网站发现可疑文件3111658688.php,求分析及处置方案
这个文件是什么?
这是一个混淆过的Web Shell(网站后门),攻击者可通过它远程操控你的服务器文件系统,核心逻辑拆解后如下:
还原后的实际功能
代码里的goto语句仅用于混淆代码,让普通用户难以直接阅读,实际逻辑为:
- 校验GET参数
k的值,只有等于固定密钥cccc72f343d03b4832c309a129be4255才能继续执行,否则直接输出.并终止运行 - 接收POST参数
cmd,根据不同值执行对应操作:test:返回JSON格式的{"code":200},用于测试后门是否可用upload:接收POST参数file(目标文件路径)和data(base64编码的文件内容),解码后写入指定文件,再将文件权限设为644(十进制420对应八进制0644)mkdir:接收POST参数dir(目标目录路径),创建该目录并将权限设为755(十进制493对应八进制0755)
攻击者掌握密钥后,可随意上传恶意文件、创建目录,完全操控服务器文件系统,属于高危恶意文件。
应该采取什么措施?
- 立刻删除该文件,或将其权限改为
000(完全不可读不可写不可执行),切断攻击者的访问路径 - 检查服务器访问日志,找出访问过该文件的IP地址,以及带有
k=cccc72f343d03b4832c309a129be4255的请求记录,锁定攻击者来源 - 全面排查网站目录,找出其他可疑文件:比如随机字符串命名的PHP文件、包含大量转义字符/
goto语句的混淆代码文件,这些可能是攻击者留下的其他后门 - 修复网站漏洞:后门能上传到服务器,说明网站存在文件上传漏洞、代码执行漏洞或权限配置问题,针对性修复(比如加强上传文件类型校验、过滤用户输入、限制网站目录写入权限)
- 更换所有相关密码:包括服务器登录密码、FTP密码、数据库密码、网站后台管理员密码,防止攻击者再次登录控制
- 备份当前网站文件和数据库后,重新部署干净的网站版本,避免残留恶意代码或篡改痕迹
- 开启服务器安全监控:设置文件变动告警、异常访问告警,及时发现后续攻击行为
内容的提问来源于stack exchange,提问作者M Naeem
相关产品推荐
相关产品推荐

