论坛
潜水/灌水快乐,沉淀知识,认识更多同行。
ToB圈子
加入IT圈,遇到更多同好之人。
朋友圈
看朋友圈动态,了解ToB世界。
ToB门户
了解全球最新的ToB事件
博客
Blog
排行榜
Ranklist
文库
业界最专业的IT文库,上传资料也可以赚钱
下载
分享
Share
导读
Guide
相册
Album
记录
Doing
搜索
本版
文章
帖子
ToB圈子
用户
免费入驻
产品入驻
解决方案入驻
公司入驻
案例入驻
登录
·
注册
只需一步,快速开始
账号登录
立即注册
找回密码
用户名
Email
自动登录
找回密码
密码
登录
立即注册
首页
找靠谱产品
找解决方案
找靠谱公司
找案例
找对的人
专家智库
悬赏任务
圈子
SAAS
IT评测·应用市场-qidao123.com技术社区
»
论坛
›
大数据
›
数据仓库与分析
›
php-cgi参数注入攻击经历浅谈
php-cgi参数注入攻击经历浅谈
麻花痒
论坛元老
|
2025-4-8 16:29:24
|
显示全部楼层
|
阅读模式
楼主
主题
1859
|
帖子
1859
|
积分
5577
起因
:
阿里云服务器再次警告出现挖矿程序。上一次服务器被攻击后,怕有恶意程序残留,第一时间重装了系统,也没有详查攻击入口。不外事后还是做了一些防范,这台留作公网访问的服务器上并未保存业务数据,只作为中转使用。因而这次也就没什么担心的,准备具体研究一下攻击入口在哪里。
过程
:
1. 查看检测出的挖矿程序php_cci.exe。几乎是第一眼就看到下边这个
cn.php
文件。exe文件干了啥我不清晰,但是php是脚本文件,可以放心大胆地打开看看。
脚本内容就不贴出来了,以下是deepseek对脚本的部门分析:
2. 推测攻击方式。根据两个文件的修改时间,我大概判定php_cci.exe是通过cn.php下载至当地的。那么cn.php是怎样来的呢?这台服务器只对公网开放了长途连接及web端口,前次被攻击时阿里云有短信提示长途连接在异地登录,这次没有,而且可疑文件是php脚本,所以几乎可以断定就是web毛病了。
3. 锁定攻击入口。确定是web毛病后,便直接查看apache目录下的access.log,查抄可疑哀求,重点是cn.php文件创建时间左右的POST哀求。果不其然,有一条对php-cgi.exe的访问哀求,一看就不是什么端庄哀求。
完整哀求如下:
POST /php-cgi/php-cgi.exe?%ADd+cgi.force_redirect%3D0+%ADd+disable_functions%3D%22%22+%ADd+allow_url_include%3D1+%ADd+auto_prepend_file%3Dphp://input HTTP/1.1" 500 638 "-" "python-requests/2.27.1
复制代码
这是一条典范的php-cgi参数注入攻击。虽然服务器返回了500,但仍然可能被感染了。
4. 当地构造哀求复现攻击。我用python构造哀求,POST内容为将当前时间写入桌面上一个文件中:
<?php
file_put_contents("C:/Users/Administrator/Desktop/error.txt", date('Y-m-d H:i:s'));
?>
复制代码
当然,中间是经历了一些波折的,但最终确实攻击成功了。
5. 修改设置防范此类攻击。查询了资料也问了AI,实验了几种方案效果不是很好。最终还是简单粗暴地对php-cgi.exe的访问举行了限制,既能防范攻击也不影响正常业务哀求:
结论
:
我们每每只关注本身了解的范畴或者知识,将工作重心放在业务层面。然而,“后勤保障团队”虽不光鲜亮丽,仍然不可忽略,就像有些程序员不屑于写注释和文档,迟早有一天会为本身的高傲买单,这时的耗费可能远超组建“后勤保障团队”。
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
回复
使用道具
举报
0 个回复
倒序浏览
返回列表
快速回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
or
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
发新帖
回复
麻花痒
论坛元老
这个人很懒什么都没写!
楼主热帖
【SQL server速成之路】——身份验证及 ...
2022年安装Kali Linux最详细过程,以及 ...
容器开发运维人员的 Linux 操作机配置 ...
ping命令 网络抓包 分析
窄带传输与LoRa扩频传输技术应用方案对 ...
我今年12岁了,我喜欢打游戏,怎么能成 ...
程序员坐牢了,会被安排去写代码吗? ...
密码学奇妙之旅、02 混合加密系统、AES ...
猜
kubectl使用技巧:如何更方便地操作多 ...
标签云
AI
运维
CIO
存储
服务器
浏览过的版块
云原生
快速回复
返回顶部
返回列表