【问题标题】:PHP eval + gzinflate infection - what can the attack vector be?PHP eval + gzinflate 感染 - 攻击媒介是什么?
【发布时间】:2010-02-03 12:40:02
【问题描述】:

当我今天回到家时,我发现我所有的 PHP 文件在 Godaddy linux 主机上都被感染了。在所有文件的开头插入以下代码:

/**/ eval(base64_decode("aWYoZnVuY3....")

根据日志,被感染的代码无法运行:

eval()'d code line 1: gzinflate() [function.gzinflate]: data error

尽管如此,我想防止这种情况再次发生,但我不知道它们最初是如何出现的。我有 FTP 访问权限(没有 SFTP),所以理论上他们能够嗅出密码,但可能有更简单的解释。

他们还可以利用 Godaddy 设置中的不安全因素,但在这种情况下,我无法采取任何措施来阻止它。

我的 PHP 代码或配置中是否存在典型的错误,从而可以像这样破解 php 文件?

【问题讨论】:

  • 文件是否具有公共或组写入权限?还是只是所有者?
  • 文件为644,群组只能读取
  • 这看起来像我以前见过的模式。在这种情况下,FTP 密码被 FTP 客户端机器上的恶意软件嗅探。
  • 我想说最可能的解释是您安装的一个 php 应用程序(Wordpress 等)中的漏洞利用;甚至是 Godaddy 的问题。我们最近在 Mediatemple 遭遇了类似的攻击,他们的许多客户都受到了影响。我的意思是 - 完全不能确定您的 FTP 访问是否受到了损害。
  • 我有一个 2 周前部署的 Wordpress 安装。在此之前的 2 年里,我没有经历过这样的黑客攻击。所以 Wordpress 可能是一个嫌疑犯,但如果一个全新的安装可以如此迅速地被黑客入侵,我感到很惊讶。

标签: php security


【解决方案1】:

我的 PHP 代码或配置中是否存在典型错误,从而可以像这样破解 php 文件?

可能会有很多东西。但很可能,您的 FTP 登录名/密码被盗了:清理您的 PC,使用 sFTP 并更改您的密码以确保安全。

【讨论】:

    【解决方案2】:

    我的 PHP 代码或配置中是否存在典型的错误,从而可以像这样破解 php 文件?

    是的,它可能是 - 但如果不检查最初部署的每一行代码,就很难说。请注意,为了重写您的代码,除了在其中找到后门之外,文件必须可以被正在运行的进程的 uid 写入。如果后门是您代码中的漏洞,那么根据定义,GoDaddy 的设置存在问题,以允许网络服务器 uid 对您的文件具有写入权限。

    但祝他们好运。

    当然,攻击者可能是通过不同的途径进入的。

    C.

    【讨论】:

      【解决方案3】:

      似乎原因是我包含了一个名称来自 url 参数的 php 文件,并且他们在参数中提供了自己的脚本。

      我认为它是安全的,因为它的形式是

      需要“数据/$param”;

      所以我认为它只能是他们无法修改的本地包含。看起来他们给出了一个 URL 作为 $param 的值,它指向一个包含攻击代码的外部 php 文件。我不确定 URL 是如何用它之前的 data/ 部分正确解析的,但这似乎是最有可能的解释。

      有没有人知道这个案例中的URL是怎么处理的?

      【讨论】:

        【解决方案4】:

        您的网站正受到入侵数千台服务器的自动化代理(自动黑客或蠕虫)的攻击。这是由开发人员引入的代码库中的漏洞引起的。尽管普遍认为,这极不可能是 SQL 注入,因为使用这样的 mysql 数据库很难完全执行 PHP 远程代码。

        1. 更改您的 FTP 密码。尽可能使用 SFTP,FTP 非常不安全,任何人都不应出于任何原因使用。事实上,我只会选择另一家真正关心安全性的托管公司。

        2. 当我过去清理网站时,我发现 phpmailer 出现问题(这个项目是由智障恒河猴编写的,大约有一百万台服务器因为这些垃圾而被黑客入侵)。如果您更新 phpmailer,您可能至少在 6 个月内不会再次被黑客入侵。

        3. 第二个要看的地方是 FCKEditor,这是一个非常不安全的项目。默认情况下它不会引入漏洞,但如果您打算使用它,那么您可能将其配置为非常不安全。 SDL 或简单的目录列表也可能有问题,但可能性较小。

        基本上确保您的所有 PHP 库和所有已安装的 PHP 应用程序都是最新的。这包括像 Joomla 这样的 CMS 和像 PHPBB 这样的论坛。

        最终的解决方案是聘请专业人士。 Web 应用程序可能会出现很多问题,您需要在清理被黑网站方面经验丰富的人。我知道我可以解决 firealwaysworks(at)gmail.com 的问题。

        【讨论】:

          猜你喜欢
          • 1970-01-01
          • 1970-01-01
          • 1970-01-01
          • 1970-01-01
          • 2020-02-23
          • 1970-01-01
          • 2016-06-15
          • 2012-08-01
          • 1970-01-01
          相关资源
          最近更新 更多