您当前的位置:首页 > 电脑百科 > 程序开发 > 语言 > php

如何解决最新PHPstudy”后门事件”网站被挂木马

时间:2019-10-16 13:19:33  来源:  作者:
如何解决最新PHPstudy”后门事件”网站被挂木马(附上处理过程)

 

最近,我前公司网站telpo.cn被最新的木马攻击,接连发生了很多问题,网站经常断断续续地打开,然后流量被劫持,一时间排除问题才发现是被挂木马了。

相信站长seoer们在日常网站优化过程中也会遇到网站被黑恶意劫持的问题。网站被挂马怎么处理,如何进行排查呢?

本文结合自己的处理流程进行梳理并分享。

【服务器防御排查】

很多站长们选择购买了便宜的不可靠的服务器,这往往最容易被入侵攻击。廉价的服务器机房基本上不会开启安全防护功能,入侵者利用漏洞轻松可以进行提权操作。

前公司一直使用大品牌的云服务器,推荐使用阿里云、腾讯云、百度云等,相对来说比乱七八糟的品牌有保障些。

前些天前公司的一台阿里云服务器收到安全风险提示短信,第一时间登录阿里云后台,找到云盾系统消息提示发现后门webshell文件,如下图:

如何解决最新PHPstudy”后门事件”网站被挂木马(附上处理过程)

 

系统会提供具体的后门文件的路径位置,根据这些信息可以快速定位到网站程序中的php木马后门文件。如下图所示:

如何解决最新PHPstudy”后门事件”网站被挂木马(附上处理过程)

 

不懂代码的站长们还真不太好发现,所以这时候需要公司PHP研发和信息化人员投入精力去排查一下。

这是第二个网页后门文件,命名跟其他图片一样,一般很难发现。下图所示

如何解决最新PHPstudy”后门事件”网站被挂木马(附上处理过程)

 

分析过后,进行了下载方便后面进一步的分析研究。建议立即删除php后门文件。

如何解决最新PHPstudy”后门事件”网站被挂木马(附上处理过程)

 

服务器主机电脑杀毒软件也进行了查杀报毒

【整站源代码清查木马】

一般情况下当网站被黑恶意跳转或者被挂木马打不开页面,这时候应该做的就是针对网站进行彻底的清查。

大品牌服务器运营商在这时候就发挥他们的优势,技术售后能力强,你在后台提交工单,他们也会协助提供方案去解决问题。

具体方法,网站管理面板对站点进行打包下载,电脑本地使用网马查杀软件进行分析。

建议使用 D盾Web查杀(webshell查杀) 工具,如下图:

如何解决最新PHPstudy”后门事件”网站被挂木马(附上处理过程)

 

D盾webshell查杀软件

如果你对源码不了解,请联系你的网站开发人员或者是信息化研发人员协助处理。(网站公司那边一般会收取维护费)应该第一时间把隐藏的风险文件和后门程序进行剔除。

(必须记得对网站原始数据进行备份)

确定把木马处理干净之后的源码重新传到网站主机当中,确保网站正确运行即可。

另外,强化安全操作:

1、修改网站后台密码的复杂性和长度;

2、修改服务器管理面板的控制权限;

3、修改FTP账号密码等信息;

4、检查服务器的安全日志修补漏洞 ;

5、购买服务器厂商的安全防护类产品等;

【事后分析木马被挂原因】

为了进行研究和学习,在SEO群里拿出事件的始末来讨论分析原因,才知道是Phpstudy的后门文件出现了状况(文章帖子:https://www.52pojie.cn/thread-1028079-1-1.html?from=groupmessage)。

因此,特意把查杀出来的几个后门文件进行分析,如下图:

如何解决最新PHPstudy”后门事件”网站被挂木马(附上处理过程)

 

打开其中一个PHP后门文件来查看代码:

如何解决最新PHPstudy”后门事件”网站被挂木马(附上处理过程)

 

为了大家方便查看,把PHP后门放到本地PHP环境中运行给大家看看后门程序的功能。

如何解决最新PHPstudy”后门事件”网站被挂木马(附上处理过程)

 

密码就是上图的红框标记出来的,进行MD5解密后得到admins

如何解决最新PHPstudy”后门事件”网站被挂木马(附上处理过程)

 

入侵者通过自己的PHP后门入口,在你无感知的状态下,可以轻松获得你服务器主机的各种权限和操作,如下图:

如何解决最新PHPstudy”后门事件”网站被挂木马(附上处理过程)

 

另外一个后门PHP文件登录后的界面和功能

如何解决最新PHPstudy”后门事件”网站被挂木马(附上处理过程)

 

