<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>深度VPS &#187; 后门</title>
	<atom:link href="http://www.deepvps.com/tag/%E5%90%8E%E9%97%A8/feed" rel="self" type="application/rss+xml" />
	<link>http://www.deepvps.com</link>
	<description>专注VPS技术，关注前端技术</description>
	<lastBuildDate>Sat, 04 Feb 2023 14:00:33 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>查找Centos Linux服务器上的WebShell后门</title>
		<link>http://www.deepvps.com/find-webshell-backdoor-of-centos-linux-server.html</link>
		<comments>http://www.deepvps.com/find-webshell-backdoor-of-centos-linux-server.html#comments</comments>
		<pubDate>Mon, 20 Feb 2012 15:13:26 +0000</pubDate>
		<dc:creator>deepvps</dc:creator>
				<category><![CDATA[VPS安全]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[WebShell]]></category>
		<category><![CDATA[后门]]></category>

		<guid isPermaLink="false">http://www.deepvps.com/?p=1049</guid>
		<description><![CDATA[服务器被挂马或被黑的朋友应该知道，黑客入侵web服务器的第一目标是往服务器上上传一个webshell，有了webshell黑客就可以干更多的事情。网站被挂马后很多人会束手无策，无从查起，其实并不复杂，这里我将以php环境为例讲几个小技巧，希望对大家有帮助。
先讲一下思路，如果服务器上被上传了webshell那么我们肯定能够查到蛛丝马迹，比如php文件的时间，如果我们可以查找最后一次网站代码更新以后的所有php文件，方法如下。
假设最后更新是10天前，我们可以查找10天内生成的可以php文件：
find /var/webroot -name “*.php” -mtime -10
命令说明：
/var/webroot为网站根目录
-name “*.php”为查找所有php文件
-time -10为截止到现在10天
如果文件更新时间不确定，我们可以通过查找关键字的方法来确定。要想查的准确需要熟悉webshell常用的关键字，我这里列出一些常用的，其他的大家可以从网收集一些webshell，总结自己的关键字，括号里面我总结的一些关键字（eval,shell_exec,passthru,popen,system）查找方法如下：
find /var/webroot -name “*.php” &#124;xargs grep “eval” &#124;more
find /var/webroot -name “*.php” &#124;xargs grep “shell_exec” &#124;more
find /var/webroot -name “*.php” &#124;xargs grep “passthru” &#124;more
当然你还可以导出到文件，下载下来慢慢分析：
find /home -name “*.php”&#124;xargs grep “fsockopen”&#124;more &#62;test.log
这里我就不一一罗列了，如果有自己总结的关键字直接替换就可以。当然并不是所有的找出的文件都是webshell需要自己做一下判断，判断的方法也简单，直接从浏览器访问一下这个文件或者和自己找的一些webshell比较一下，看得多了，基本上一眼就可以判断是不是webshell文件。
]]></description>
			<content:encoded><![CDATA[<p>服务器被挂马或被黑的朋友应该知道，黑客入侵web服务器的第一目标是往服务器上上传一个webshell，有了webshell黑客就可以干更多的事情。网站被挂马后很多人会束手无策，无从查起，其实并不复杂，这里我将以php环境为例讲几个小技巧，希望对大家有帮助。</p>
<p>先讲一下思路，如果服务器上被上传了webshell那么我们肯定能够查到蛛丝马迹，比如php文件的时间，如果我们可以查找最后一次网站代码更新以后的所有php文件，方法如下。<span id="more-1049"></span></p>
<p>假设最后更新是10天前，我们可以查找10天内生成的可以php文件：</p>
<blockquote><p>find /var/webroot -name “*.php” -mtime -10</p></blockquote>
<p>命令说明：<br />
