前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >BT异常的自查脚本

BT异常的自查脚本

作者头像
洛米唯熊
发布2023-01-03 17:04:31
9780
发布2023-01-03 17:04:31
举报
文章被收录于专栏:洛米唯熊洛米唯熊

前提请看以下文章

关于外传宝塔面板或Nginx异常简单分析

脚本与文章引用地址:

脚本功能

  • 利用 MD5 匹配扫描是否感染
  • 利用文件大小扫描是否感染
  • 自动清除感染文件
  • 自动修复面板
  • 自动修复 Nginx
  • 特征
  • /<宝塔安装目录>/server/nginx/sbin/nginx 文件大小变为 4.51MB (其他均不算)
  • 存在以下任一文件(可能全部存在)
  • /var/tmp/count
  • /var/tmp/count.txt
  • /var/tmp/backkk
  • /var/tmp/msglog.txt
  • /var/tmp/systemd-private-56d86f7d8382402517f3b51625789161d2cb-chronyd.service-jP37av
  • /tmp/systemd-private-56d86f7d8382402517f3b5-jP37av
  • 使用无痕模式访问目标网站的js文件,内容中包含: _0xd4d9 或 _0x2551 关键词的
  • (可能) 服务器被种挖矿木马
  • 此木马是随机性木马, 随机触发
  • 面板日志/系统日志都被清空过的
  • 建议
  • 使用非默认端口号
  • 暂时关闭面板 (直接防火墙封堵端口或暂停面板服务) 或 升级至最新版并修复面板
  • 暂时关闭Nginx 或 升级至最新版 (已经升级的可以尝试卸载重装)
  • 开启面板 BA 验证
  • 开启面板 IP 授权验证

自查脚本

或者采用

  • 附言
  • 现已确定, /<宝塔安装目录>/server/nginx/sbin/nginxBak 文件为宝塔升级回退文件, 如已中招, 可以尝试使用此文件恢复至升级前的版本
本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2022-12-10,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 洛米唯熊 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 脚本功能
相关产品与服务
脆弱性检测服务
脆弱性检测服务(Vulnerability detection Service,VDS)在理解客户实际需求的情况下,制定符合企业规模的漏洞扫描方案。通过漏洞扫描器对客户指定的计算机系统、网络组件、应用程序进行全面的漏洞检测服务,由腾讯云安全专家对扫描结果进行解读,为您提供专业的漏洞修复建议和指导服务,有效地降低企业资产安全风险。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档