这些行为严重侵害了人民群众的合法权益,甚至危害国家安全。做为站长SEO人员一定要及时发现漏洞和后门,及时处理做好防护,懂得跟技术人员沟通问题,运用资源去找到最优解决方案,否则后果将不堪设想。

最后:切记一点,选择大品牌的服务器,及时发现并监控网站安全,不要等到网站问题放大严重后果,百度惩罚流量下滑再去处理就已经晚了。


品牌简介:L氪迹|佛山SEO实战技术-免费SEO教程学习网站

本站文章由SEO技术教程学习网发布,作者:L氪迹,如若转载请注明原文及网址



Tags:PHPstudy 后门   点击:()  评论:()
声明:本站部分内容及图片来自互联网,转载是出于传递更多信息之目的,内容观点仅代表作者本人,如有任何标注错误或版权侵犯请与我们联系(Email:2595517585@qq.com),我们将及时更正、删除,谢谢。
▌相关推荐
最近,我前公司的网站telpo.cn被最新的木马攻击,接连发生了很多问题,网站经常断断续续地打开,然后流量被劫持,一时间排除问题才发现是被挂木马了。相信站长SEOer们在日常网站优化...【详细内容】
2019-10-16  Tags: PHPstudy 后门  点击:(105)  评论:(0)  加入收藏
▌简易百科推荐
序言:前段时间织梦因为版权的问题在网上闹得沸沸扬扬,也提醒了众多开发者选择cms上应该谨慎使用,今天给大家展示一款自己搭建的内容管理系统,不用担心版权的问题,而且非常容易维...【详细内容】
2021-11-30  小程序软件开发    Tags:管理系统   点击:(34)  评论:(0)  加入收藏
准备安装包(PHP: Hypertext Preprocessor)下载安装包以及组件wget https://www.php.net/distributions/php-8.0.0.tar.bz2wget https://github.com/phpredis/phpredis/archive...【详细内容】
2021-11-09  mimic96    Tags:PHP   点击:(40)  评论:(0)  加入收藏
golang context 很好用,就使用php实现了github地址 : https://github.com/qq1060656096/php-go-context context使用闭坑指南1. 将一个Context参数作为第一个参数传递给传入和...【详细内容】
2021-11-05  1060656096    Tags:PHP   点击:(41)  评论:(0)  加入收藏
一段数组为例:$list = array:4 [ 0 => array:7 [ "id" => 56 "mer_id" => 7 "order_id" => "wx163265961408769974" "is_postage" => 0 "store_name" => "奇...【详细内容】
2021-09-29  七七小影视    Tags:PHP   点击:(65)  评论:(0)  加入收藏
利用JS的CryptoJS 3.x和PHP的openssl_encrypt,openssl_decrypt实现AES对称加密解密,由于需要两种语言对同一字符串的操作,而CryptoJS 的默认加密方式为“aes-256-cbc”,PHP端也...【详细内容】
2021-09-16  李老师tome    Tags:对称加密   点击:(79)  评论:(0)  加入收藏
1、checkdate()验证格利高里日期即:日期是否存在。checkdate(month,day,year);month必需。一个从 1 到 12 的数字,规定月。day必需。一个从 1 到 31 的数字,规定日。year必需。...【详细内容】
2021-08-31  七七小影视    Tags:时间函数   点击:(80)  评论:(0)  加入收藏
对于各类开发语言来说,整数都有一个最大的位数,如果超过位数就无法显示或者操作了。其实,这也是一种精度越界之后产生的精度丢失问题。在我们的 PHP 代码中,最大的整数非常大,我...【详细内容】
2021-08-26  硬核项目经理    Tags:PHP   点击:(83)  评论:(0)  加入收藏
遵从所有教材以及各类数据结构相关的书书籍,我们先从线性表开始入门。今天这篇文章更偏概念,是关于有线性表的一个知识点的汇总。上文说过,物理结构是用于确定数据以何种方式存...【详细内容】
2021-07-19  硬核项目经理    Tags:线性表   点击:(94)  评论:(0)  加入收藏
一、开启IIS全部功能。二、部署PHP1.官网下载并解压PHP: https://windows.php.net/downloads/releases/2.将php.ini-development文件改为php.ini3.修改php.ini(1)去掉注释,并修...【详细内容】
2021-07-15  炘蓝火诗  今日头条  Tags:PHP环境   点击:(129)  评论:(0)  加入收藏
一、环境说明本文中使用本地VM虚机部署测试。OS:CentOS Linux release 7.8.2003 (Core)虚机配置:2核CPU、4G内存①系统为CentOS 7.8 x64最小化安装,部署前已完成系统初始化、...【详细内容】
2021-06-25  IT运维笔记  今日头条  Tags:PHP8.0.7   点击:(141)  评论:(0)  加入收藏
最新更新
栏目热门
栏目头条