黑客已将导致问题的tmp目录中的文件删除。除了创建GB的error_log条目外,没有什么恶意的,因为它们的脚本失败。但是,他们用来执行的文件没有权限,即使是ROOT,我也无法删除或重命名该文件。
---------- 1 wwwusr wwwusr 1561 Jan 19 02:31 zzzzx.php
root@servername [/home/wwwusr/public_html/tmp]# rm zzzzx.php
rm: remove write-protected regular file './zzzzx.php'? y
rm: cannot remove './zzzzx.php': Operation not permitted
我也尝试过通过inode删除
root@servername [/home/wwwusr/public_html/tmp]# ls -il
...
1969900 ---------- 1 wwwusr wwwusr 1561 Jan 19 02:31 zzzzx.php
root@servername [/home/wwwusr/public_html/tmp]# find . -inum 1969900 -exec rm -i {} \;
rm: remove write-protected regular file './zzzzx.php'? y
rm: cannot remove './zzzzx.php': Operation not permitted
如何删除该文件?
15
如果我是你,我希望核对并铺好那个盒子。显然,它至少有一个安全漏洞,足以使某人可以在文档根目录之外使用自定义权限编写新文件,然后最重要的是设法让PHP / Apache尝试加载它。我的朋友,你是王室拥wn。如果要把那个盒子放回去,就必须从轨道上将它弹开。这是唯一可以确定的方法。
—
沃伦·杨
谢谢沃伦。实际上,这是一个全新的盒子,用于移动从未被盗用的帐户。我试图弄清楚什么是不同的设置(两个CPanel框)。
—
2013年
仅仅因为操作系统是最新的并且安装全新,并不意味着您不能妥协。由于人们继续从不断老旧的CD安装旧版本的操作系统,因此今天发现的6个月前发布的操作系统中的错误可能会持续数年。即使有该漏洞的补丁程序,安装和更新之间的窗口也可以妥协。抛开这些,如果我错了,有一个坏主角将该文件放在您的系统上,那么一个有责任心的系统管理员将不得不至少尝试以另一种方式来解释它的存在。
—
沃伦·杨