2015-06-19 39 views
0

,我發現幾個可疑文件(WP-credit.php)在我的WordPress網站這是不相關的WordPress的默認文件,運行它創建一個名稱(W-credits.php)另一個文件 需要幫助在分析它,因爲它的加密WordPress的惡意軟件文件的檢查

1)WP-credit.php(http://pastebin.com/zn3Ck0MEhttp://www.pastebin.ca/3031425

通過WP-credit.php創建2)WP-credits.php時運行(http://www.pastebin.ca/3031424

3)wp-searches.php(http://www.pastebin.ca/3031436

+0

在解密代碼之前,您無法將其解析爲代碼,這可能會在暴力破解方面永遠存在。但是你可以做的是做一個蜜罐。將腳本替換爲記錄$ _GET和$ _POST請求的內容,然後等待密鑰通過。值得一提的是,wp-credits.php和wp-searches.php註冊爲常見惡意軟件(被我的建築中的防火牆阻止)。 – pp19dd

回答

1

沒有理由「強行解密」這些文件中的任何一個。它們都只是PHP源代碼的輕微混淆。像unphp.net這樣的網站可以爲您帶來可讀的源代碼。

  • wp-credit.php似乎是一個後門程序。它通過$ _COOKIE superglobal中的值來查看加密代碼,一個密鑰以及一個授權代碼。它解密加密的代碼並評估它。

  • wp-credits.php and wp-searches.php,當去混淆時,給出版本2.5的「Web Shell by oRb」,可能是最流行的PHP web shell。

你應該(希望已經)通過看你的WordPress安裝上看到wp-credit.php文件的來源。不幸的是,這裏有無數的可能性,從WordPress的錯誤,到代碼注入的主題,到猜測你的WordPress管理員登錄名和密碼。

相關問題