<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[沧海一粟]]></title> 
<link>http://www.dzhope.com/index.php</link> 
<description><![CDATA[Web系统架构与服务器运维,php开发]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[沧海一粟]]></copyright>
<item>
<link>http://www.dzhope.com/post//</link>
<title><![CDATA[linux上php木马、后门查杀总结]]></title> 
<author>jed &lt;jed521@163.com&gt;</author>
<category><![CDATA[服务器技术]]></category>
<pubDate>Sun, 18 Nov 2012 10:57:46 +0000</pubDate> 
<guid>http://www.dzhope.com/post//</guid> 
<description>
<![CDATA[ 
	Web Server（Nginx为例）<br/>1、为防止跨站感染，要做虚拟主机目录隔离（我是直接利用fpm建立多个程序池达到隔离效果）<br/>2、上传目录、include类的库文件目录要禁止代码执行（Nginx正则过滤）<br/>3、path_info漏洞修正：<br/><div class="code"><br/>if ($request_filename ~* (.*)&#92;.php) &#123;<br/>set $php_url $1;<br/>&#125;<br/>if (!-e $php_url.php) &#123;<br/>return 404;<br/>&#125;<br/></div><br/>4、重新编译Web Server，隐藏Server信息。<br/>5、打开相关级别的日志，追踪可疑请求，请求者IP等相关信息。<br/><br/>改变目录和文件属性，禁止写入<br/><div class="code"><br/>find -type f -name &#92;*.php -exec chmod 444 &#123;&#125; &#92;;<br/>find -type d -exec chmod 555 &#123;&#125; &#92;;<br/></div><br/>注：当然要排除上传目录、缓存目录等；<br/>同时最好禁止chmod函数，攻击者可通过chmod来修改文件只读属性再修改文件！<br/><br/>PHP配置<br/>禁用危险函数：<br/><div class="code"><br/>dl,eval,exec,passthru,system,popen,shell_exec,proc_open,proc_terminate,curl_exec,curl_multi_exec,show_source,touch,escapeshellcmd,escapeshellarg<br/></div><br/>MySQL账号安全：<br/>禁止mysql用户外部链接，程序不要使用root账号，最好单独建立一个有限权限的账号专门用于Web程序。<br/><br/>查杀木马、后门<br/>常见的一句话后门：<br/><div class="code"><br/>grep -r –include=*.php&nbsp;&nbsp;‘&#91;^a-z&#93;eval($_POST’ . &gt; grep.txt<br/>grep -r –include=*.php&nbsp;&nbsp;‘file_put_contents(.*$_POST&#92;&#91;.*&#92;&#93;);’ . &gt; grep.txt<br/></div><br/>把搜索结果写入文件，下载下来慢慢分析，其他特征木马、后门类似。有必要的话可对全站所有文件来一次特征查找，上传图片肯定有也捆绑的，来次大清洗。<br/><br/>查找近2天被修改过的文件：<br/><div class="code"><br/>find -mtime -2 -type f -name &#92;*.php<br/></div><br/>注意：攻击者可能会通过touch函数来修改文件时间属性来避过这种查找，所以touch必须禁止<br/><br/>最后要及时补上Web程序漏洞<br/><br/>总结<br/>木马、后门查杀是个漫长的过程，网站一旦被入侵任何旮旯拐角都可能留下后门。中途可能和攻击者进行神交，摸清攻击者的性格、习性等，这些都有利于查杀。要现需谨慎地和攻击者交流，期间就有几个攻击者加我QQ和我交流。<br/>也是个很有意思的过程<br/><br/>
]]>
</description>
</item><item>
<link>http://www.dzhope.com/post//#blogcomment</link>
<title><![CDATA[[评论] linux上php木马、后门查杀总结]]></title> 
<author> &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Thu, 01 Jan 1970 00:00:00 +0000</pubDate> 
<guid>http://www.dzhope.com/post//#blogcomment</guid> 
<description>
<![CDATA[ 
	
]]>
</description>
</item>
</channel>
</rss>