12下一页
返回列表 发帖
查看: 817|回复: 10

[求助] DZ3.5版本存在木马程序???

75

主题

525

回帖

641

积分

自成一派

贡献
3 点
金币
0 个
发表于 2024-5-31 08:30:44 | 查看全部 |阅读模式


各位老师好。我今日使用宝塔的“网站安全检测”对我的站点进行扫描后,提示我的站点存在2个木马程序,建议我删除。
其中的一个“木马程序”是我下载官方DZ3.5版本程序中自带的,文件名及路径为/upload/source/plugin/witframe_api/page.remote.php
不知道这是什么情况:是这个文件真的存在问题,还是宝塔的“网站安全检测”误报了?
希望官方开发人员检查下分析下,谢谢。

截图202405310824441555.jpg

我知道答案 回答被采纳将会获得1 贡献 已有10人回答
回复

使用道具 举报

23

主题

5266

回帖

9398

积分

应用开发者

贡献
498 点
金币
1416 个
QQ
发表于 2024-5-31 08:37:25 | 查看全部
这种“安全扫描”信它就见鬼了,机械式扫描,又不会前后文判断的
回复

使用道具 举报

75

主题

525

回帖

641

积分

自成一派

贡献
3 点
金币
0 个
 楼主| 发表于 2024-5-31 08:44:32 | 查看全部
湖中沉 发表于 2024-5-31 08:37
这种“安全扫描”信它就见鬼了,机械式扫描,又不会前后文判断的

你好,就是说这个文件没有问题,是宝塔那边误报了,是吗。


我将该文件代码粘贴过来了,麻烦你看下哈。

  1. <?php

  2. chdir('../../../');

  3. define('IN_WITFRAME_API_REMOTE', 1);
  4. define('DISCUZ_OUTPUTED', 1);
  5. define('IN_WITFRAME_API_REMOTE_DEBUG', !empty($_GET['_debug']) ? 1 : 0);


  6. require_once './source/plugin/witframe_api/class/remote.class.php';

  7. if (!empty($_POST)) {
  8.         $r = new WitClass\Remote();
  9.         if (empty($_POST['_script_'])) {
  10.                 $r->output(array(
  11.                         'ret' => -1,
  12.                 ));
  13.         }

  14.         if (!preg_match('/^\w+$/', $_POST['_script_'])) {
  15.                 $r->output(array(
  16.                         'ret' => -2,
  17.                 ));
  18.         }

  19.         $script = $_POST['_script_'];
  20.         $session = !empty($_POST['_session_']) ? $_POST['_session_'] : '';
  21.         if (!$r->check($script . $session)) {
  22.                 $r->output(array(
  23.                         'ret' => -4,
  24.                 ));
  25.         }

  26.         $output = !empty($_POST['_output_']) ? $_POST['_output_'] : array();
  27.         $rawOutput = !empty($_POST['_raw_']);
  28.         $_GET = $r->paramDecode('_get_');
  29.         $cookies = $session ? $r->sessionDecode($session) : array();
  30.         foreach ($cookies as $k => $v) {
  31.                 $_COOKIE[$k] = $v;
  32.                 setcookie($k, $v);
  33.         }
  34.         $_POST = $r->paramDecode('_post_');

  35.         $shutdownFunc = 'showOutput';
  36.         if($rawOutput) {
  37.                 $shutdownFunc = 'rawOutput';
  38.         } elseif($output) {
  39.                 $shutdownFunc = 'convertOutput';
  40.         }

  41.         register_shutdown_function(array($r, $shutdownFunc), $output);

  42.         try {
  43.                 require './' . $script . '.php';
  44.         } catch (Exception $e) {
  45.                 $r->output(array(
  46.                         'ret' => -3,
  47.                 ));
  48.         }
  49. } else {
  50.         $_GET['id'] = 'witframe_api:api';
  51.         require './plugin.php';
  52. }
复制代码


