cpuer 发表于 2013-11-26 22:50
重点关注dedecms plus目录
Ruclinux 发表于 2013-11-26 22:52
我并没有安装dedecms.
谢谢了
晓白 发表于 2013-11-26 22:58
find+egrep 查找
wzwen 发表于 2013-11-26 22:57
看web日志,一般有个ip频繁的访问某个php文件,找到可疑的文件打开一看就知道了 ...

adochina 发表于 2013-11-26 22:55
那你最好说下你用得什么啊
晓白 发表于 2013-11-26 22:58
find+egrep 查找
app 发表于 2013-11-26 23:30
我平时是这样。。。
find /home/* -type f -name "*.php" |xargs grep "udp://" > /root/scan.txt ...
 40G呀,谁这么狠,花我这么多流量去打别人.
40G呀,谁这么狠,花我这么多流量去打别人.采花大盗 发表于 2013-11-27 10:04
先把socket禁用掉,,查找最新修改的文件,关闭上传目录的执行权限.慢慢找
可能你的那个被混淆了,用lsof看下 ...
★Extreme★ 发表于 2013-11-27 18:39
执行这个:
grep "fsockopen" 网站目录/*.php
grep "pfsockopen" 网站目录/*.php
Ruclinux 发表于 2013-11-27 18:18
谢谢,我是小白菜,您能说得详细些吗?

★Extreme★ 发表于 2013-11-27 18:39
执行这个:
grep "fsockopen" 网站目录/*.php
grep "pfsockopen" 网站目录/*.php
iptables -A OUTPUT -p udp -j DROP
★Extreme★ 发表于 2013-11-27 18:39
执行这个:
grep "fsockopen" 网站目录/*.php
grep "pfsockopen" 网站目录/*.php
yrdesign 发表于 2013-11-27 19:10
360 网站 扫下。后门木马。
采花大盗 发表于 2013-11-27 19:12
禁止执行权限
http://help.dedecms.com/install-use/server/2011/1109/2124.html
| 欢迎光临 全球主机交流论坛 (https://443502.xyz/) | Powered by Discuz! X3.4 |