kangle+EP主机PbootCMS站点模版注入攻击解决办法
问题:ep主机放置的PbootCMS站点,经常被注入恶意木马文件。具体在runtime /和runtime /archive /文件夹下,经常被注入恶意木马文件,经查这是PbootCMS程序漏洞,即使升级版本发现依然存在。分析:发现攻击者常用 tempnam+fopen写马,hex2bin 注入等方式。
解决:
1.runtime /和runtime /archive /文件夹,属性改为静态,禁止目录执行。
2.通过日志封禁攻击IP,永久。
3.通过3311面板在该主机对应的请求控制中设置:
BEGIN表里插入继续 表: deny_php
让所有请求经过表: deny_php
然后,deny_php里插入
拒绝 reg_path: ^/runtime/.*\.php$
拒绝 url: file_put_contents
拒绝 url: base64_decode
拒绝 url: phpinfo
拒绝 url: tempnam
拒绝 url: hex2bin
让上面的规则全面封死攻击者写马,打完收工,通过3311发现真的命中拦截了,之后再也没出现过木马注入的情况。
感谢分享waf防护规则,可以和我内置的默认规则拦截php文件恶意上传互补使用
不过最正确的办法依旧是和PbootCMS官方开发者联系,找到程序漏洞点并且修复
页:
[1]