近日众多的服务器被植入木马,分析来源,可能是通过SESSION那一块注入并用www用户往
home/www
实现shell权限,这时它的用户只能是www,由于MAGENTO使用的权限过高,部分扩展还有SH的相关权限,其使用的PHP版本中请求的PUTENV之类的高风险函数也是帮手之一。
简单粗爆的方法就是关闭掉SSHD服务,或是用主机商的防火墙拦截相关端口,禁止掉主机向外请求通信等相关方法。
我对比了文件通过becompare工具,未发现有文件被变更的情况,从LOG及SESSION注入的字段来看,多半是SESSION泄露了,本次发现的版本从2.4.8-最新的2.4.9中都有发现。
可能的特征
syslog-helper syslog****
请登录已经激活账号继续浏此文章所有内容!




