小鸟的FastAdmin-暗跳后门排查与清理小记
# 写在前面
首先是小鸟遇到了个小同学....反馈说一套PHP源码有问题,作为多年的吃PHP(史)大王,就让我来看看...
某天突然发现:访问站点会在某些时间段自动跳转到一个奇怪的域名。
然后我就意识到:完蛋...这应该是暗跳后门了!
于是开始了一次(相对)认真一点的排查与清理记录,顺便给未来的鸟一个提醒:代码审计真的很重要。
# 现象
正常访问网站,大多数时候没事
但在特定时间段,页面会302/跳转到外部域名
更离谱的是:还会写本地日志(按 IP、按日期),像是在“控制跳转频率”
# 结论先行
后门埋在 public/index.php 的最顶部:
它在 ThinkP
more...







