V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
GPU
V2EX  ›  PHP

中了一段疑似 PHP 木马。

  •  
  •   GPU · Jul 12, 2017 · 4900 views
    This topic created in 3224 days ago, the information mentioned may be changed or developed.
    22 replies    2017-07-13 15:31:00 +08:00
    zjsxwc
        1
    zjsxwc  
       Jul 12, 2017
    这么多问号。。肯定 php 语法错误了,你确定是原文件?
    GPU
        2
    GPU  
    OP
       Jul 12, 2017
    @zjsxwc #1 vps 上面 复制下来的 , 在一个 cache 的文件夹. windows 的.
    zjsxwc
        3
    zjsxwc  
       Jul 12, 2017
    @GPU

    能发下原文件吗
    GPU
        4
    GPU  
    OP
       Jul 12, 2017
    @zjsxwc #3 刚登录上 vps 看了一遍源文件就是这样子,用 notepad ++ 打开看过
    kikyous
        5
    kikyous  
       Jul 12, 2017
    编码出问题了吧
    BoiledEgg
        6
    BoiledEgg  
       Jul 12, 2017
    可能是编码问题
    GPU
        7
    GPU  
    OP
       Jul 12, 2017
    @kikyous #5 不清楚, 另一个管理看到后说直接删了 ,删了还查个毛. 剩下这个乱码的.

    散吧
    imnpc
        8
    imnpc  
       Jul 12, 2017
    这是混淆加密过的代码 必须拿源文件二进制的 可以到解密网站上解密出来
    ajan
        9
    ajan  
       Jul 12, 2017
    木马
    hiboshi
        10
    hiboshi  
       Jul 12, 2017
    看到 eval 就知道了,可能就是木马
    xzem
        11
    xzem  
       Jul 12, 2017 via Android
    难道是用全角问号做变量名和方法名
    lshero
        12
    lshero  
       Jul 12, 2017
    这种混淆太恶心了,以前还可以一层一层的手解。这种的一编辑字符集编码就乱了然后文件自己就损毁了
    GPU
        13
    GPU  
    OP
       Jul 12, 2017
    @imnpc #8 二进制不知道哪里找了.
    ditel
        14
    ditel  
       Jul 12, 2017 via Android
    这就是一段木马啊,变量就是这样的,没看出来有些都是正常的吗?
    GPU
        15
    GPU  
    OP
       Jul 12, 2017
    @ditel #14 看了来了有几个疑似是密码之类的字符串, 变量赋值之类
    mingyun
        16
    mingyun  
       Jul 12, 2017
    代码加密处理了吧
    jhdxr
        17
    jhdxr  
       Jul 12, 2017
    这个真不一定是木马之类的,很久以前流行过一段时间这种 PHP 『加密』方法。本质就是把各种变量函数之类的替换为不可读的字符,以及用 eval / 可变函数 / 各种编码来达到混淆的效果。。。
    yangqi
        18
    yangqi  
       Jul 13, 2017
    很明显的木马,不过在 windows 的 cache 文件夹没啥作用,不用担心
    GPU
        19
    GPU  
    OP
       Jul 13, 2017
    @yangqi #18 不是在 Windows 的 Cache 的 ,而是在网站程序的 cache 里面.
    evil4ngl3
        20
    evil4ngl3  
       Jul 13, 2017   ❤️ 1
    应该是的,黑客采用 ASCII 码(129-255)之间的字符来加密,造成代码不可读。参考地址 http://www.cnblogs.com/LittleHann/p/3522990.html
    https://www.srevilak.net/wiki/images/4/4f/Wordpress-p0wn.pdf
    根据能够识别的关键字“ b3Jk ”、“ c3RybGVu ”等,google 到的。
    evil4ngl3
        21
    evil4ngl3  
       Jul 13, 2017
    但是你传的好像问题,保存成 PHP 解析报错了。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   6162 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 65ms · UTC 02:52 · PVG 10:52 · LAX 19:52 · JFK 22:52
    ♥ Do have faith in what you're doing.