百度
360搜索
搜狗搜索

php源码后门检测,一个有意思的 PHP 一句话后门,怎么破详细介绍

本文目录一览: PHP程序,如何检测是否被植入后门,木马?

一些后门通过webscan无法查杀,建议人工过码。
清马
1、找挂马的标签,比如有-->

注释或删除掉
7、修改文件:admin/index.php
查找:
$t = new transport;
$api_comment = $t->request('http://api.ecshop.com/checkver.php', $apiget);
$api_str = $api_comment["body"];
echo $api_str;
注释或删除掉
8、删除后台所有默认的友情链接以及默认LOGO
9、修改后台管理中相关文字
打开language/zh_cn/admin/common.php
$_LANG['cp_home'] = 'ECSHOP 管理中心';
$_LANG['copyright'] = '版权所有 ? 2005-2009 上海商派网络科技有限公司,并保留所有权利。';
其他后门修改,如下所示:
1、删除【云服务中心】
删除/admin/cloud.php
删除/admin/templates/menu.htm中以下代码
Ajax.call('cloud.php?is_ajax=1>act=menu_api','', start_menu_api, 'GET', 'JSON');
删除/admin/templates/start.htm中以下代码
Ajax.call('cloud.php?is_ajax=1>act=cloud_remind','', cloud_api, 'GET', 'JSON');
function cloud_close(id)
{
Ajax.call('cloud.php?is_ajax=1>act=close_remind>remind_id='+id,'', cloud_api, 'GET', 'JSON');
}
删除/languages/zh_cn/admin/cloud.php
2、删除【数据库管理】-【转换数据】
删除/admin/convert.php
删除/admin/templates/convert_main.htm
删除/languages/zh_cn/convert目录及目录下的所有文件
删除/languages/zh_cn/admin/convert.php
/admin/includes/inc_menu.php中删除以下代码
$modules['13_backup']['convert'] = 'convert.php?act=main';
/admin/includes/inc_priv.php中删除以下代码
$purview['convert'] = 'convert';
/languages/zh_cn/admin/priv_action.php中删除以下代码
$_LANG['convert'] = '转换数据';
3、删除【系统设置】-【授权证书】
删除/admin/license.php
删除admin/templates/license.htm
删除/admin/includes/inc_menu.php中以下代码
$modules['11_system']['shop_authorized'] = 'license.php?act=list_edit';
删除/languages/zh_cn/admin/priv_action.php中以下代码
$_LANG['shop_authorized'] = '授权证书';
4、删除后台右上角【帮助】和【关于ECSHOP】
删除/admin/templates/top.htm中以下代码

  • END,完成所有修改。
    什么是php webshell

    如果你知道是ASPSHELL的话,理解这个就没有问题了。
    你要知道什么是CMDSHELL。我也说不清,就是一种操作接口,其实只要有CMD就可以对电脑进行控制,不一定要图形界面的。就像名字一样,用PHP页面文件对远程主机进行操作。
    webshell是web入侵的脚本攻击工具。简单的说来,webshell就是一个asp或php木马后门,黑客在入侵了一个网站后,常常在将这些asp或php木马后门文件放置在网站服务器的web目录中,与正常的网页文件混在一起。然后黑客就可以用web的方式,通过asp或php木马后门控制网站服务器,包括上传下载文件、查看数据库、执行任意程序命令等。
    为了更好理解webshell我们学习两个概念:
    什么是“木马”?“木马”全称是“特洛伊木马(Trojan Horse)”,原指古希腊士兵藏在木马内进入敌方城市从而占领敌方城市的故事。在Internet上,“特洛伊木马”指一些程序设计人员在其可从网络上下载(Download)的应用程序或游戏中,包含了可以控制用户的计算机系统的程序,可能造成用户的系统被破坏甚至瘫痪。
    什么是后门?大家都知道,一台计算机上有65535个端口,那么如果把计算机看作是一间屋子,那么这65535个端口就可以它看做是计算机为了与外界连接所开的65535扇门。每个门的背后都是一个服务。有的门是主人特地打开迎接客人的(提供服务),有的门是主人为了出去访问客人而开设的(访问远程服务)——理论上,剩下的其他门都该是关闭着的,但偏偏由于各种原因,很多门都是开启的。于是就有好事者进入,主人的隐私被刺探,生活被打扰,甚至屋里的东西也被搞得一片狼迹。这扇悄然被开启的门——就是“后门”。
    webshell的优点
    webshell 最大的优点就是可以穿越防火墙,由于与被控制的服务器或远程主机交换的数据都是通过80端口传递的,因此不会被防火墙拦截。并且使用webshell一般不会在系统日志中留下记录,只会在网站的web日志中留下一些数据提交记录,没有经验的管理员是很难看出入侵痕迹的。
    如何寻找webshel:
    1,脚本攻击SQL注入
    2,使用注入工具
    3,在浏览器里打开百度,输入搜索关键词"在本页操作不需要FSO支持&"或者"一次只能执行一个操作",然后点击搜索,很快就可以看到检索到了大量的查询结果.

