php,同样是用来过滤流量日志的。php 查看它是如何上传的,可以看出攻击者首先访问了.php文件,然后生成了一个POST数据。.php 文件。

回到网站文件目录查看.php文件。好家伙php网站后门检测,这是一个管理后台的文件管理编辑器。攻击者直接在后台添加并生成后门文件。就是这个。

我们来看看其他后门文件是如何上传的。按时间顺序搜索buak.php后门文件,发现是通过.php上传的。

继续搜索app.php文件上传的.php后门文件,但是D盾没有扫描到流量日志记录的路径,也没有发现文件存在,应该是删除。

那么app.php是怎么上传的,上传的是哪个IP呢?筛选app.php后,可以看到上传了buak.php。

只剩下两个后门文件,pig.php 和need.php。经过一轮筛选,需要app.php文件上传need.php,但pig.php后门文件并没有被筛选掉。只有一种可能。上传后,攻击者将原始后门文件重命名为 pig.php。

五、总结

IP为1.206.xx的攻击者于27日8时21分首次发现.php密码重置脚本,并于8时22分更改管理员账号密码并登录后台,8时24分访问后台.php文件管理编辑器,我在马来西亚上传了.php后门文件,然后通过.php后门文件上传了buak.php后门,然后从buak.php上传了app.php(现已删除) ,然后是app.php生成的need.php后门文件(IIS日志需要添加8个时间段对应正确的发生时间),细心的朋友会发现,每次生成新的后门,IP to 改变的原因其实很简单。你可以大胆猜测,这是一种买卖行为,一个卖另一个。

综合以上分析,此次事件的关键在于运维管理人员的粗心大意,给攻击者带来了可乘之机。

Tag: 后门 上传 日志
网站制作公众号

宿迁腾云网络网站建设公司 | 网站开发 | 网站制作 | 网站优化

咨询电话:13160355545

上一篇

返回栏目

下一篇

免责声明:本站所有文章和图片均来自用户分享和网络收集,文章和图片版权归原作者及原出处所有,仅供学习与参考,请勿用于商业用途,如果损害了您的权利,请联系网站客服处理。

热推

  • php常用框架 3.适合用于中小项目的开发缺点对Ajax的支持php框架原理 php及tp5
  • PHP thinkphp5 + layui 实现四级联动
  • php实现上行测速2022年第一季度我国移动网络平均下行接入速率达334.Mbps四川电信上行测速
  • 用php开发的网站新手怎么利用伪原创插件快速打造原创内容,才能快速上手php开发网站api接口
  • 玩php你会图像裁剪吗腾云网络教你图像裁剪服务器搭建
  • 表单增加“”验证功能,防护更强(组图)
  • Web开发初学者指南,本文从学习什么出发到如何?
  • 四种常见文本文件编码方式ANSI编码:无文件头(文件编码开头标志性)
  • WooCommerce 3.7推出新版块,更新最低WordPress和PHP要求
  • php开发语音聊天工具使用自动验证iOS和安卓上的移动应用的代码分析工具哪个聊天工具可以和老外聊天

相关

php实现文件下载代码PHP文件上传通过PHP,可以把文件上

网站后台模板 php网站图片的修改是不是尽量以上传调用方式替

php代码做成图片格式我将为大家介绍如何使用PHP语言来编码

php代码在线格式化工具1.解析文件上传漏洞与开发语言无关的

php 视频网站源码市面上最流行的几种网站源码程序(组图)p

php 视频网站源码市面上最流行的几种网站源码程序(组图)p

php上传图片代码PHP代码最好写在代码代码的下面吗?(一)

php上传图片代码微信小程序中实现服务器图片上传和下载的案例

php网站性能测试工具正式版.5周年庆彻底验证一下的性能了,

php文件图片上传代码如何判断该网站使用的是编辑器呢?(图)

php多图片上传代码
了解一下图片与WebP图片一起提供的方

php多图片上传代码 了解一下图片与WebP图片一起提供的方

标签

seo(1182) 市场营销(661) 网站制作(573) 网站建设(564) 搜索引擎(553) 网站(482) PHP(361) 编程语言(345) 建站(294) 关键词排名优化(267) 网站建设公司(245) 优化(216) seo排名(207) 域名(190) 软件(171) 网站优化(148) 搜索引擎优化(146) 外链(141) 科技(136) 网站关键词(124) 网站排名优化(123) 域名服务器(120) 网站排名(107) 时政(103) 排名优化(95) 搜索引擎收录(93) 网站设计(92) 电子商务(88) 引擎(86) 移动互联网(85) 开发框架(79) 开发(75) 网站服务器(74) 框架(68) 前端开发(68) 网站分析(66) 网站建设方案(65) 关键(64) 流量(63) 源码(62) 百度优化(62) 网站权重(61) 开放源代码(59) seo培训(53) 网页设计(51) 百度(51) php框架(50) 网站建设知识(50) 大数据(50) 谷歌(49)
宿迁腾云网络网站建设公司
网站建设
  • 私人定制
  • 标准模板建站
  • 经济模板建站
精品模板

