共享主机遭黑日志分析:文件上传时./etc与./tmp是否存在关联?
嘿,针对你朋友共享主机被黑客入侵后./etc和./tmp路径下先后出现accesson.php shell的问题,我结合共享主机的特性和黑客常用手法来分析下两者的关联:
共享主机中./etc与./tmp的关联分析
一、环境权限层面的天然关联
- 共享用户组的权限互通:绝大多数共享主机上的多个站点会共用同一个运行用户(比如
www-data),而./etc(这里是站点根目录下的自定义目录,不是系统级/etc)通常是存放全局配置或共享资源的地方,./tmp则是主机默认的临时文件目录。这两个目录往往被服务商配置为同用户组可读可写——黑客只要拿下其中一个站点的权限,就能轻松访问并操作这两个目录,这是它们能被先后植入shell的基础。 - 默认符号链接的存在:有些主机服务商为了方便站点共享临时资源,会在
./etc和./tmp之间建立符号链接。如果是这种情况,黑客上传到./etc/assets/images/的shell会自动同步到./tmp对应的路径;就算没有默认链接,黑客也可以自己创建,实现两个目录的文件互通。
二、黑客传播shell的手法关联
- 中转式传播逻辑:黑客通常会先把shell上传到一个相对稳定的目录(比如
./etc,因为很多站点程序会引用这里的资源,不容易被误清理),然后立即执行批量复制脚本。./tmp的权限限制一般更宽松,而且管理员很少重点监控这里,所以黑客会先把shell复制到./tmp作为“中转据点”,再从这里同步到主机上的其他20个站点的可写目录里——这就解释了为什么./tmp下的shell出现时间稍晚。 - 备份据点的设计:把shell放在
./tmp也是黑客的留后手操作,就算某个站点的shell被管理员清理了,他们还能从./tmp里快速重新传播,确保整个主机的控制权不丢失。
三、验证关联的实操步骤
如果你要确认两者的具体关联,可以做这些操作:
- 检查目录权限:登录主机执行
ls -ld ./etc ./tmp,看两个目录的所有者、用户组是否一致,是否有w(可写)权限。 - 排查符号链接:用
find ./etc -type l和find ./tmp -type l命令,查找是否存在指向对方目录的软链接。 - 查看操作日志:检查主机的访问日志、错误日志,或者系统的进程日志,看是否有从
./etc到./tmp的文件复制记录,或者异常的脚本执行痕迹。
内容的提问来源于stack exchange,提问作者hretic
相关产品推荐
相关产品推荐

