【问题标题】:Joomla malicious code removalJoomla 恶意代码移除
【发布时间】:2011-12-28 23:59:39
【问题描述】:

这是我的网站。 http://ziggymonster.com/

起初它有 4 个被 Torjan 感染的 js 文件和一些恶意代码。我已经清理了那些文件。但现在我找不到这个 javascript 包含。

<script src="http://boneraffyaho.cz.cc/jquery.minph.js"></script>

您可以通过查看页面来源看到。

它包含在每个末尾。它保持页面加载,扫描仪将其检测为恶意代码。

到目前为止我尝试过的东西。

1) 更改模板 2) 尝试禁用所有组件。 3) 尝试禁用所有组件。 4)试图禁用所有插件。 5)下载完整站点并在完整站点中搜索此代码。但是找不到。

但它仍然存在。你能给我一些建议吗?

【问题讨论】:

  • 你浏览过数据库吗?它可能被埋在那里的某个地方。
  • 我的数据库大小是 10GB。所以,浏览它会令人毛骨悚然:(我正在寻找一些快速的技巧。

标签: php joomla joomla1.5 joomla-extensions


【解决方案1】:

即使禁用了 javascript,页面中仍存在恶意代码 - 这告诉我们它不是由其他 js 文件中的 document.write 写入的。

当我们使用 tmpl=component&no_html=1 设置访问该站点时,该设置禁止模板输出并仅发送组件的输出,代码仍然存在: http://ziggymonster.com/?tmpl=component&no_html=1

这将非常强烈地表明代码已附加在您网站根目录中的主 Joomla index.php 文件的末尾。或者,您的模板自己的文件夹或 /templates/system/ 文件夹中的 component.php 文件可能是可行的候选者。

就地清理网站是有风险的 - 但可以通过正确的知识、一些经验和正确的工具来完成。我建议找一位经验丰富的 Joomla 安全专家这样做,或者面临重新构建站点的文件:在一个完全干净的文件夹中安装一个新的 Joomla(最好使用本地服务器),安装所有扩展,然后删除你的 live网站,然后将文件上传到您的网络空间,将文件绑定到原始数​​据库。

当然,恢复到几天前的备份是最好的选择 - 你有备份吗?

您应该检查日志文件以了解攻击是如何进行的。您还应该更改所有密码,升级 Joomla 和所有附加组件 - 如果看起来服务器上的另一个帐户提供了允许黑客进入的访问权限,请考虑更改网络主机。

祝你好运。

【讨论】:

    【解决方案2】:

    删除各种恶意代码的最快方法是通过 ssh 连接,打开您的站点目录并运行如下查询:

    find . '*.*' -exec replace 'HERE_IS_BAD_CODE' '' -- {} \;

    您也可以通过在 *.php 或 *.html 上修改 . 来过滤要搜索的文件类型

    免责声明:你应该非常小心地使用 ssh

    【讨论】:

      【解决方案3】:

      如果您对 ssh 感到满意,那么您可以使用以下命令:

      find . -type f -iname '*.php' -exec grep -l "mail(\|eval(\|sockopen\|socket_client" {} \;
      

      搜索包含危险代码的 php 文件(从当前目录递归)。 php 的本机邮件函数对黑客很感兴趣,但 eval 和 socket api 函数也是如此。我每天在我的服务器上运行一次这个命令,过去发现了恶意脚本。

      【讨论】:

        【解决方案4】:

        确实,您需要重建您的网站。备份您的数据库和文件,然后从 docroot 中删除所有文件并从新副本中重新上传(来自http://www.joomla.org/ 的 Joomla,来自其站点的扩展名等)。然后您需要重新上传您的媒体文件夹和任何自定义代码(模板等)。

        如果你不是很技术,你会想要安装 Joomla 和扩展,然后删除数据库和 configuration.php,然后重新上传你的旧 configuration.php 和数据库。否则你必须自己解压扩展。

        至少,我建议您上传 Joomla 核心的新副本(您需要在这样做后立即删除“安装”目录)。这是非常安全的,因为发行版不会覆盖您的“configuration.php”。当然,如果您破解了 Joomla 核心(坏主意),那么您需要重新应用您的自定义破解。

        检查您的安全措施也是一个好主意 - 您的密码需要更改吗?您的所有文件都需要可由 Web 服务器写入吗?

        【讨论】:

          猜你喜欢
          • 2017-02-12
          • 1970-01-01
          • 1970-01-01
          • 1970-01-01
          • 1970-01-01
          • 2013-04-29
          • 1970-01-01
          • 2019-02-01
          • 2016-02-16
          相关资源
          最近更新 更多