首页 博客 产品介绍 全站分类 数字证书服务 联系我们

记录一次宝塔nginx被投毒过程

2026-08-14 · yangtuojun · 阅读 179

💡提示
本文非安全专业内容,安全分析由AI辅助生成。
本文内容无法进行复现,不排除存在其它可能,仅提供防护和排查思路。

0x0前言

在测试部署一个Node项目时,发现访问后会跳转到澳门新葡京网站。
期初以为可能是本地运营商存在DNS劫持问题,经排查后发现网站nginx配置被恶意篡改了。

1x0分析过程

恶意文件内部代码如下

其中R1和R2字符串是经过反转处理,反转后得到恶意URL
https://sdfljels45j7h.top/mian.html https://cxvewlj38dlk.cyou/mian.html
这种写法常见于恶意Lua脚本,用于隐藏真实的远程地址,避免静态检测。脚本运行时可能会通过反转操作还原这些URL,并下载或执行其中的代码。
AI分析结果
在丢给AI分析日志后发现:05:27:26 有来源 3.1.5.7 使用密码成功登录 root;数秒后正好修改 proxy.conf 和 waf.lua,随后执行 pkill -9 nginx,并在 05:27:43 退出。
这个时间链高度吻合,说明至少 05:27 这次不是宝塔供应链自动行为,而是一次 SSH root 登录后的人工/脚本操作。

然而诡异的是,投毒过程仅在nginx安装不足5小时内完成。

1x1后续复现

在发现可能存在供应链攻击后,进行重装复刻,然而无法复现上述行为,可能存在随机性攻击。

2x0处置建议

已遭遇上述投毒

下一篇 MyTrust正式上线了!
yangtuojun

站长及创始人

收藏

扫描二维码,在手机上阅读

评论交流 (0)

暂无评论,来坐第一个沙发吧~

发表评论