当前位置:论坛首页 > Linux面板 > 建议

【官方公告】关于外传宝塔面板或Nginx异常的公告

发表在 Linux面板2022-12-9 10:18   [复制链接] 159 72207

当前有个别用户反馈被挂马的情况,均为海外服务器,我司立即组织技术团队跟进排查,经过2天的紧急排查,暂未发现Nginx以及面板的安全漏洞,结合用户反馈及分析统计,没有出现大规模被挂马的情况;少部分用户的海外服务器被挂马分析,此木马主要行为是篡改Nginx主程序,以达到篡改网站响应内容。目前累计收到20个用户反馈网站被挂马,均为境外服务器,我们继续全力跟进和协助用户排查Nginx挂马情况,直到溯源出结果。

当前我们已排查了所有服务器节点,检验了文件MD5值,官方安装源,无异常;审计了面板代码,无“0 day”漏洞。2020年9月份以来我司和补天漏洞*台联合发布宝塔面板百万悬赏漏洞征集活动,一个洞最高奖励10万元(税后),漏洞征集地址:https://www.butian.net/Article/content/id/521,截止目前,暂未收到相关漏洞提交。在此向广大网友征集漏洞。

如果您对面板的安全性有顾虑,请参考以下设置

升级至最新版(最新版用户点击修复面板),修改安全入口及账号密码,开启动态口令认证。

服务器已被Nginx挂马的用户还需要做多几步操作:

1、清理木马,执行下面的命令即可自动化清理,命令会自动重装Nginx(清理木马之后请一定要清理浏览器缓存、有部署CDN的需要清理CDN缓存)
  1. curl -sSO http://download.bt.cn/tools/wng_clean.py && python wng_clean.py && rm -rf wng_clean.py
复制代码
2、升级至最新版,修改安全入口及账号密码,开启动态口令认证
3、【企业版防篡改-重构版】插件可以有效防止网站被篡改,建议开启并设置root用户禁止修改文件(需要使用时再放开),另外,将nginx关键执行目录(/www/server/nginx/sbin)锁住
4、【宝塔系统加固】插件中的【关键目录加固】功能,可以将nginx关键执行目录(/www/server/nginx/sbin)锁住,此目录在正常使用中不会有任何修改的行为,除了重装以外其他修改行为均可视为被篡改,所以将它锁上。




关于网上误传nginxBak文件为木马的说明

QQ截图20221209103504.png
nginxBak文件是当在面板更新nginx时,面板会自动备份一份nginxBak文件,防止更新出现异常后无法进行恢复如之前的nginx版本为1.22.0,如果在面板点击更新,更新至1.22.1,就会备份一份1.22.0的主程序文件为nginxBak,同时文件大小不一致的话,是因为安装方式的不同,极速安装包的安装大小一般都为5M,编译方式安装的大小大约为10M以上,而更新走的是编译方式更新。以上nginxBak并非挂马文件。

下面是目前已知木马特征:
明显现象:访问自己的网站跳转到其他非法网站
如果出现了上面的现象,排查是否符合下面的特征
1、使用无痕模式访问目标网站的js文件,内容中包含:_0xd4d9  或  _0x2551  或  _0xb2ce  或  _0xafac  关键词的
2、面板日志、系统日志都被清空过的
3、/www/server/nginx/sbin/nginx 被替换的,或者存在 /www/server/nginx/conf/btwaf/config 文件的
4、*期安装的nginx存在 /www/server/panel/data/nginx_md5.pl 文件,可与现有文件进行比较确认是否被修改(nginx_md5.pl文件是我们用来记录上一次安装nginx时的md5值,如果您的网站异常了,可以打开这个文件跟现在的/www/server/nginx/sbin/nginx文件md5做对比)


如果已经出现明显挂马、异常跳转等问题,可以执行下面的命令进行清理
不确定是否符合?下面的命令也可以自行排查,有异常脚本会自动清理并重装nginx
  1. curl -sSO http://download.bt.cn/tools/wng_clean.py && python wng_clean.py && rm -rf wng_clean.py
复制代码


请广大用户注意,如果已知是Nginx挂马且命令无法执行的,可以加我微信我协助您处理,其他挂马或没有出现问题的用户可以帖子交流,感谢使用宝塔面板。

官方电话:0769-23030556

企业微信:

大炮微信二维码.jpg
使用道具 举报 只看该作者 回复
发表于 2022-12-9 22:56:33 | 显示全部楼层
janzel 发表于 2022-12-9 22:32
运行命令显示
显示 -bash: btpython: 未找到命令

更新宝塔面板到最新版就有了,执行下面的命令更新
  1. curl http://download.bt.cn/install/update_panel.sh|bash
复制代码
使用道具 举报 回复 支持 反对
发表于 2022-12-9 22:56:41 | 显示全部楼层
cjjchocolate 发表于 2022-12-9 21:55
如果输入下面代码,啥东西都不跳出,是否正常啊,今天服务器一直被挂马

没问题
使用道具 举报 回复 支持 反对
发表于 2022-12-10 09:43:56 | 显示全部楼层
janzel 发表于 2022-12-9 23:14
这是中招了吗?

