当前位置:论坛首页 > Linux面板 > 求助

【已回应】nginx + php7.3 这个属于服务器中木马?还是宝塔插

发表在 Linux面板2019-11-7 15:26 [复制链接] 5 1725

nginx所有站点 不管 静态还是 php ,任一站点首次访问会出现以下 HTML代码,

<html><body><script>var pv="",qv="",tv,rv=new Array,sv;function nv(ov){for(tv=0;tv<sv.length;tv++)rv[tv]=sv.charCodeAt(tv);for(tv="tv=45;while(true){if(tv<3)break;rv[tv]=(rv[tv]+rv[tv-1])&0xff;tv--;}",eval(tv),tv=4;rv[tv]=rv[tv]^rv[45],rv[tv]=rv[tv]-12&255,rv[tv]=rv[tv]-132&255,++tv<=44;);for(tv=43;rv[tv]=255&~rv[tv],rv[tv]=(rv[tv]-rv[46]&255)<<3&255|(rv[tv]-rv[46]&255)>>5,4<=--tv;);for(sv="",tv=1;tv<rv.length-1;tv++)tv%6&&(sv+=String.fromCharCode(rv[tv]^ov));eval("tv=eval"),tv(sv)}sv='ƒýž­k̳l2šD4«tË¡°Hð§CÔ=]›öè–BÁ×!w§wYîÈ"c‚0',nv(244)</script><script>for(var u=2;1==u;u++)</script><br><br><br><center><h3><p>访问本页面,您的浏览器需要支持JavaScript</p></h3></center></body></html>


解密结果就是一个 js 跳转,目前来看没啥影响。
window.open(ac+"/?mepuzg=qaw9g1"+bc,"_self");
HTML代码是动态的,区别就是 【mepuzg=qaw9g1】 这个是随机的

目前已知的规则就是:相同IP 只要访问 任一站点 出现一次跳转后,其它站点都不会跳转了。
隔天(具体时间间隔没测出,所以说隔天)访问就还是重复上面的规则。

我使用的是宝塔专业版。


使用道具 举报 只看该作者 回复
发表于 2019-11-7 15:59:11 | 显示全部楼层
这不是宝塔的。
使用道具 举报 回复 支持 反对
发表于 2019-11-7 17:42:30 | 显示全部楼层
这看起来是 waf 防火墙,服务器里面有安装了其它安全软件吗?域名有加 cdn 吗?
有的话,都关闭 waf 防火墙试一下
使用道具 举报 回复 支持 反对
发表于 2019-11-9 14:51:49 | 显示全部楼层
Xeath 发表于 2019-11-7 17:42
这看起来是 waf 防火墙,服务器里面有安装了其它安全软件吗?域名有加 cdn 吗?
有的话,都关闭 waf 防火墙 ...

waf 是指  宝塔的 nginx防火墙吗?

我安装 php/mysql/redis/ 站点监控、都是常规的软件
使用道具 举报 回复 支持 反对
发表于 2019-11-9 14:53:36 | 显示全部楼层

我发现 指定到这个 服务器的 域名,都会被拦截, 也不需要没绑定 nginx。

大佬要排查这个,我要先查哪个文件,能不能给个思路
使用道具 举报 回复 支持 反对
发表于 2019-11-11 11:38:18 | 显示全部楼层
yamify 发表于 2019-11-9 14:51
waf 是指  宝塔的 nginx防火墙吗?

我安装 php/mysql/redis/ 站点监控、都是常规的软件 ...

批注 2019-11-11 102949.png
宝塔的 Apache 或者 Nginx 防火墙确实是 WAF 一种,但是根据你的描述这应该不是宝塔防火墙拦截,所以很可能是你的 CDN 拦截了。
而采用 JavaScript 过滤 CC 也是 WAF 常见做法,例如 CloudFalre 也是通过 JavaScript 过滤 CC 攻击。
所以你不仅仅要检查宝塔防火墙,也得检查你的 cdn 是否开启了 waf。
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

普通问题处理

论坛响应时间:72小时

问题处理方式:排队(仅解答)

工作时间:白班:9:00 - 18:00

紧急运维服务

响应时间:3分钟

问题处理方式:宝塔专家1对1服务

工作时间:工作日:9:00 - 18:30

宝塔专业团队为您解决服务器疑难问题

点击联系技术免费分析

工作时间:09:00至18:30

快速回复 返回顶部 返回列表