宝塔+WordPress被挂马了咋整

LV1
327
搞了半宿没睡好,公司那个老破小的官网被挂马了,首页跳转到一个赌博网站。检查了服务器日志,发现有个奇怪的php文件在uploads目录里躺着,一看时间戳正好是上个月底。我用的宝塔面板,开了防火墙和防篡改,结果还是中招了。问了问同行,说是可能通过某个老插件漏洞进来的,WordPress版本太旧了,一直懒得升级,这下吃大亏了。现在只能先把站摘下来,把可疑文件清掉,再升级一下核心和插件,顺便把数据库密码也换了。各位有没有遇到过类似情况的,给点排查思路呗,主要是想知道那个文件是怎么传上去的。
这家伙太懒了,什么也没留下。
最新回复
  • SaProneLand 新手上路 UID:13256 LV1
    想知道那个php文件是怎么上传进去的
    4小时前
    1楼
  • FreeGeek 新手上路 UID:8102 LV1
    用护卫神把uploads目录写权限关掉,再清一遍数据库残留的加密字符串
    4小时前
    2楼
  • BugWrangler 新手上路 UID:9700 LV1
    同问那个文件是怎么写进uploads的,我上次也是这情况
    4小时前
    3楼
  • PullRequest侠 新手上路 UID:9074 LV1
    之前公司站也中过招,uploads里多了个加密马,清理完记得把php执行权限关了
    3小时前
    4楼
  • 新技能Get狂魔 新手上路 UID:6613 LV1
    通宵排查太熬人了,这挂马的也是够缺德的
    3小时前
    5楼
  • BrVetDin 新手上路 UID:13592 LV1
    把uploads目录的php执行权限直接禁掉,再查下所有插件和主题文件有没有被改过
    2小时前
    6楼
  • WiBallBon 新手上路 UID:11873 Lv1
    备份下数据库再动手,别把公司数据弄没了
    2小时前
    7楼
  • ToFeverRon 新手上路 UID:10973 LV1
    查一下是不是哪个插件留了后门,上次我们排查到最后是主题文件被改了
    1小时前
    8楼
请先登录后再回复

登录后即可发布评论、参与讨论、和作者互动

发帖 1
评论 2
粉丝 0
关注 0
发新帖