Linux 服务器有.dll 木马? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
duoduo1x
V2EX    站长

Linux 服务器有.dll 木马?

  •  
  •   duoduo1x 2024-02-02 18:42:02 +08:00 2149 次点击
    这是一个创建于 694 天前的主题,其中的信息可能已经有所发展或是发生改变。
    事情是这样的,前两天朋友新家入伙,饭都没吃两口,接到一个电话:“我是 XX 公.安.局的,你是不是有个 xxx 的网站?你这个网站中病毒了,有木马,你在哪里,赶紧回来。”

    回来路上,我就想,虽然那个网站不经常管,但是程序、运行环境什么的都是会更新到最新版本,每天都上网,如果有什么高危漏洞还是应该知道的(好多个站长群)。

    服务器用的是 Debian ,运行环境是:Nginx 1.22.1 、MySQL 5.7.44 、PHP-7.4.33 ,网站采用 WordPress 程序。

    然后我就打的回到家中,好家伙,四个 js 叔叔,其中两个装着工作服(应该的片警),还有两个应该是网安大队的。

    到家后叫我打开电脑,进入网站服务器,说我网站根目录有一个木马文件,它会跳转到 sq 、bc 类的非法网站。


    叫搜索一个文件:mscorvsevts.dll

    等等,.dll 后缀?我的服务器是 Linux 的啊,.dll 不是 Windows 文件么?

    一听到.dll 文件我就放心了...刚开始真的有点慌。

    然后搜索了也没有那个所谓的 mscorvsevts.dll 木马文件。

    就算有,它也不能运行啊。

    然后他们就走了,走之前给我普及了一下网络安全法、公民有义务配合他们的工作。


    那么现在我就有点纳闷了,为什么他们会说我网站跟目录有一个 mscorvsevts.dll 木马文件?

    难道他们的检测系统误报?检测系统检测不到网站用的是什么系统服务器跟运行环境?

    他们来的目的是什么?
    13 条回复    2024-02-03 12:33:40 +08:00
    lingxmo
        1
    lingxmo  
       2024-02-02 18:54:55 +08:00   1
    一般没这么闲的吧,还上门服务
    y1y1
        2
    y1y1  
       2024-02-02 19:07:28 +08:00   5
    “公民有义务配合他们的工作”,一不小心成公民了擦
    duoduo1x
        3
    duoduo1x  
    OP
       2024-02-02 19:09:31 +08:00
    @lingxmo 就是上门啊
    python35
        4
    python35  
       2024-02-02 19:14:56 +08:00
    话说为啥会有 dll ,自己上传的还是被入侵了,被入侵的话,下次上传的就不是 dll 了( doge
    0o0O0o0O0o
        5
    0o0O0o0O0o  
       2024-02-02 19:21:18 +08:00 via iPhone   3
    > 服务器是 Linux 的啊,.dll 不是 Windows 文件么?
    > 一听到.dll 文件我就放心了...刚开始真的有点慌。
    > 然后搜索了也没有那个所谓的 mscorvsevts.dll 木马文件。
    > 就算有,它也不能运行啊。

    不揣测动机,只评价这部分:我觉得你的放心有点依据不足,后缀是什么和能不能运行有没有害毫无关系,例如结合文件名和后缀你可以参考 dotnet 应用;何况木马病毒本身就经常是反常规的东西,表现成什么样都不奇怪;常规方案搜不到不代表没在运行,例如 fireELF
    miaomiao888
        6
    miaomiao888  
       2024-02-02 19:23:54 +08:00
    如果是国内服务器不都是直接让厂商关站么,怎么还需要上门?
    文件后缀并不说明什么,好像是可以伪装运行。
    duoduo1x
        7
    duoduo1x  
    OP
       2024-02-02 20:12:49 +08:00
    没有那个文件
    yzding
        8
    yzding  
       2024-02-02 20:54:42 +08:00 via iPhone
    Linux 后缀名和文件是什么没有必然联系
    pppguest3962
        9
    pppguest3962  
       2024-02-02 21:51:38 +08:00
    很明显他们搞错了,找了台阶下了,OP 是清楚的,他们更清楚。
    kernelpanic
        10
    kernelpanic  
       2024-02-02 22:14:16 +08:00   1
    linux 上的可执行文件就算后缀改成.txt 也能执行
    orzorzorzorz
        11
    orzorzorzorz  
       2024-02-02 23:03:14 +08:00
    复盘的时候应该先确认打给你的电话是谁的,以及围观你的叔叔们是住在 B 站的还是公安局的,是真的才能继续往下想啊。
    slack
        12
    slack  
       2024-02-03 10:14:20 +08:00 via Android
    会不会是年末 KPI ,有枣没枣打一杆
    duoduo1x
        13
    duoduo1x  
    OP
       2024-02-03 12:33:40 +08:00
    @orzorzorzorz 他们叫我老婆给我打的电话,确实是衙门的,有 jc 、工作服、记录仪、证件。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2584 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 24ms UTC 06:39 PVG 14:39 LAX 22:39 JFK 01:39
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86