【发布时间】:2010-02-03 12:40:02
【问题描述】:
当我今天回到家时,我发现我所有的 PHP 文件在 Godaddy linux 主机上都被感染了。在所有文件的开头插入以下代码:
/**/ eval(base64_decode("aWYoZnVuY3....")
根据日志,被感染的代码无法运行:
eval()'d code line 1: gzinflate() [function.gzinflate]: data error
尽管如此,我想防止这种情况再次发生,但我不知道它们最初是如何出现的。我有 FTP 访问权限(没有 SFTP),所以理论上他们能够嗅出密码,但可能有更简单的解释。
他们还可以利用 Godaddy 设置中的不安全因素,但在这种情况下,我无法采取任何措施来阻止它。
我的 PHP 代码或配置中是否存在典型的错误,从而可以像这样破解 php 文件?
【问题讨论】:
-
文件是否具有公共或组写入权限?还是只是所有者?
-
文件为644,群组只能读取
-
这看起来像我以前见过的模式。在这种情况下,FTP 密码被 FTP 客户端机器上的恶意软件嗅探。
-
我想说最可能的解释是您安装的一个 php 应用程序(Wordpress 等)中的漏洞利用;甚至是 Godaddy 的问题。我们最近在 Mediatemple 遭遇了类似的攻击,他们的许多客户都受到了影响。我的意思是 - 完全不能确定您的 FTP 访问是否受到了损害。
-
我有一个 2 周前部署的 Wordpress 安装。在此之前的 2 年里,我没有经历过这样的黑客攻击。所以 Wordpress 可能是一个嫌疑犯,但如果一个全新的安装可以如此迅速地被黑客入侵,我感到很惊讶。