    服务器被肉鸡如何解决

    以下内容是针对新手来操作的,可以解决90%以上的被入侵的情况,如果还是不行,那你只能找像我们一样专业的人士来解决了。
    如果被当成肉机,那么两种可能性:被植入网马或rootkit。1、网马的话,最彻底的,就是进行文件的排查,即对所有目标做一下列表,再和原式程序比较一下是否多出了一些文件php,jsp,asa,asp文件,然后删除掉。2、rootkit的,可以通过使用XueTr查看一下是否有多余的进程,连接,把它们去掉。(这是你的服务器,所以建立你初次建立的时候把系统存在的进程列表,做一下记录,用于对比。)
    服务器还是得需要自己重视下安全,你检查下网站有没有漏洞,服务器上是否存在黑客遗留的后门程序,建议找专业做安全的人员来处理。
    一、立即执行
    1、更改系统管理员账户的密码,密码长度不小于8位并且使用大写字母/小写字母/数字/特殊字符组合;
    2、更改远程登录端口并开启防火墙限制允许登录的IP,防火墙配置只开放特定的服务端口并对FTP、数据库等这些不需要对所有用户开放的服务进行源IP访问控制;
    3、检查是否开放了未授权的端口
    windows在CMD命令行输入netstat /ano,检查端口;有开放端口的根据PID检查进程,删除对应路径文件(根据PID检查进程步骤:开始-->运行-->输入“msinfo32” 软件环境-->正在运行的任务 )
    linux 输入命令 netstat –anp查看
    4、删除系统中未知账户,windows系统还需要检查注册表中的SAM键值是否有隐藏账户;
    5、假如有WEB服务的,限制web运行账户对文件系统的访问权限,只开放仅读权限。
    二、后期防御
    重点操作:开启云盾所有功能,特别是网站安全防御 (自动防御所有WEB攻击)、网站后门检测(实时检测服务器上的后门程序)、主机密码破解防御
    操作步骤:登录【云盾控制台】 --【服务设置】 进行开启
    处理步骤:(重置系统 -- 手工修改各个密码 -- 开启云盾所有服务 )
    1、手工修改密码
    密码长度不小于8位并且使用大写字母、小写字母、数字、特殊字符组合
    至少包括:
    a.服务器登陆密码
    b.数据库连接密码
    c.网站后台密码
    d.FTP密码
    e.其他服务器管理软件密码
    2、系统加固
    a.到云盾控制台开启云盾所有服务,尤其是云盾网站安全防御(可以抵御黑客利用网站应用程序的漏洞入侵服务器,并且有专业的安全团队时刻关注国内安全动态,一旦发现新的漏洞出现,会立刻更新防护规则,防止黑客利用新漏洞入侵网站)
    b.建议站长把网站后台隐藏起来,尽量在保证网站正常运行的前提下,把网站后台目录名改的长长的。(比如:/mamashuomingziyaochangheikecaizhaobudao/)
    c. windows系统要及时更新系统补丁

    阅读更多 >>>  laravel框架面试题,软件工程师面试时,HR都会问些什么问题

    网站数据信息

    "php源码后门检测,一个有意思的 PHP 一句话后门,怎么破"浏览人数已经达到20次,如你需要查询该站的相关权重信息,可以点击进入"Chinaz数据" 查询。更多网站价值评估因素如:php源码后门检测,一个有意思的 PHP 一句话后门,怎么破的访问速度、搜索引擎收录以及索引量、用户体验等。 要评估一个站的价值,最主要还是需要根据您自身的需求,如网站IP、PV、跳出率等!