免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1842 | 回复: 8
打印 上一主题 下一主题

[文件目录] 请求帮助:关于自动清除木马的shell [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2012-12-31 01:21 |只看该作者 |倒序浏览
大家好,有事相求与大家!
最近几天网站被不定期的批量上传文件(一些木马,或者是一些投注网站),上传文件的属主为nobody(跟我apache里的user也是nobody)。可以确定黑客是通过程序漏洞植入木马。已经一周多时间了,我不停的在后面删,删完后没几个小时,黑客又不停的传,搞得一周都没睡好觉。这几天程序员在找网页漏洞,找到不少有问题的地方,但是现在还是没有阻止入侵。
另外,黑客还会自动更改我的文件夹权限,比如把权限为755的文件夹改为777。

由于技术欠佳,我只能采取很笨的方法查找和删除。

现求助大家帮我写两个shell程序:

1、可以批量删除文件的shell,要求如下:
查找/data/web下所有文件,并且排除/data/web/cache和/data/web/templats_c和其它的某些目录(这些目录每天都自动生成大量的缓存文件,所以要排除)最好是能单独写一个排除目录的文件,  查找属主为nobody的文件,自动删除!!!


2、可以批量修改文件夹和文件的:

批量修改/data/下所有文件夹的权限为755,批量修改所有文件的权限为644,同时跟上面一样,也要求可以排除某些目录(最好是一个单独的文件列表)。

以上两个shell或者命令,很期待您的帮助,以解我燃眉之急。。有机会到北京来我一定好好感谢!!!!!谢谢了!!!!


论坛徽章:
0
2 [报告]
发表于 2012-12-31 10:17 |只看该作者
谁能给点意见??非常感谢!!!!!!!!!!拜托了

论坛徽章:
0
3 [报告]
发表于 2012-12-31 10:22 |只看该作者
本帖最后由 ljwd1000 于 2012-12-31 10:25 编辑

删除操作
  1. find . -type f -user nobody | grep -Ev "dir1|dir2|dir3" | xargs rm -rf
复制代码
755权限
  1. find . -type d | grep -Ev "dir1|dir2|dir3" | xargs chmod 755
复制代码
644权限
  1. find . -type f | grep -Ev "dir1|dir2|dir3" | xargs chmod 644
复制代码

论坛徽章:
5
2015年辞旧岁徽章
日期:2015-03-03 16:54:152015年迎新春徽章
日期:2015-03-04 09:50:282015年亚洲杯之朝鲜
日期:2015-03-13 22:47:33IT运维版块每日发帖之星
日期:2016-01-09 06:20:00IT运维版块每周发帖之星
日期:2016-03-07 16:27:44
4 [报告]
发表于 2012-12-31 10:25 |只看该作者
回复 1# likeislike


    用find可以啊。写个shell就行了。

论坛徽章:
2
水瓶座
日期:2014-08-20 14:38:50辰龙
日期:2014-09-15 15:49:06
5 [报告]
发表于 2012-12-31 10:26 |只看该作者
先找一下是不是你webshell  

论坛徽章:
93
2015年辞旧岁徽章
日期:2019-10-10 10:51:15CU大牛徽章
日期:2014-02-21 14:21:56CU十二周年纪念徽章
日期:2020-10-15 16:55:55CU大牛徽章
日期:2014-02-21 14:22:07羊年新春福章
日期:2019-10-10 10:51:39CU大牛徽章
日期:2019-10-10 10:55:38季节之章:春
日期:2020-10-15 16:57:40ChinaUnix元老
日期:2019-10-10 10:54:42季节之章:冬
日期:2019-10-10 10:57:17CU大牛徽章
日期:2014-02-21 14:22:52CU大牛徽章
日期:2014-03-13 10:40:30CU大牛徽章
日期:2014-02-21 14:23:15
6 [报告]
发表于 2012-12-31 11:19 |只看该作者
我觉得还是找漏洞更要紧。

论坛徽章:
33
ChinaUnix元老
日期:2015-02-02 08:55:39CU十四周年纪念徽章
日期:2019-08-20 08:30:3720周年集字徽章-周	
日期:2020-10-28 14:13:3020周年集字徽章-20	
日期:2020-10-28 14:04:3019周年集字徽章-CU
日期:2019-09-08 23:26:2519周年集字徽章-19
日期:2019-08-27 13:31:262016科比退役纪念章
日期:2022-04-24 14:33:24
7 [报告]
发表于 2012-12-31 11:43 |只看该作者
本帖最后由 Shell_HAT 于 2012-12-31 11:43 编辑

testDel.sh
  1. dirRoot="/data/web/"
  2. fileExclude="/tmp/file_exclue.txt"
  3. fileDel="/tmp/file_del.txt"
  4. strExclue=""
  5. while read line
  6. do
  7.     strExclue="$strExclue -path $line -prune -o"
  8. done < $fileExclude
  9. find $dirRoot $strExclue -type f -user nobody -exec echo rm -f {} \; > $fileDel
  10. input=""
  11. echo Pleae open $fileDel and verify the files to be deleted.
  12. echo Press y to delete:
  13. read input
  14. if [ "$input" == "y" ]
  15. then
  16.     sh $fileDel
  17. fi
复制代码
/tmp/file_exclue.txt
  1. /data/web/cache
  2. /data/web/templats_c
复制代码

论坛徽章:
0
8 [报告]
发表于 2012-12-31 12:00 |只看该作者
非常感谢!!!您帮了我的大忙了,祝您新年快乐!!!回复 7# Shell_HAT


   

论坛徽章:
0
9 [报告]
发表于 2012-12-31 12:02 |只看该作者
回复 3# ljwd1000
非常感谢!!!!

   
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP