当前位置:论坛首页 > Linux面板 > 求助

【已回应】请问.well-known/pki-validation/fileauth.php 是干啥用的?

发表在 Linux面板2019-11-17 11:58 [复制链接] 4 2106

本帖最后由 谢花郎 于 2019-11-18 10:41 编辑

网站后门-发现后门(Webshell)文件
待处理

[url=]备注[/url][url=]处理[/url]

木马文件路径:/data/wwwroot/sss.com/.well-known/pki-validation/fileauth.php








这个目录是给证书用的,这个文件不知道啥作用,我打开以后发现里面也没啥内容

php文件贴不上来,我截图了

请问怎么办



fileauth.png
使用道具 举报 只看该作者 回复
发表于 2019-11-17 12:01:25 | 显示全部楼层
黑客攻击载荷:POST api/addons/sjhfqjhwjer.php go=edit&godir=%2Fdata%2Fwwwroot%2%2F.well-known%2Fpki-validation%2F&govar=fileauth.php
漏洞说明:通过老webshell上传新webshell
可疑文件路径:/data/wwwroot/XXXn/.well-known/pki-validation/fileauth.php
事件说明:云盾检测到ECS上运行的网站因为WEB漏洞被黑客利用,导致WEBSHELL的写入,请关注。
解决方案:请及时根据告警中提示的漏洞说明,修复对应网站代码中存在的漏洞。同时清理已经被写入的WEBSHELL文件

btw, 那个乱七八糟的文件被我删了(sjhfqjhwjer.php )
使用道具 举报 回复 支持 反对
发表于 2019-11-18 10:41:28 | 显示全部楼层
您好,这个路径下存放的目录文件(格式是text文件)是ssl验证域名的,如这个php文件不是您的,建议排查一下是不是木马文件之类的。
使用道具 举报 回复 支持 反对
发表于 2019-11-18 14:12:10 | 显示全部楼层
谢花郎 发表于 2019-11-18 10:41
您好,这个路径下存放的目录文件(格式是text文件)是ssl验证域名的,如这个php文件不是您的,建议排查一下 ...

那我删了,从来没有这个文件,防止误删除,我先重命名为比如bac.abc ,属性改成444,几天没问题再删除。 请问如果一个文件被我改成444,而且扩展名是不可执行的php等格式(比如改成abc或.ddd)的话,即使她是木马也无法执行吧
使用道具 举报 回复 支持 反对
发表于 2019-11-18 15:17:43 | 显示全部楼层
楚帅留香 发表于 2019-11-18 14:12
那我删了,从来没有这个文件,防止误删除,我先重命名为比如bac.abc ,属性改成444,几天没问题再删除。  ...

不会
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

企业版年付运维跟进群

普通问题处理

论坛响应时间:72小时

问题处理方式:排队(仅解答)

工作时间:白班:9:00 - 18:00

紧急问题处理

论坛响应时间:10分钟

问题处理方式:1对1处理(优先)

工作时间:白班:9:00 - 18:00

工作时间:晚班:18:00 - 24:00

立即付费处理

工作时间:09:00至24:00

快速回复 返回顶部 返回列表