cPanel密码频繁遭篡改,疑涉加密PHP文件入侵,求技术排查
无上传权限目录出现恶意PHP文件的排查方向
- 钻现有程序的文件写入空子:不管目录本身有没有上传权限,只要你网站用的CMS、博客系统或其他脚本存在漏洞(比如编辑器绕过、图片马上传、后台配置篡改),攻击者就能通过这些合法脚本的高权限进程写入恶意文件。你看到的那个Base64加密PHP(开头是
base64_decode("JXNsMmh3bjBrLQolZzh..................")),基本就是这么进来的——不是直接传文件,是通过现有代码执行写入操作。 - 服务器或cPanel凭据已彻底泄露:密码反复被改,说明攻击者手里绝对有能操控服务器的权限,比如拿到了FTP/SFTP账号、服务器root密码,或者cPanel的其他关联账号(比如数据库、邮件账号)被攻破。这种情况下,目录权限根本拦不住,人家直接用高权限账号往目录里写文件就行。
- 服务器被提权入侵:如果攻击者先通过某个小漏洞拿到低权限Webshell,再利用服务器内核、服务的漏洞提权到root,那整个服务器都在其掌控中,想在哪写文件就在哪写,cPanel密码改多少次都没用。
- 备份/恢复功能被利用:要是你的网站有自动备份,攻击者可能篡改了备份包,再通过恢复功能把恶意文件塞进去;或者通过备份文件的读取漏洞拿到敏感信息,进一步扩大入侵范围。
- 排查隐藏的Webshell入口:有些攻击者会把Webshell伪装成系统文件、日志文件,或者利用.htaccess规则隐藏恶意脚本。你可以用
find /path/to/your/site -type f -name "*.php" -mtime -7命令找出最近7天新增的PHP文件,逐一核查。
另外,那个Base64加密的代码一定要解密查看具体逻辑,大概率包含密码篡改、远程控制的内容。建议先删除所有可疑文件,重置服务器所有密码(包括cPanel、FTP、数据库、root),给服务器打全补丁,再安装ModSecurity这类安全防护工具。
内容的提问来源于stack exchange,提问作者Tahir Abbas
相关产品推荐
相关产品推荐

