webshell为什么无法通过挂马检测 浅谈其原因及解决方法

作为个人站长,一个特别头疼的问题就是网站会在不知不觉中被黑,被挂。在上一篇文章中,作者介绍了使用脚本分析访问日志和密封恶意攻击的方法。那么,如何处理已经被挂马插入Webshell的网站呢?在这里,笔者给大家介绍一种相对简单,操作性强的方法,这就是今天文章的内容。根...

作为个人站长,一个特别头疼的问题就是网站会在不知不觉中被黑,被挂。在上一篇文章中,作者介绍了使用脚本分析访问日志和密封恶意攻击的方法。

那么,如何处理已经被挂马插入Webshell的网站呢?在这里,笔者给大家介绍一种相对简单,操作性强的方法,这就是今天文章的内容。

根据Webshell中的一些特征字段,可以搜索出可能含有木马的文件,特征字段可以根据需要进行添加或删除。

perl-lne ‘打印“$ ARGV $ _ & # 8221if/(PHP spy | c99sh | milw 0 RM | eval(guner press | eval(base*** _ decoolcode | spider _ BC)/‘`查找类型f-name “*.php & # 8221`

这行代码的脚本解释:这行代码结合了find和Perl杀死Webshell。第一,通过‘寻找型f-name “*.php & # 8221`列出这个目录和子目录中的所有php文件,注意`反斜杠(建立在tab之上)。find命令参数-type f表示该类型是一个文件,-name “*.php & # 8221`表示文件名以php结尾(当然也可以是其他类型和其他特性)。

find的具体用法可以用find -h解释,也可以用搜索引擎搜索它的用法。

然后,所有搜索到的php文件都被传递给一个perl单行。Perl逐行对每个文件进行常规搜索,搜索phpspy、c99sh、milw0rm、eval (gunerpress、eval (base***_decoolcode、spider_bc等关键字。(注意,在常规匹配中”(“For关键字需要在前面加一个反斜杠进行转义)。最后输出匹配的文件名和行内容。

注意,输出$ARGV表示文件列表中每个文件的文件名,$ _表示当前列表中的当前项,这里表示匹配行的内容。

上面的脚本输出了每一个匹配行,可以用来对每一项进行详细的检查。实际上,您只需要输出有问题的文件名,这其实很简单。只需对上面的脚本稍加修改。

佩尔-讷‘{ $ files { $ ARGV } ++ if/(PHP spy | c99sh | milw0rm | eval(guner press | eval(base*** _ decoolcode | spider _ BC)/} END { print for keys % files } ‘`查找类型f-name “*.php & # 8221`

上面的脚本在脚本1的基础上使用了一个哈希变量%files作为键。如果有匹配,就+1。最后END模块会输出%files的key,也就是有匹配的文件名。当然,您也可以首先输出所有文件名,然后将它们重定向到一个uniq。

perl-lne ‘打印“$ ARGV & # 8221if/(PHP spy | c99sh | milw 0 RM | eval(guner press | eval(base*** _ decoolcode | spider _ BC)/‘`查找类型f-name “*.php & # 8221` |唯一的

需要注意的是,上面查出的文件可能是正常的php文件,需要根据实际情况进行处理(批量替换),不要误杀(处理前请备份)。

使用grep方法,见下文。

grep-r–include = *。php '[^a-z]eval($_POST'。& gt/tmp/eval.txt

grep-r–include = *。php 'file_put_contents(。*$_POST[。*]);'。& gt/tmp/file _ put _内容. txt

其他注意事项:

快速查询Web文件的修改时间,可以使用文件权限:

查找最近一天修改过的PHP文件。

查找-类型f -mtime -1 -name *。服务器端编程语言(Professional Hypertext Preprocessor的缩写)

允许修改网站

查找-类型f -name *。PHP-exec chmod 444 { };

找到。/-类型d-exec chmod 555 { };

做最后一次知识延伸:

1.linux下的批量搜索和替换。

找到。-键入f -name "*。html“| xargs grep ' your string '

2.找到并用perl一行程序替换它

“Find-name”用于查找“| xargs perl-pi-e的|替换字符串|替换字符串|g”的文件名

下面的例子是将“<>http://com-indexl . com/ask/admin . html width = 0 height = 0 >& lt/iframe >替换为“(空)”。

找到。-键入f -name "*。shtml"|xargs perl -pi -e的| & ltiframe src = http://com-indexl . com/ask/admin . html width = 0 height = 0 >& lt/iframe >| |g '

perl -pi -e

将-e选项添加到Perl命令中,后跟一行代码,它将像普通的Perl脚本一样运行代码。

本文来自墨尔本·晴投稿,不代表舒华文档立场,如若转载,请注明出处:https://www.chinashuhua.cn/24/552235.html

打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
() 0
上一篇 05-18
下一篇 05-18

相关推荐

  • 向钱贷为什么放款失败 来分析一下原因

    钱贷是一款借钱的软件。用户可以在这个平台上轻松借到钱,随借随还,极其方便。很多消费者选择在这个软件上借钱。有些用户在贷款过程中遇到贷款失败,那么为什么贷款失败呢?我们来看看原因。向放债人说明很有可能贷款被拒,但一般被拒的概率很小。说明借贷中被拒的原因:1。服

    2023-08-17 15:53:22
    622 0
  • 路由器掉线怎么解决 路由器经常断网是什么原因

    路由器经常断网的原因有可能是“路由器缓存过多”,“路由器长期开启运行不稳定”,“路由器内部损坏”,这三种原因导致的,接下来我就讲解一下解决办法。第一步首先,关闭路由器,等待2到3分钟再打开。这个操作是因为“路由器”的内部电子元件由于长期运行而不稳定,所以需要

    2023-07-29 07:43:01
    893 0
  • 朱棣为什么喜欢朱瞻基 历史上朱棣很宠孙子的真实原因

    像许多皇帝一样,朱迪的皇位是通过各种残酷的战斗争夺的,其中靖难之战应该是他的皇位之战的里程碑。对于朱迪皇帝来说,有一个非常特别的传说。朱迪有三个嫡系儿子,他们的脾气截然不同。然而,朱迪并不亲近自己的儿子,但他非常爱他的孙子!爷爷爱孙子是理所当然的,但说他爱

    2023-07-29 04:31:01
    645 0
  • 电脑开机黑屏故障的原因是什么 黑屏故障分析与维修的方法

    电脑是我们每天都会用到的工具,但是电脑出现黑屏故障怎么办?有时候电脑按下开机键,风扇可以正常运转,但是电脑显示器就是不显示。有时候电脑开机可以有自检声,但是屏幕就是不显示。以上两种情况,电脑主机可以开机,但屏幕没有显示故障。下面分析一下电脑开机黑屏故障的原

    2023-07-28 17:28:01
    814 0

评论列表

联系我们

在线咨询: QQ交谈

邮件:admin@qq.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信