zddo 发表于 2026/9/16 16:42

kangle+EP主机PbootCMS站点模版注入攻击解决办法

问题:ep主机放置的PbootCMS站点,经常被注入恶意木马文件。具体在runtime /和runtime /archive /文件夹下,经常被注入恶意木马文件,经查这是PbootCMS程序漏洞,即使升级版本发现依然存在。
分析:发现攻击者常用 tempnam+fopen写马,hex2bin 注入等方式。
解决:
1.runtime /和runtime /archive /文件夹,属性改为静态,禁止目录执行。
2.通过日志封禁攻击IP,永久。
3.通过3311面板在该主机对应的请求控制中设置:
BEGIN表里插入继续   表: deny_php
让所有请求经过表: deny_php
然后,deny_php里插入
拒绝        reg_path: ^/runtime/.*\.php$
拒绝        url: file_put_contents
拒绝        url: base64_decode
拒绝        url: phpinfo
拒绝        url: tempnam
拒绝        url: hex2bin
让上面的规则全面封死攻击者写马,打完收工,通过3311发现真的命中拦截了,之后再也没出现过木马注入的情况。

小樱 发表于 2026/9/16 18:57

感谢分享waf防护规则,可以和我内置的默认规则拦截php文件恶意上传互补使用
不过最正确的办法依旧是和PbootCMS官方开发者联系,找到程序漏洞点并且修复
页: [1]
查看完整版本: kangle+EP主机PbootCMS站点模版注入攻击解决办法