/var/webroot为网站根目录<br />
-name “*.php”为查找所有php文件<br />
-time -10为截止到现在10天</p>
<p>如果文件更新时间不确定，我们可以通过查找关键字的方法来确定。要想查的准确需要熟悉webshell常用的关键字，我这里列出一些常用的，其他的大家可以从网收集一些webshell，总结自己的关键字，括号里面我总结的一些关键字（eval,shell_exec,passthru,popen,system）查找方法如下：</p>
<blockquote><p>find /var/webroot -name “*.php” |xargs grep “eval” |more<br />
find /var/webroot -name “*.php” |xargs grep “shell_exec” |more<br />
find /var/webroot -name “*.php” |xargs grep “passthru” |more</p></blockquote>
<p>当然你还可以导出到文件，下载下来慢慢分析：</p>
<blockquote><p>find /home -name “*.php”|xargs grep “fsockopen”|more &gt;test.log</p></blockquote>
<p>这里我就不一一罗列了，如果有自己总结的关键字直接替换就可以。当然并不是所有的找出的文件都是webshell需要自己做一下判断，判断的方法也简单，直接从浏览器访问一下这个文件或者和自己找的一些webshell比较一下，看得多了，基本上一眼就可以判断是不是webshell文件。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.deepvps.com/find-webshell-backdoor-of-centos-linux-server.html/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>警告:部分中文版PuTTY和WinSCP软件内置后门</title>
		<link>http://www.deepvps.com/some-chinese-version-of-putty-and-winscp-software-built-in-back-door.html</link>
		<comments>http://www.deepvps.com/some-chinese-version-of-putty-and-winscp-software-built-in-back-door.html#comments</comments>
		<pubDate>Tue, 31 Jan 2012 06:14:26 +0000</pubDate>
		<dc:creator>deepvps</dc:creator>
				<category><![CDATA[VPS安全]]></category>
		<category><![CDATA[putty]]></category>
		<category><![CDATA[WinSCP]]></category>
		<category><![CDATA[中文版]]></category>
		<category><![CDATA[后门]]></category>

		<guid isPermaLink="false">http://www.deepvps.com/?p=998</guid>
		<description><![CDATA[多个安全达人在微博发布消息，称在汉化版putty、WinSCP、SSH Secure等工具中发现后门。经金山毒霸安全中心验证，这些汉化版管理工具的确存在后门程序，可窃取管理员帐号，从而完全控制linux服务器。建议linux系统管理员应立刻卸载这些汉化版软件，并尽快修改管理员密码。

近期已经有多名Linux服务器管理员爆出服务器被恶意攻击，导致系统root密码泄漏以及资料泄漏，经查可能是由于内置后门的PuTTY和WinSCP工具导致。
PuTTY是知名的Windows开源SSH管理工具，WinSCP是常用的开源SFTP工具。两者皆为免费、开源软件，其中PuTTY从没有官方中文版，而WinSCP已经拥有官方中文版。
但是在百度搜索这两款软件，均出现了竞价广告，并指向非官方授权的中文打包分发网站。不熟悉相关软件的朋友，可能下载到包含后门的SSH连接工具。
经查风险网站可能包含如下站点：
·Winscp中文站，http://www.winscp.cc/。
·Putty中文站，http://putty.org.cn/。
·Putty中文站，http://putty.ws/。
三风险网站界面相同，并且使用相同的流量统计代码。下载未经授权的中文打包软件，可能导致服务器管理员密码泄漏、资料泄漏以及服务器风险。
服务器中招的症状可能包括：
1、进程 .osyslog 或 .fsyslog 吃CPU超过100~1000%（O与F 可能为随机）
2、有网络连接往 98.126.55.226:82 大概为主控
3、机器疯狂外发数据
4、/var/log被删除
5、/etc/init.d/sshd被修改
如果你的服务器已经遭到风险威胁，可以尝试更改SSH连接端口，让攻击者找不到入口。
