You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

cPanel密码频繁遭篡改,疑涉加密PHP文件入侵,求技术排查

无上传权限目录出现恶意PHP文件的排查方向
  • 钻现有程序的文件写入空子:不管目录本身有没有上传权限,只要你网站用的CMS、博客系统或其他脚本存在漏洞(比如编辑器绕过、图片马上传、后台配置篡改),攻击者就能通过这些合法脚本的高权限进程写入恶意文件。你看到的那个Base64加密PHP(开头是base64_decode("JXNsMmh3bjBrLQolZzh..................")),基本就是这么进来的——不是直接传文件,是通过现有代码执行写入操作。
  • 服务器或cPanel凭据已彻底泄露:密码反复被改,说明攻击者手里绝对有能操控服务器的权限,比如拿到了FTP/SFTP账号、服务器root密码,或者cPanel的其他关联账号(比如数据库、邮件账号)被攻破。这种情况下,目录权限根本拦不住,人家直接用高权限账号往目录里写文件就行。
  • 服务器被提权入侵:如果攻击者先通过某个小漏洞拿到低权限Webshell,再利用服务器内核、服务的漏洞提权到root,那整个服务器都在其掌控中,想在哪写文件就在哪写,cPanel密码改多少次都没用。
  • 备份/恢复功能被利用:要是你的网站有自动备份,攻击者可能篡改了备份包,再通过恢复功能把恶意文件塞进去;或者通过备份文件的读取漏洞拿到敏感信息,进一步扩大入侵范围。
  • 排查隐藏的Webshell入口:有些攻击者会把Webshell伪装成系统文件、日志文件,或者利用.htaccess规则隐藏恶意脚本。你可以用find /path/to/your/site -type f -name "*.php" -mtime -7命令找出最近7天新增的PHP文件,逐一核查。

另外,那个Base64加密的代码一定要解密查看具体逻辑,大概率包含密码篡改、远程控制的内容。建议先删除所有可疑文件,重置服务器所有密码(包括cPanel、FTP、数据库、root),给服务器打全补丁,再安装ModSecurity这类安全防护工具。

内容的提问来源于stack exchange,提问作者Tahir Abbas

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.22 22:35:13