You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

共享主机遭黑日志分析:文件上传时./etc与./tmp是否存在关联?

嘿,针对你朋友共享主机被黑客入侵后./etc和./tmp路径下先后出现accesson.php shell的问题,我结合共享主机的特性和黑客常用手法来分析下两者的关联:

共享主机中./etc与./tmp的关联分析

一、环境权限层面的天然关联

  • 共享用户组的权限互通:绝大多数共享主机上的多个站点会共用同一个运行用户(比如www-data),而./etc(这里是站点根目录下的自定义目录,不是系统级/etc)通常是存放全局配置或共享资源的地方,./tmp则是主机默认的临时文件目录。这两个目录往往被服务商配置为同用户组可读可写——黑客只要拿下其中一个站点的权限,就能轻松访问并操作这两个目录,这是它们能被先后植入shell的基础。
  • 默认符号链接的存在:有些主机服务商为了方便站点共享临时资源,会在./etc和./tmp之间建立符号链接。如果是这种情况,黑客上传到./etc/assets/images/的shell会自动同步到./tmp对应的路径;就算没有默认链接,黑客也可以自己创建,实现两个目录的文件互通。

二、黑客传播shell的手法关联

  • 中转式传播逻辑:黑客通常会先把shell上传到一个相对稳定的目录(比如./etc,因为很多站点程序会引用这里的资源,不容易被误清理),然后立即执行批量复制脚本。./tmp的权限限制一般更宽松,而且管理员很少重点监控这里,所以黑客会先把shell复制到./tmp作为“中转据点”,再从这里同步到主机上的其他20个站点的可写目录里——这就解释了为什么./tmp下的shell出现时间稍晚。
  • 备份据点的设计:把shell放在./tmp也是黑客的留后手操作,就算某个站点的shell被管理员清理了,他们还能从./tmp里快速重新传播,确保整个主机的控制权不丢失。

三、验证关联的实操步骤

如果你要确认两者的具体关联,可以做这些操作:

  • 检查目录权限:登录主机执行ls -ld ./etc ./tmp,看两个目录的所有者、用户组是否一致,是否有w(可写)权限。
  • 排查符号链接:用find ./etc -type l和find ./tmp -type l命令,查找是否存在指向对方目录的软链接。
  • 查看操作日志:检查主机的访问日志、错误日志,或者系统的进程日志,看是否有从./etc到./tmp的文件复制记录,或者异常的脚本执行痕迹。

内容的提问来源于stack exchange,提问作者hretic

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.26 11:10:52