宿迁腾云网络网站建设公司

联系电话:13160355545

公司地址:江苏省宿迁市丽景湾华庭北门都市花园公寓9楼907

联系邮箱:admin@tyweb.net

全国分站
  • 北京
  • 广东
  • 东莞 广州 中山 深圳 惠州 江门 珠海 汕头 佛山 湛江 河源 肇庆 潮州 清远 韶关 揭阳 阳江 云浮 茂名 梅州 汕尾
  • 山东
  • 济南 青岛 临沂 济宁 菏泽 烟台 泰安 淄博 潍坊 日照 威海 滨州 东营 聊城 德州 莱芜 枣庄
  • 江苏
  • 苏州 徐州 盐城 无锡 南京 南通 连云港 常州 扬州 镇江 淮安 泰州 宿迁
  • 河南
  • 郑州 南阳 新乡 安阳 洛阳 信阳 平顶山 周口 商丘 开封 焦作 驻马店 濮阳 三门峡 漯河 许昌 鹤壁 济源
  • 上海
  • 河北
  • 石家庄 唐山 保定 邯郸 邢台 沧州 秦皇岛 张家口 衡水 廊坊 承德
  • 浙江
  • 温州 宁波 杭州 台州 嘉兴 金华 湖州 绍兴 舟山 丽水 衢州
  • 陕西
  • 西安 咸阳 宝鸡 汉中 渭南 安康 榆林 商洛 延安 铜川
  • 湖南
  • 长沙 邵阳 常德 衡阳 株洲 湘潭 永州 岳阳 怀化 郴州 娄底 益阳 张家界 湘西
  • 重庆
  • 福建
  • 漳州 泉州 厦门 福州 莆田 宁德 三明 南平 龙岩
  • 天津
  • 云南
  • 昆明 红河 大理 文山 德宏 曲靖 昭通 楚雄 保山 玉溪 丽江 临沧 思茅 西双版纳 怒江 迪庆
  • 四川
  • 成都 绵阳 广元 达州 南充 德阳 广安 阿坝 巴中 遂宁 内江 凉山 攀枝花 乐山 自贡 泸州 雅安 宜宾 资阳 眉山 甘孜
  • 广西
  • 贵港 玉林 北海 南宁 柳州 桂林 梧州 钦州 来宾 河池 百色 贺州 崇左 防城港
  • 安徽
  • 芜湖 合肥 六安 宿州 阜阳 安庆 马鞍山 蚌埠 淮北 淮南 宣城 黄山 铜陵 亳州 池州 巢湖 滁州
  • 海南
  • 三亚 海口 琼海 文昌 东方
  • 江西
  • 南昌 赣州 上饶 吉安 九江 新余 抚州 宜春 景德镇 萍乡 鹰潭
  • 湖北
  • 武汉 宜昌 襄樊 荆州 恩施 孝感 黄冈 十堰 咸宁 黄石 仙桃 随州 天门 荆门 潜江 鄂州 神农架
  • 山西
  • 太原 大同 运城 长治 晋城 忻州 临汾 吕梁 晋中 阳泉 朔州
  • 辽宁
  • 大连 沈阳 丹东 辽阳 葫芦岛 锦州 朝阳 营口 鞍山 抚顺 阜新 本溪 盘锦 铁岭
  • 黑龙江
  • 齐齐哈尔 哈尔滨 大庆 佳木斯 双鸭山 牡丹江 鸡西 黑河 绥化 鹤岗 伊春 大兴安岭 七台河
  • 内蒙古
  • 赤峰 包头 通辽 呼和浩特 乌海 鄂尔多斯 呼伦贝尔
  • 贵州
  • 贵阳 黔东 黔南 遵义 黔西 毕节 铜仁 安顺 六盘水
  • 甘肃
  • 兰州 天水 庆阳 武威 酒泉 张掖 陇南 白银 定西 平凉 嘉峪关 临夏 金昌 甘南
  • 青海
  • 西宁 海西 海东 海北 果洛 玉树 黄南
  • 新疆
  • 乌鲁木齐 伊犁 昌吉 石河子 哈密
  • 西藏
  • 拉萨 山南 林芝 日喀则
  • 吉林
  • 长春 白山 白城 延边 松原 辽源 通化 四平
  • 宁夏
  • 银川 吴忠 中卫 石嘴山 固原
SiteMap
网站地图
TAG标签
Copyright © 2017-2025 TYWEB.NET 宿迁腾云网络科技有限公司 ALL RIGHTS RESERVED.   苏ICP备17033535号-1

热门搜索

百度 下载 2025 2024 2026 货源 货货源 虚拟 禅道 报名 金蝶KIS旗舰版
  • 客服

    在线客服

  • 电话

    13160355545

  • 微信

精品模板
建站费用
成功案例
联系我们