不是
使用道具 举报 回复 支持 反对
发表于 2022-12-10 09:44:38 | 显示全部楼层
catkin038 发表于 2022-12-10 01:21
使用这条命令
curl -sSO http://download.bt.cn/tools/w_check.py && /www/server/panel/pyenv/bin/pytho ...

建议所有用户升级到最新版宝塔面板,所以我写了依赖面板的python
如果无法执行命令的用户,先将宝塔面板升级到最新版
使用道具 举报 回复 支持 反对
发表于 2022-12-10 17:43:19 | 显示全部楼层
宝塔用户_dfgqgm 发表于 2022-12-10 17:25
var _0xb2ce=["\x67\x65\x74\x4D\x69\x6E\x75\x74\x65\x73","\x73\x65\x74\x4D\x69\x6E\x75\x74\x65\x73"," ...

加我企业微信,帮你清理
使用道具 举报 回复 支持 反对
发表于 2022-12-10 20:55:28 | 显示全部楼层
一把大枪 发表于 2022-12-10 20:11
这样清理不是事情呀,要从根本上解决呀

我们继续全力跟进和协助用户排查Nginx挂马情况,直到溯源出结果。最终会更新解决方案,请相信我们
使用道具 举报 回复 支持 反对
发表于 2022-12-11 10:48:43 | 显示全部楼层
宝塔用户_saakob 发表于 2022-12-11 06:51
这样是被挂马了吧,面板日志也被清理过。

是的,加我微信我帮你处理
使用道具 举报 回复 支持 反对
发表于 2022-12-14 16:08:37 | 显示全部楼层
小新 发表于 2022-12-14 10:24
你好,我看了你发的帖子,是有修改了BT面板的默认端口,不知有没有开启BasicAuth认证?想了解一下修改默认 ...

更新宝塔面板到7.9.6,然后修复宝塔面板,修改宝塔面板的账号密码和安全入口,然后BasicAuth认证和ip限制登录、面板https、域名绑定等都可以开一下

系统加固、动态口令认证、https和域名绑定建议一定要弄,另外ip限制有条件也弄
使用道具 举报 回复 支持 反对
发表于 2022-12-15 09:32:49 | 显示全部楼层
kissfour 发表于 2022-12-15 07:41
个人建议,不知道正确与否。
域名绑定最重要,https反而不太重要,甚至有可能拉后腿。
我的设置如下:绑 ...

https是加密传输的,相对http是更安全;https可以用ip或随便一个域名都可以实现自签证书签发,非常方便,不绑定域名也可以直接用面板https自签ip证书就可以了;
https建议一定要开,域名反而绑不绑随你个人

自签证书如何信任看这个
https://www.bt.cn/bbs/thread-105443-1-1.html
使用道具 举报 回复 支持 反对
发表于 2022-12-15 11:49:58 | 显示全部楼层
宝塔用户_xoslde 发表于 2022-12-15 11:03
面板API配置包含什么?今天宝塔没配置什么,今天10-11:00发生两次告警:面板API配置发生改变,请及时确认 ...

加我微信,发宝塔面板给我检查一下
使用道具 举报 回复 支持 反对
发表于 2022-12-15 22:40:15 | 显示全部楼层
西崽猪猪用 发表于 2022-12-15 22:34
删除了一样中。。。我bt里只有go项目。。已经可以确信面板有问题

加我微信,发宝塔面板给我排查是否是这个nginx的挂马
使用道具 举报 回复 支持 反对
发表于 2022-12-16 18:26:51 | 显示全部楼层
chunnuanhua 发表于 2022-12-16 16:52
鲸鱼下载站

我的也中招了
  1. curl -sSO -k https://download.bt.cn/tools/w_check.py && btpython w_check.py && rm -rf w_check.py
复制代码

执行命令,如果显示有木马的服务器就加我微信,我帮你处理
使用道具 举报 回复 支持 反对
发表于 2022-12-16 22:47:51 | 显示全部楼层
宝塔用户_rlhany 发表于 2022-12-16 20:08
你好 我的服务器就出现跳转一个叫al影视的H站,请问该如何处理呢?我不太懂 ...

加我微信,我帮你检查一下看看是否是nginx挂马
使用道具 举报 回复 支持 反对
发表于 2022-12-17 10:19:05 | 显示全部楼层
宋秋野 发表于 2022-12-17 10:18
我也是啊,三月份左右就一直有这个挂码,好多服务器装了宝塔的 都挂码了,每天清了第二天就挂上,
后面都 ...

可以先执行帖子上面的命令查看是否是nginx挂马,是的话加我微信我帮你处理

使用道具 举报 回复 支持 反对
12下一页
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

企业版年付运维跟进群

普通问题处理

论坛响应时间:72小时

问题处理方式:排队(仅解答)

工作时间:白班:9:00 - 18:00

紧急问题处理

论坛响应时间:10分钟

问题处理方式:1对1处理(优先)

工作时间:白班:9:00 - 18:00

工作时间:晚班:18:00 - 24:00

立即付费处理
快速回复 返回顶部 返回列表