【问题标题】:Is there a way of seeing if FTP was initiated by PHP?有没有办法查看 FTP 是否由 PHP 发起?
【发布时间】:2011-03-06 06:18:38
【问题描述】:

我的网络服务器受到攻击,其中 .html 文件通过 FTP 复制到公共 html 目录中。

FTP 密码非常强。

我正在尝试确定 PHP 是否启动了 FTP 传输。是否有 Apache 或 Nix 日志文件可以为我提供此信息?

其他信息 我有 FTP 日志条目,这些条目似乎显示用于登录和复制文件的不同 IP。我不确定,但有吗?在 IP 指示之前,除了它不是帐户用户(在这种情况下是王国)?看起来记录了几个不同的 IP - 每个都复制一个不同的文件 - 所有这些都在不到 30 秒的时间内完成。违规文件是“mickey66.html”、“mickey66.jpg”和“canopy37.html”。

2010-06-17T21:24:02.073070+01:00 webserver pure-ftpd: (?@190.20.76.74) [INFO] 王国现已登录

2010-06-17T21:24:06.632472+01:00 webserver pure-ftpd: (?@77.250.141.158) [INFO] 王国现已登录

2010-06-17T21:24:07.216924+01:00 webserver pure-ftpd: (kingdom@77.250.141.158) [注意] /home/kingdom//public_html/mickey66.html 已上传(80 字节,0.26KB/秒)

2010-06-17T21:24:07.364313+01:00 webserver pure-ftpd: (kingdom@77.250.141.158) [INFO] 注销。

2010-06-17T21:24:08.711231+01:00 webserver pure-ftpd: (?@78.88.175.77) [INFO] 王国现已登录

2010-06-17T21:24:10.720315+01:00 webserver pure-ftpd: (kingdom@78.88.175.77) [注意] /home/kingdom//public_html/mickey66.jpg 已上传(40835 字节,35.90KB/秒)

2010-06-17T21:24:10.848782+01:00 webserver pure-ftpd: (kingdom@78.88.175.77) [INFO] 注销。

2010-06-17T21:24:18.528074+01:00 webserver pure-ftpd: (kingdom@190.20.76.74) [INFO] 注销。

2010-06-17T21:24:22.023673+01:00 webserver pure-ftpd: (?@85.130.254.227) [INFO] 王国现已登录

2010-06-17T21:24:23.470817+01:00 webserver pure-ftpd: (kingdom@85.130.254.227) [注意] /home/kingdom//public_html/mickey66.html 已上传(80 字节,0.38KB/秒)

2010-06-17T21:24:23.655023+01:00 webserver pure-ftpd: (kingdom@85.130.254.227) [INFO] 注销。

2010-06-17T21:24:26.249887+01:00 webserver pure-ftpd: (?@95.209.254.137) [INFO] 王国现已登录

2010-06-17T21:24:28.461310+01:00 webserver pure-ftpd: (kingdom@95.209.254.137) [注意] /home/kingdom//public_html/canopy37.html 已上传(80 字节,0.26KB/秒)

2010-06-17T21:24:28.760513+01:00 webserver pure-ftpd: (kingdom@95.209.254.137) [INFO] 注销。

【问题讨论】:

    标签: php apache unix ftp logging


    【解决方案1】:

    您的工作站上可能存在运行 FTP 客户端的恶意软件。该恶意软件必须从您的 FTP 客户端窃取密码并将其发送给第三方。

    这发生在我们身上。我们所有的登陆页面都注入了恶意代码/ iframe-url 代码,这些代码将在所有在浏览器中打开该页面的机器上下载此恶意软件。

    【讨论】:

    • 谢谢 - 我现在正在运行病毒扫描。
    • 使用 AVG 对整个计算机进行扫描后,我的工作站上似乎没有任何病毒。没有其他人有 FTP 密码,所以我得出结论,在这种情况下,这不是恶意软件从 FTP 客户端窃取密码。
    【解决方案2】:

    我的网络服务器受到攻击,其中 .html 文件通过 FTP 复制到公共 html 目录中。

    你怎么知道它们是通过 FTP 复制的?

    FTP 密码非常强。

    不是很相关。 FTP 发送未加密的密码 - 因此,即使假设文件是​​通过 FTP 传递的,如果密码被嗅探,它有多少熵也无关紧要。

    我正在尝试确定 PHP 是否启动了 FTP 传输

    您无法分辨客户是什么。即使像 HTTP 一样,提供用于收集有关用户代理信息的协议,也无法确定此信息的准确性(它是由客户端发送的,因此可以被客户端操纵)。

    您的 FTP 服务器日志应该记录了哪个 IP 地址/用户帐户上传了哪些文件以及何时上传的详细信息。但如果里面没有任何相关内容,请不要感到惊讶。

    C.

    【讨论】:

    • 我已经用 FTP 服务器日志更新了问题 - 似乎攻击者使用了多个 IP 地址并且能够使用帐户用户名以及?用户(是'root')。
    【解决方案3】:

    据我所知,FTP 协议没有 User-Agent 标头或类似的东西。即使是这样,为什么恶意软件编写者会添加代码来主动将他们的软件识别为恶意软件?而且,您为什么要阻止合法使用 PHP 等脚本工具?

    这类攻击通常来自两个来源:

    • 托管在公共 Web 服务器中的易受攻击的脚本
    • 托管导致其 PC 受损的客户端

    如果 - 正如您所建议的那样 - 您实际上有 FTP 日志来证明这些文件是使用您的凭据通过 FTP 上传的,那么您可能知道文件来自的 IP 地址。检查它是否是您的地址,无论如何,请使用一个好的病毒扫描程序。

    【讨论】:

    • 嗨,谢谢。使用的 IP 不是我的,但攻击者是否有可能在日志中欺骗 IP 地址?
    • 如果他们设法破解了 FTP 服务器本身...但是他们为什么不直接删除日志条目呢?在all-nettools.com/toolbox/smart-whois.php 查找它们,当然,如果您还没有更改 FTP 密码,请更改。
    • 在查找涉及的 IP 后,它们似乎起源于奥地利、波兰、巴西、以色列和瑞典。那是5个不同的国家!所有这一切都复制了 3 个小文件。这很奇怪。我已经打开了一个单独的问题,看看我是否可以得到任何答案(stackoverflow.com/questions/3086438/…
    • 最终结论:Gumblar型病毒!
    猜你喜欢
    • 2011-02-15
    • 1970-01-01
    • 2021-11-10
    • 1970-01-01
    • 2012-10-23
    • 2023-03-31
    • 1970-01-01
    • 2021-10-25
    • 1970-01-01
    相关资源
    最近更新 更多