设为首页收藏本站

ZMX - IT技术交流论坛 - 无限Perfect,追求梦想 - itzmx.com

 找回密码
 注册论坛

QQ登录

只需一步,快速开始

新浪微博账号登陆

只需一步,快速开始

用百度帐号登录

只需两步,快速登录

搜索
查看: 25|回复: 1

kangle+EP主机PbootCMS站点模版注入攻击解决办法

[复制链接]

签到天数: 13 天

[LV.3]偶尔看看II

发表于 2026/9/16 16:42 | 显示全部楼层 |阅读模式 |Google Chrome 134.0.0.0|Windows 10
天涯海角搜一下: 百度 谷歌 360 搜狗 有道 雅虎 必应 即刻
问题:ep主机放置的PbootCMS站点,经常被注入恶意木马文件。具体在runtime /和runtime /archive /文件夹下,经常被注入恶意木马文件,经查这是PbootCMS程序漏洞,即使升级版本发现依然存在。
分析:发现攻击者常用 tempnam+fopen写马,hex2bin 注入等方式。
解决:
1.runtime /和runtime /archive /文件夹,属性改为静态,禁止目录执行。
2.通过日志封禁攻击IP,永久。
3.通过3311面板在该主机对应的请求控制中设置:
BEGIN表里插入  继续   表: deny_php
让所有请求经过表: deny_php
然后,deny_php里插入
拒绝        reg_path: ^/runtime/.*\.php$
拒绝        url: file_put_contents
拒绝        url: base64_decode
拒绝        url: phpinfo
拒绝        url: tempnam
拒绝        url: hex2bin
让上面的规则全面封死攻击者写马,打完收工,通过3311发现真的命中拦截了,之后再也没出现过木马注入的情况。
[发帖际遇]: 一个袋子砸在了 zddo 头上,zddo 赚了 1 樱币. 幸运榜 / 衰神榜
欢迎光临IT技术交流论坛:http://bbs.itzmx.com/
回复

使用道具 举报

 成长值: 80

签到天数: 5369 天

[LV.Master]伴坛终老

发表于 2026/9/16 18:57 | 显示全部楼层 |Google Chrome 153.0.0.0|Windows 10
感谢分享waf防护规则,可以和我内置的默认规则拦截php文件恶意上传互补使用
不过最正确的办法依旧是和PbootCMS官方开发者联系,找到程序漏洞点并且修复
欢迎光临IT技术交流论坛:http://bbs.itzmx.com/
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册论坛 新浪微博账号登陆用百度帐号登录

本版积分规则

手机版|Archiver|Mail me|网站地图|IT技术交流论坛 ( 闽ICP备13013206号-7 )

GMT+8, 2026/9/16 20:54 , Processed in 0.109915 second(s), 20 queries , MemCache On.

Powered by itzmx! X3.4

© 2011- sakura

快速回复 返回顶部 返回列表