【问题标题】:scan very large database for malware扫描非常大的数据库以查找恶意软件
【发布时间】:2019-11-08 23:16:06
【问题描述】:

我有一个非常大的数据库,其中包含 20 多年的客户数据。我们在周末收到了一些恶意形式的响应,其中集成了恶意软件,感染了刚刚查看数据浏览器的两个人。其中一个人删除了他们能找到的所有可疑回复,现在他们都在清理他们的计算机/浏览器/等。

我检查了 htaccess 文件,所有 1200+ rewriterule 似乎都是准确的,但很难说。现在我想对数据库进行一些一般性的搜索,但不知道一个相对简单的方法。我们有 110 张桌子。有什么建议或建议吗?另外,除了 iframe,我还应该检查什么?

【问题讨论】:

  • 您好,我发布答案,我强调php,如果您没有使用php,但您的服务器支持它,请检查它。
  • 我也忘了提 - 检查用户上传目录,不管“所有文件都经过检查” - 通常这些都是全局可写的,文件可能来自其他来源。
  • 究竟如何将恶意软件放入数据库?如果您在谈论 javascript 或其他东西,那么您的系统显然容易受到 XSS 攻击,并且您遇到了更大的问题......
  • 您很容易受到 XSS 攻击。请参阅 technicalinfo.net/papers/CSS.htmlcert.org/historical/tech_tips/malicious_code_mitigation.cfm。您可能希望(迅速)工作以正确编码、解码和转义。
  • 如果您很容易被恶意软件烧毁,那么您的计算机上存在严重安全问题。通常几乎不可能通过随意点击来收缩这些东西,你真的必须不遗余力地下载和安装东西。扫描数据库中的恶意 URL 基本上是不可能的,这些 URL 不断变化,因此可以访问它的安全系统。使用 Chrome 将使用谷歌的恶意软件链接拦截服务,这总比没有好。可能需要其他更积极的方法。

标签: mysql search malware


【解决方案1】:

转储数据库并使用转储检查文本文件。

检查所有带有扩展名 php.ini 的可写文件。我们有类似的情况,我们使用 html 扩展,只有受影响的文件是一些测试 php 文件。

如果是php,检查base64_decode、gzdecode、exec和类似函数的所有文件...

检查谷歌网站管理员工具是否准确截断。但是不要忘记 webmastertools 中显示的 sn-p 几乎总是被“改变”,例如你有恶意剪断发送重定向,发送重定向,最终剪断显示在谷歌中。

为上传的奇怪名称的php文件检查图像目录,例如something.jpg..spaces...php

【讨论】:

  • 此信息有帮助吗?如果您发布更新我可能会编辑的进度
【解决方案2】:

如果您有 phpMyAdmin,请打开它并使用搜索功能查找以下术语:

  • 评估
  • base64_decode
  • gzinflate
  • shell_exec
  • 全球
  • error_reporting(0)

它们的存在可能表明存在恶意软件感染。

更多信息请参见:12

您还可以使用 Wordpress 插件来扫描恶意软件。我最喜欢的是 Wordfence,但也有 others

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-06-30
    • 1970-01-01
    • 2021-12-17
    • 2013-09-09
    • 2021-11-11
    • 2015-12-25
    相关资源
    最近更新 更多