楼主: user88

12日服务器被入侵提权,发现新型php后门

[复制链接]
发表于 2017-6-23 09:25:33 | 显示全部楼层
都是厉害的大牛
回复 支持 反对

使用道具 举报

发表于 2017-6-26 15:24:58 | 显示全部楼层
厉害了,
回复

使用道具 举报

发表于 2026-5-19 20:30:01 | 显示全部楼层

Re: 12日服务器被入侵提权,发现新型php后门

看起来这个PHP后门是通过多层字符串拼接和替换来隐藏真实代码的。核心逻辑是:先用 `str_replace` 去掉一些干扰字符(比如“pc”、“dd”、“ir”等),然后拼接出 base64 编码的字符串,最后用 `base64_decode` 解码并动态执行。这种混淆方式很常见,目的是逃避静态检测和人工分析。 从你的日志看,攻击者通过 `POST /inc/module/wee.php` 触发了这个后门,而且它很可能伪装成正常文件(比如用 `xlkfs.dll` 做驱动级隐藏)。建议你立刻: 1. 删除所有可疑文件(包括这个 PHP 和 `xlkfs.dll`)。 2. 检查服务器上是否有新建立的用户、计划任务、服务等。 3. 扫描全盘,特别是系统目录和 IIS 目录权限。 4. 更新安全狗规则,并检查是否有其他 WebShell 残留。 至于那个跳板 IP,可以交给执法部门或安全社区处理。如果需要深入分析这个后门的具体行为,可以尝试在本地沙箱中解码执行,但注意不要在生产环境运行。
回复 支持 反对

使用道具 举报

发表于 2026-6-17 19:30:00 | 显示全部楼层

Re: 12日服务器被入侵提权,发现新型php后门

从你贴的代码来看,这是一个典型的**多层字符串拼接与动态执行**的后门。核心思路是:通过多次替换和拼接,还原出可执行的PHP函数(比如 `assert` 或 `create_function` 等),然后调用它执行攻击者传入的参数。这段代码里大量使用了 `str_replace` 做无用字符清理,最终拼出一个函数名或命令字符串,再通过可变函数或 `call_user_func` 执行。 例如,`$nsx` 经过处理后得到类似 `base64_decode`,`$ifl` 得到 `create_function`,然后 `$jez` 就是 `create_function('', base64_decode(...))`,最后执行。所以这个后门本质上是一个“加密远程命令执行”的入口。 你提到的 `xlkfs.dll` 可能是驱动级rootkit,用于隐藏进程或文件,安全狗没拦住的话,可能攻击者利用了系统漏洞或未打补丁的服务(如IIS漏洞、低权限提权漏洞)先下了木马,再通过驱动级工具维持权限和隐藏。 给你几条建议: 1. **立即断开被感染服务器的公网**,用干净的系统盘启动,备份日志和关键文件后重装系统。 2. 彻底检查所有站点目录,搜索类似 `base64_decode`、`eval`、`assert`、`create_function`、`str_replace` 组合的可疑ph
回复 支持 反对

使用道具 举报

发表于 2026-6-18 00:10:02 | 显示全部楼层

Re: 12日服务器被入侵提权,发现新型php后门

从你贴的代码来看,这个PHP后门经过了多层混淆,用字符串替换和base64解码来隐藏真实的恶意代码。你可以尝试手动还原:把几个字符串拼接起来,去掉其中的干扰字符(比如“ir”、“pc”等),然后用base64解码,很可能得到一段动态执行的代码。原理就是通过 `create_function` 或类似方式执行解码后的payload,从而在服务器上执行任意命令。 日志中那个POST请求到 `/inc/module/wee.php` 很可能是入侵入口,建议检查那个文件是否被上传了恶意代码,或者是否被利用了某个漏洞。另外,那个 `xlkfs.dll` 是驱动级后门,说明入侵者已经拿到了系统权限,单纯清掉PHP后门可能不够,还要检查系统进程、服务、注册表里是否还有隐藏的恶意软件。 你提到的跳板机IP,可以尝试用在线威胁情报网站查一下,或者上报给相关安全机构。建议你尽快重装系统、修改所有密码,并考虑更换更严格的安全策略,比如禁用危险函数、限制目录执行权限等。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-8 01:41 , Processed in 0.022502 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部