RTdot会将相关风险报告给相关安全厂商，希望网站技术人员从官方下载软件使用。
PuTTY，http://www.putty.org/。WinSCP，http://winscp.net。
引用来源：bugbeta、hostloc、zijidelu
检查是否中招的方法：
搜索 /etc/.fsyslog /lib/.fsyslog文件是否存在。
金山毒霸、360安全卫士均已通过官方微博证实消息
http://weibo.com/1642668915/y3isb2Smm
将通过措施封杀相关后门网址，并建议用户删除相关软件。百度内部人士透露，正在积极进行内部清查，将相关竞价排名服务下线。
]]></description>
			<content:encoded><![CDATA[<p>多个安全达人在微博发布消息，称在汉化版putty、WinSCP、SSH Secure等工具中发现后门。经金山毒霸安全中心验证，这些汉化版管理工具的确存在后门程序，可窃取管理员帐号，从而完全控制linux服务器。建议linux系统管理员应立刻卸载这些汉化版软件，并尽快修改管理员密码。</p>
<p><img src="http://www.deepvps.com/wp-content/uploads/auto_save_image/2012/01/1414283Uj.jpg" alt="" /></p>
<p><span id="more-998"></span>近期已经有多名Linux服务器管理员爆出服务器被恶意攻击，导致系统root密码泄漏以及资料泄漏，经查可能是由于内置后门的PuTTY和WinSCP工具导致。</p>
<p>PuTTY是知名的Windows开源SSH管理工具，WinSCP是常用的开源SFTP工具。两者皆为免费、开源软件，其中PuTTY从没有官方中文版，而WinSCP已经拥有官方中文版。</p>
<p>但是在百度搜索这两款软件，均出现了竞价广告，并指向非官方授权的中文打包分发网站。不熟悉相关软件的朋友，可能下载到包含后门的SSH连接工具。</p>
<p><strong>经查风险网站可能包含如下站点：</strong></p>
<p>·Winscp中文站，<a href="http://www.winscp.cc/">http://www.winscp.cc/</a>。</p>
<p>·Putty中文站，<a href="http://putty.org.cn/">http://putty.org.cn/</a>。</p>
<p>·Putty中文站，<a href="http://putty.ws/">http://putty.ws/</a>。</p>
<p>三风险网站界面相同，并且使用相同的流量统计代码。下载未经授权的中文打包软件，可能导致服务器管理员密码泄漏、资料泄漏以及服务器风险。</p>
<p>服务器中招的症状可能包括：</p>
<p>1、进程 .osyslog 或 .fsyslog 吃CPU超过100~1000%（O与F 可能为随机）</p>
<p>2、有网络连接往 98.126.55.226:82 大概为主控</p>
<p>3、机器疯狂外发数据</p>
<p>4、/var/log被删除</p>
<p>5、/etc/init.d/sshd被修改</p>
<p>如果你的服务器已经遭到风险威胁，可以尝试更改SSH连接端口，让攻击者找不到入口。</p>
<p>RTdot会将相关风险报告给相关安全厂商，希望网站技术人员从官方下载软件使用。</p>
<p>PuTTY，<a href="http://www.putty.org/">http://www.putty.org/</a>。WinSCP，<a href="http://winscp.net/">http://winscp.net</a>。</p>
<p>引用来源：<a href="http://www.bugbeta.cn/?p=469">bugbeta</a>、<a href="http://www.hostloc.com/thread-102283-1-1.html">hostloc</a>、<a href="http://www.zijidelu.org/thread-7534-1-1.html">zijidelu</a></p>
<p><strong>检查是否中招的方法</strong>：</p>
<p>搜索 /etc/.fsyslog /lib/.fsyslog文件是否存在。</p>
<p>金山毒霸、360安全卫士均已通过官方微博证实消息</p>
<p><a href="http://weibo.com/1642668915/y3isb2Smm" target="_blank">http://weibo.com/1642668915/y3isb2Smm</a></p>
<p>将通过措施封杀相关后门网址，并建议用户删除相关软件。百度内部人士透露，正在积极进行内部清查，将相关竞价排名服务下线。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.deepvps.com/some-chinese-version-of-putty-and-winscp-software-built-in-back-door.html/feed</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
	</channel>
</rss>
