立即注册  找回密码
 立即注册
CeraNetworksBGVM服务器主机交流会员请立即修改密码Sharktech防护
查看: 223|回复: 9

昨天下载了个大佬分享的PTCMS开心版,里面有三个木马。

[复制链接]

昨天下载了个大佬分享的PTCMS开心版,里面有三个木马。

[复制链接]

67

主题

279

回帖

1019

积分

金牌会员

积分
1019
BQQ

67

主题

279

回帖

1019

积分

金牌会员

积分
1019
2018-4-18 21:37:52 | 显示全部楼层 |阅读模式
https://www.hs2v.com/forum.php?mod=viewthread&tid=443648

昨天一直没时间弄,刚刚开始弄,扫了一下发现有三个文件不对。

这位大佬从淘宝买的,但淘宝店主不知道哪里弄的,而且很有可能就是淘宝店主放的马。

下载了并使用了的,注意一下:

[ol]
  • \ptcms\library\yarclient.php
  • \ptcms\driver\view\mc.php
  • \ptcms\library\bae\BaeImageService.class.php[/ol]复制代码

    其中第一个文件yarclient.php铁定是个后门,后面两个疑似后门。

    有phper大佬帮忙检查一下这三个文件,再分享出来吧。
  • 回复

    使用道具 举报

    24

    主题

    611

    回帖

    2111

    积分

    金牌会员

    积分
    2111
    funders

    24

    主题

    611

    回帖

    2111

    积分

    金牌会员

    积分
    2111
    2018-4-18 22:17:51 | 显示全部楼层

    慕大夜 发表于 2018-4-18 21:54

    大佬你是怎么查杀的?我不会这个,百度在线查杀,还下了个叫护卫神的查杀没查出 ...

    下次看到不错的源码 先解压出来 用D盾扫一下,基本可疑的东西都能扫出来,然后自己打开看一下
    http://www.d99net.net/down/WebShellKill_V2.0.9.zip
    回复

    使用道具 举报

    19

    主题

    70

    回帖

    315

    积分

    中级会员

    积分
    315
    guoshuang629

    19

    主题

    70

    回帖

    315

    积分

    中级会员

    积分
    315
    2018-4-18 21:54:00 | 显示全部楼层
    感谢大佬告知!
    回复

    使用道具 举报

    3

    主题

    42

    回帖

    179

    积分

    注册会员

    积分
    179
    no45920

    3

    主题

    42

    回帖

    179

    积分

    注册会员

    积分
    179
    2018-4-19 10:29:00 | 显示全部楼层
    谢谢大佬提醒,前排关注一下
    回复

    使用道具 举报

    19

    主题

    459

    回帖

    1591

    积分

    金牌会员

    积分
    1591
    cmse

    19

    主题

    459

    回帖

    1591

    积分

    金牌会员

    积分
    1591
    2018-4-18 21:42:09 | 显示全部楼层
    广而告之。。。。。
    回复

    使用道具 举报

    231

    主题

    1176

    回帖

    4567

    积分

    论坛元老

    积分
    4567
    biubiu

    231

    主题

    1176

    回帖

    4567

    积分

    论坛元老

    积分
    4567
    2018-4-18 21:45:42 | 显示全部楼层
    虽然不懂php,但是第一个的这个名字



    yar->backyard->后庭->菊花->后门
    回复

    使用道具 举报

    17

    主题

    334

    回帖

    1228

    积分

    金牌会员

    积分
    1228
    yokide

    17

    主题

    334

    回帖

    1228

    积分

    金牌会员

    积分
    1228
    2018-4-18 21:46:20 | 显示全部楼层
    是不是应该让,@我是人  处理一下呢?
    回复

    使用道具 举报

    119

    主题

    500

    回帖

    2689

    积分

    金牌会员

    积分
    2689
    慕大夜

    119

    主题

    500

    回帖

    2689

    积分

    金牌会员

    积分
    2689
    2018-4-18 21:47:07 | 显示全部楼层


    我 草 不会吧,我找源码没有扫的习惯也不会,多谢提醒,我这就去255了,防止别的mjj上当,之前用了我分享的源码的mjj都查下!给大家道歉,不好意思!
    回复

    使用道具 举报

    4

    主题

    154

    回帖

    468

    积分

    中级会员

    积分
    468
    modianxia

    4

    主题

    154

    回帖

    468

    积分

    中级会员

    积分
    468
    2018-4-18 21:47:21 | 显示全部楼层
    uri = $uri;
            }

            public function __call($method, $params = array()) {
                $data = $this->pack($method, $params);
                if ($res = $this->exec($data)) {
                    return $res;
                }
                exit('采集错误!方法' . $method . ' 参数:' . json_encode($params));
            }

            public function exec($data) {
                //执行最多5次,防止失败!
                for ($i = 1; $i uri, $data);
                    if ($content) return $this->unpack($content);
                }
                return false;
            }

            /**
             * from Yar_Simple_Protocol
             *
             * @param $method
             * @param $params
             * @return array
             */
            public static function pack($method, $params) {
                $struct = array(
                    'i' => time(),
                    'm' => $method,
                    'p' => $params,
                );
                $body = str_pad('PHP', 8, chr(0)) . serialize($struct);
                //transaction id
                $header = sprintf('%08x', mt_rand());
                //protocl version
                $header .= sprintf('%04x', 0);
                //magic_num, default is: 0x80DFEC60
                $header .= '80DFEC60';
                //reserved
                $header .= sprintf('%08x', 0);
                //reqeust from who
                $header .= sprintf('%064x', 0);
                //request token, used for authentication
                $header .= sprintf('%064x', 0);
                //request body len
                $header .= sprintf('%08x', strlen($body));
                $data = '';
                for ($i = 0; $i
    慕大夜 发表于 2018-4-18 21:47

    我 草 不会吧,我找源码没有扫的习惯也不会,多谢提醒,我这就去255了,防止别的mjj上当,之前用了我 ...

    我想了下还是不255,这样没人看到了,我已经把网盘地址去掉了。
    回复

    使用道具 举报

    119

    主题

    500

    回帖

    2689

    积分

    金牌会员

    积分
    2689
    慕大夜

    119

    主题

    500

    回帖

    2689

    积分

    金牌会员

    积分
    2689
    2018-4-18 21:47:52 | 显示全部楼层
    大佬你是怎么查杀的?我不会这个,百度在线查杀,还下了个叫护卫神的查杀没查出
    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    Archiver|小黑屋|HS2V主机综合交流论坛

    GMT+8, 2025-1-6 14:07 , Processed in 0.024506 second(s), 3 queries , Gzip On, Redis On.

    Powered by Discuz! X3.5

    © 2001-2024 Discuz! Team.

    快速回复 返回顶部 返回列表