回复

使用道具 举报

23

主题

5266

回帖

9398

积分

应用开发者

贡献
498 点
金币
1416 个
QQ
发表于 2024-5-31 08:47:24 | 查看全部
白天也懂夜的黑 发表于 2024-5-31 08:44
你好,就是说这个文件没有问题,是宝塔那边误报了,是吗。

不用复制出来,只要是官方发的包,不是第三方下载的,就完全不用担心,开源的产品,一大堆白帽子黑客盯着,放木马?想啥呢……是嫌帽子叔叔们不上门嘛?
回复

使用道具 举报

75

主题

525

回帖

641

积分

自成一派

贡献
3 点
金币
0 个
 楼主| 发表于 2024-5-31 08:53:40 | 查看全部
湖中沉 发表于 2024-5-31 08:47
不用复制出来,只要是官方发的包,不是第三方下载的,就完全不用担心,开源的产品,一大堆白帽子黑客盯着 ...

原则上是的,我们慎重一点也没坏处哈。我跟宝塔那边反馈下,误报太吓人了。
回复

使用道具 举报

23

主题

5266

回帖

9398

积分

应用开发者

贡献
498 点
金币
1416 个
QQ
发表于 2024-5-31 08:55:19 | 查看全部
白天也懂夜的黑 发表于 2024-5-31 08:53
原则上是的,我们慎重一点也没坏处哈。我跟宝塔那边反馈下,误报太吓人了。 ...

这种所有在线检测的,均不可靠,人家会告诉你,只是提示你风险,让你进一步查看,根本不会对此负责的……

对于这种检测,最好的做法就是无视,现在的检测都是机械式的检测有没有某些关键词,有这个关键词,就是风险,比如你这代码里有个“shutdowm”,他可能就当成是关机的恶意代码了……但人家根本不是这作用,所以信它就很扯
回复

使用道具 举报

75

主题

525

回帖

641

积分

自成一派

贡献
3 点
金币
0 个
 楼主| 发表于 2024-5-31 09:02:50 | 查看全部
湖中沉 发表于 2024-5-31 08:55
这种所有在线检测的,均不可靠,人家会告诉你,只是提示你风险,让你进一步查看,根本不会对此负责的……
...

这样啊,你说没有问题那我就放心了,谢谢哈。
回复

使用道具 举报

27

主题

91

回帖

124

积分

渐入佳境

贡献
0 点
金币
3 个
发表于 2024-5-31 15:54:55 | 查看全部
所有都要自己甄别,如果是小白多玩个十年八年也有经验了。
1.我是第一先检查修改记录的文件;
2.检查discuz程序之外的附加目录及文件;
3.避开二开覆盖管方文件;
4.查看陌生文件;

这四个基本能解决大部分问题。我遇到过把木马挂到了我一个不用的附加目录里,然后定期给我挂马加代码,找人清理要500没做,自己地毯式搜索,分段覆盖文件,再分离与discuz以外的独立文件,就完全解决了。

回复

使用道具 举报

75

主题

525

回帖

641

积分

自成一派

贡献
3 点
金币
0 个
 楼主| 发表于 2024-5-31 16:12:54 | 查看全部
huyuzhe 发表于 2024-5-31 15:54
所有都要自己甄别,如果是小白多玩个十年八年也有经验了。
1.我是第一先检查修改记录的文件;
2.检查discuz ...

厉害。
回复

使用道具 举报

18

主题

2126

回帖

3217

积分

应用开发者

贡献
70 点
金币
629 个
QQ
发表于 2024-6-1 13:30:19 | 查看全部
插件行为命中了扫描器的 关键字 wiframe插件 官网下的没问题 建议对比下
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

  • 关注公众号
  • 有偿服务微信
  • 有偿服务QQ

手机版|小黑屋|Discuz! 官方交流社区 ( 皖ICP备16010102号 |皖公网安备34010302002376号 )|网站地图|star

GMT+8, 2025-5-6 13:53 , Processed in 0.114397 second(s), 31 queries .

Powered by Discuz! W1.0 Licensed

Cpoyright © 2001-2025 Discuz! Team.

关灯 在本版发帖
有偿服务QQ
有偿服务微信
返回顶部
快速回复 返回顶部 返回列表