我有一個運行在共享主機上的Joomla 1.0網站,我沒有shell訪問權限(只有FTP可用)。最近,我的網站被Google標記爲惡意軟件網站,並且我通知該.htaccess文件被惡意內容修改。這些規則重定向到一個名爲 'depositpeter.ru' 被添加到的.htaccess網站:病毒/惡意軟件修改Joomla CMS網站上的.htaccess
的ErrorDocument 400 http://depositpeter.ru/mnp/index.php
的ErrorDocument 401 http://depositpeter.ru/mnp/index.php ...
如果我清理這個.htaccess文件,這將是幾分鐘後修改爲惡意內容。
我懷疑有一些後門PHP和JavaScript已注入我們的代碼庫,它不斷修改.htaccess文件。但是我不知道這些惡意軟件如何首先出現在我的網站上。我很確定沒有FTP用戶將這些文件上傳到我的網站。病毒掃描發現有用戶上傳的圖像被注入PHP.ShellExec惡意軟件(我不確定PHP.ShellExec是如何工作的,以及它是否與.htaccess病毒有關)。
我的問題是我應該如何開始故障排除和清理這個惡意軟件?我非常無能,並且在處理網絡惡意軟件方面經驗不足。任何幫助非常感謝!
非常感謝!在您的建議後,我試圖上傳一個PHP外殼包裝到我的共享主機,並出人意料地工作。幸運的是,我有一個乾淨的備份我的網站。我現在將當前版本的網站下載到我的電腦,並嘗試通過文件與乾淨備份比較文件,以期望找到惡意軟件。我也刪除了病毒圖片。已經聯繫我的託管支持,他們做的是做一個病毒掃描並修復我的文件和文件夾的一些寫權限。 – Pinch 2012-03-20 16:36:16
@Duc:按照承諾,添加到我使用的PHP外殼包裝的鏈接。 – DCoder 2012-03-20 17:35:27