当前位置:论坛首页 > Linux面板 > 求助

【已完成】当天首次访问服务器下所有网站发现JS跳转色情...

发表在 Linux面板2022-9-30 23:52 [复制链接] 24 9662

【现象描述】
1.访问网站(需使用手机user-agent),弹出新标签,跳转色情网页
2.F12 发现很多 js 文件都被植入恶意代码

Snipaste_2022-09-30_23-50-50.png

微信图片_20220930235207.png

【已做排查】
1. 使用了 https,排除中间人可能
2. 使用D盾和宝塔查杀网站目录,未查杀出内容
3. 检查 js 文件最后修改日期,*期没有修改
4. 查看 js 文件内容,里面并没有恶意代码(但是浏览器请求到的 js 中有恶意代码)
4. 在 linux 服务器上用 auditd 监控js文件,并未发现相关js被动过

【目前进展】
已经排查出是nginx出了问题
1. 依据:重装 nginx 后,返回浏览器的 js 文件未发现恶意代码
2. 现象补充:并非所有 js 文件都会被加恶意代码,只有符合条件的js(文件达到一定长度)的才会被加恶意代码

【过了几天后】
网站再次被挂弹窗,现象和之前一样

【目前推测】
1. 宝塔某个下载节点 nginx 源头被污染(有两个网友,都用的宝塔,出现同样现象,被挂的恶意代码一模一样)
2. 多节点 ping 这两个网友的节点,都有 cloudinnovation,不知道是否是他的问题

使用道具 举报 只看该作者 回复
发表于 2022-10-3 22:27:47 | 显示全部楼层
堡塔安全木兰 发表于 2022-10-1 10:19
我司下载节点不会影响用户的网站,这个可以放心的
建议将nginx版本卸载掉,然后换成新版本的nginx1.22;
旧 ...

有优惠券吗
使用道具 举报 回复 支持 反对
发表于 2022-10-3 22:28:37 | 显示全部楼层
堡塔安全木兰 发表于 2022-10-1 10:19
我司下载节点不会影响用户的网站,这个可以放心的
建议将nginx版本卸载掉,然后换成新版本的nginx1.22;
旧 ...

nginx1.22同样是有问题的
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

企业版年付运维跟进群

普通问题处理

论坛响应时间:72小时

问题处理方式:排队(仅解答)

工作时间:白班:9:00 - 18:00

紧急问题处理

论坛响应时间:10分钟

问题处理方式:1对1处理(优先)

工作时间:白班:9:00 - 18:00

工作时间:晚班:18:00 - 24:00

立即付费处理
快速回复 返回顶部 返回列表