全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
查看: 1172|回复: 8
打印 上一主题 下一主题

有 nginxBak 就是中招吗

[复制链接]
跳转到指定楼层
1#
发表于 2022-12-9 03:47:25 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
不太懂,

看有人说有 nginxBak 就是被黑,

我的是 aapanel ,12月2号才搭建,

连域名都没绑定,

用来下载 PT 自己在线看的,、直接访问 IP ,用nginx把文件列出来在线看的,

搜了一下,有 nginxBak ,但是文件日期是12月2号,

这肯定不是被黑吧,

2#
发表于 2022-12-9 03:48:49 | 只看该作者
这些说法都是猜测的。目前没有绝对的证据说明有Nginxbak就是被黑的表现。
3#
发表于 2022-12-9 03:51:27 | 只看该作者
我确定了下,我的nginxbak应该不是被黑了,查了下日志正好都是这个时间安装/升级了nginx,吓死了,还有个生产环境
4#
发表于 2022-12-9 03:58:15 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
5#
发表于 2022-12-9 10:40:59 | 只看该作者
nginxbak 是升级后的备份,不是被黑的指标。
6#
发表于 2022-12-9 10:52:00 | 只看该作者
难道不是在sbin下的nginxbak才是吗
7#
发表于 2022-12-9 11:23:48 | 只看该作者
monface 发表于 2022-12-9 10:40
nginxbak 是升级后的备份,不是被黑的指标。

那么盲猜漏洞应该和在线升级有关,应该是劫持了升级文件url,然后中的马
8#
发表于 2022-12-9 11:28:16 | 只看该作者
本帖最后由 叼爆小朋友 于 2022-12-9 11:36 编辑
yrj 发表于 2022-12-9 11:23
那么盲猜漏洞应该和在线升级有关,应该是劫持了升级文件url,然后中的马 ...


我也觉得是这个问题,我猜测黑客是对宝塔面板nginx升级的url做了DNS劫持,劫持到黑客指定服务器上面,让用户下载被种马了的nginx,或者是劫持了其它相关url,如果没有证书认证得话,劫持http很容易的。最终的目的就是启动nginx更新让用户通过被DNS劫持的url从黑客服务器上面下载被串改的nginx
9#
发表于 2022-12-9 11:37:03 | 只看该作者
叼爆小朋友 发表于 2022-12-9 11:28
我也觉得是这个问题,我猜测黑客是对宝塔面板nginx升级的url做了DNS劫持,劫持到黑客指定服务器上面,让 ...

有可能是可以越过鉴权的主动触发升级,因为如果是用户升级导致,可能大家会心里记得升级的事儿,但是目前看没人反馈之前升级了nginx,所以我猜测,可能是某个漏洞,可以越过鉴权,主动升级nginx。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-9-25 23:15 , Processed in 0.062083 second(s), 10 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表