VPS nhiễm Shell, nhờ anh em tư vấn

Discussion in 'Hỏi Đáp Kỹ Thuật' started by xmenvn2510, May 25, 2018.

  1. xmenvn2510

    xmenvn2510 Moderator + MiddleMan Staff Member

    Chào cả nhà, mình backup thường xuyên VPS, hnay xem log thấy rất nhiều file lạ, do mình hay kiểm tra.
    Đoán biết là shell và upload lên https://www.virustotal.com thì chỉ có 1 hoặc rất ít phần mềm phát hiện.
    Tiện đây đính kèm gửi cả nhà nghiên cứu giúp em xem sao. Nó mã hóa lạ quá.

    Em đang phải rà soát lại toàn bộ VPS, mệt quá.
    Em không biết post vào mục nào. Có gì sai Mod chuyển bài cho đúng chủ đề giúp em.
     

    Attached Files:

    Last edited: May 25, 2018
  2. thitgaluoc

    thitgaluoc Hương Chủ

    mã hóa gì đâu thớt, đổi tên mấy cái func thôi mà, bác nào biết php thì edit cái code của nó tí là ra cái domain thôi :D em thấy sơ sơ có dòng này hay này
    PHP:
                $pixjfcx $hmnnxffk[$hsjcycpdo] . "/" substr(md5(time()), 08) . ".php";
                @
    file_put_contents($pixjfcx$yujfvigmfn);
                echo 
    "http://" $_SERVER["HTTP_HOST"] . substr($pixjfcxstrlen($bpfeopspr));
    https://www.unphp.net/decode/62ebd698b78b1c06c4684bda891d3fab/
     
  3. xmenvn2510

    xmenvn2510 Moderator + MiddleMan Staff Member

    Dạ vâng, từ đó nó kéo về một loại shell lên VPS của em.
     
  4. Hoa Mãn Lâu

    Hoa Mãn Lâu Trưởng Môn

    Ghê thật, thời buổi shell quá trời thế nầy
     
  5. xmenvn2510

    xmenvn2510 Moderator + MiddleMan Staff Member

    Em đang đau đầu và tách từng domain trên đó ra từng vps một. Xem lỗi ở thằng nào. Tạm thời e chưa up code cũ sạch lên. Theo dõi xem lỗi ở đâu thì mới triệt để. Có mấy cái blog auto kiếm tiền mà cũng khổ ghê.
     
  6. thitgaluoc

    thitgaluoc Hương Chủ

    chuyển mịa sang chơi plain html thớt ạ :))
     
    xmenvn2510 likes this.
  7. xmenvn2510

    xmenvn2510 Moderator + MiddleMan Staff Member

    Hehe. E quyét và kiểm tra tay thấy vài con shell. Đang theo dõi mà chưa thấy có động tĩnh gì.