首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >如何找到PHP脚本正在更改文件

如何找到PHP脚本正在更改文件
EN

Server Fault用户
提问于 2014-06-26 17:20:54
回答 1查看 108关注 0票数 1

我已经安装了apachemod_php PHP5。

我发现apache正在更改.htaccessindex.php目录中的/var/www文件。该目录中的所有文件均为www-data:www-data所有,并具有ug=rwX,o=rX权限。

很明显,一些恶意软件PHP脚本正在这样做。我怎么找到它?

下面是auditd的输出:

代码语言:javascript
复制
time->Thu Jun 26 21:15:12 2014
type=PATH msg=audit(1403802912.787:936): item=0 name="/var/www/example/htdocs/index.php" inode=1182278 dev=ca:01 mode=0100404 ouid=33 ogid=33 rdev=00:00
type=CWD msg=audit(1403802912.787:936):  cwd="/var/www/example/htdocs"
type=SYSCALL msg=audit(1403802912.787:936): arch=c000003e syscall=90 success=yes exit=0 a0=7fac1ef5a128 a1=104 a2=7 a3=7fac0e1490c0 items=1 ppid=12397 pid=22347 auid=4294967295 uid=33 gid=33 euid=33 suid=33 fsuid=33 egid=33 sgid=33 fsgid=33 tty=(none) ses=4294967295 comm="apache2" exe="/usr/lib/apache2/mpm-prefork/apache2" key=(null)
EN

回答 1

Server Fault用户

发布于 2014-06-26 17:46:28

检查一下你的访问日志,也许你能在那里找到一些东西。

票数 0
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/608202

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档