php.php_.php7_.gif - WordPress 恶意软件(媒体库中的粉红色 X 图像)

最近在几个网站上向我报告了一件奇怪的事情 WordPress.

问题数据php.php_.php7_.gif

一个神秘的外观 .gif图像,粉红色的背景上带有黑色的“ X”。 在所有情况下,文件都被命名为“php.php_.php7_.gif”,到处都有相同的属性。 有趣的是该文件尚未由特定用户/作者上载。 ”上传者:(无作者)“。

文件名: php.php_.php7_.gif
文件类型: image / gif
上传时间: 2019 年 7 月 11 日
文件大小:
尺寸: 300由300像素组成
标题:php.php_.php7_
上传者:(没有作者)

By default,这个.GIF文件看起来像 包含一个脚本,在服务器上加载 当前上传文件夹 从年代史。 在给定的情况下: /根/可湿性粉剂内容/上传/ 2019 / 07 /.
另一个有趣的事情是,文件的基本php.php_.php7_.gif,谁被放到服务器上无法打开照片编辑器。 预览,Photoshop或任何其他。 取而代之的是, 缩略图(图标)自动制作 WordPress 在多种尺寸上,.gif 都非常实用并且可以打开。 粉红色背景上的黑色“X”。

什么是“ php.php_.php7_.gif”,我们如何摆脱这些可疑文件?

最有可能删除这些文件 恶意软件 / 病毒,如果我们仅限于此,这不是解决方案。 当然 php.php_.php7_.gif 不是一个合法的文件 WordPress 或由插件创建。
在Web服务器上,如果有的话,可以很容易地识别它 Linux 恶意软件检测  已安装。 “的防病毒/反恶意软件过程maldet“立即将其检测为以下类型的病毒:”{} YARA php_in_image

FILE HIT LIST:
{YARA}php_in_image : /web/blog/public_html/wp-content/uploads/2019/07/php.php_.php7_.gif

强烈建议有一个 Web服务器上的防病毒软件并将其更新到目前为止。 此外,防病毒设置为永久监视对Web文件的更改。
版本 WordPress 和所有 模块(插件)也会更新. 据我所见,所有网站 WordPress 感染 php.php_.php7_.gif 有一个共同的要素是“WP回顾”。 最近在其变更日志中收到更新的插件,我们发现: 修复了漏洞问题.

对于受此恶意软件影响的网站之一, error.log找到以下行:

2019/07/11 13:08:10 [error] 25084#25084: *44118905 FastCGI sent in stderr: "PHP message: PHP Warning: array_filter() expects parameter 1 to be array, null given in /home/www/website.tld/public/wp-content/plugins/wp-review/includes/ajax.php on line 36" while reading response header from upstream, client: IP.IP.IP.IP, server: website.tld, request: "GET /wp-admin/admin-ajax.php?action=wpr-upload-comment-image HTTP/1.1", upstream: "fastcgi://127.0.0.1:9000", host: "website.tld", referrer: "website.tld"

这让我觉得通过这个插件上传了虚假图像。 该错误首先来自fastcgi PORT错误。
值得一提的是,这种病毒 / WordPress 恶意软件不太关注服务器上的 PHP 版本。 我发现两者 PHP 5.6.40的 和 PHP 7.1.30的.

当我们发现有关php.php_.php7_.gif恶意软件文件的更多信息时,本文将进行更新。 媒体 →  自学资料库.

作为科技爱好者,我从2006年开始在StealthSettings.com上愉快地撰写文章。我在操作系统方面有丰富的经验,包括macOS、Windows和Linux,还熟悉编程语言和博客平台(WordPress),以及在线商店平台(WooCommerce、Magento、PrestaShop)。

如何以 » 防病毒和安全性 » php.php_.php7_.gif - WordPress 恶意软件(媒体库中的粉红色 X 图像)
发表评论