文章同步于微信公眾號:蘇雅圖的雨


風險等級: 極高
影響版本: 7.9.6及以下且使用Nginx的用戶
處置建議: 停止使用BT面板且切換Apache
寶塔官方建議暫停面板
排查方式: /www/server/nginx/sbin/
1. Nginx 11.80 MB
2. NginxBak 4.55 MB [木馬]
3. Nginx 4.51MB [木馬]
特征:
1. 4.51MB
2. 時間近期
3. Nginx&NginxBAK 雙檔案
入侵者通過該漏洞擁有 root 權限, 受限于面板高權限運行,
修改寶塔各種賬號密碼+ SSH 賬號密碼均為無效,
入侵者可以修改Nginx組態檔+資料庫檔案+網站根目錄檔案,
站點可能出現大量日志,同時CPU例外占用,
暫不清楚漏洞點,切勿隨意點擊清除日志按鈕,
注: 大量新裝用戶反饋出現掛馬,
目前BT官方源可能出現問題,建議暫停安裝,
補充資訊:
bb.tar.gz 為上馬日志,上馬記錄操作日志,
惡意檔案: systemd-private-56d86f7d8382402517f3b5-jP37av
路徑: /tmp/
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/539553.html
標籤:其他
