403Webshell
Server IP : 156.238.232.47  /  Your IP : 216.73.216.150
Web Server : nginx/1.25.3
System : Linux C202504152095410 3.10.0-1160.119.1.el7.x86_64 #1 SMP Tue Jun 4 14:43:51 UTC 2024 x86_64
User : www ( 1000)
PHP Version : 8.3.25
Disable Function : passthru,exec,system,putenv,chroot,chgrp,chown,shell_exec,popen,proc_open,pcntl_exec,ini_alter,ini_restore,dl,openlog,syslog,readlink,symlink,popepassthru,pcntl_alarm,pcntl_fork,pcntl_waitpid,pcntl_wait,pcntl_wifexited,pcntl_wifstopped,pcntl_wifsignaled,pcntl_wifcontinued,pcntl_wexitstatus,pcntl_wtermsig,pcntl_wstopsig,pcntl_signal,pcntl_signal_dispatch,pcntl_get_last_error,pcntl_strerror,pcntl_sigprocmask,pcntl_sigwaitinfo,pcntl_sigtimedwait,pcntl_exec,pcntl_getpriority,pcntl_setpriority,imap_open,apache_setenv
MySQL : OFF  |  cURL : ON  |  WGET : ON  |  Perl : ON  |  Python : ON  |  Sudo : ON  |  Pkexec : ON
Directory :  /www/data/wwwroot/2026_06_06_01/data/conf/

Upload File :
current_dir [ Writeable ] document_root [ Writeable ]

 

Command :


[ Back ]     

Current File : /www/data/wwwroot/2026_06_06_01/data/conf/ddos_feature_library.txt
#-----------------------文件病毒特征-----------------------
#多余文件
pattern|100001|value|/^小-虎-哥$/i
#疑似木马
pattern|600001|value|/(pfsockopen|fsockopen)\(\"(udp|tcp)/i
pattern|600002|value|/Php(\s+)(\d+)(\s+)Terminator/i
pattern|600003|value|/[\$_GET|\$_REQUEST]\[\'(rat|c32as)\']/i
pattern|600004|value|/Tcp3(\s+)CC\.center/i
pattern|600005|value|/xdos\.s/i
pattern|600006|value|/儏摓煁晜泟/i
pattern|600007|value|/(((FilemanagerModel|AAPPIv2|502)\.php)|(class(\s+)DatabaseHelper)|(=(\s*)\$RGNOxZn\((\"|\'))|(@(\s*)md5(\s*)\((\s*)\$_GET\[(\"|\')([^\]]+)(\"|\')\]\))|((strpos|stripos)(\s*)\((\s*)\$([\w\-]+)(\s*)\,(\s*)(\"|\')getBasicsInfo(\"|\')\)(\s*)==)|(\@(\s*)\$(\s*)fn_chmod(\s*)\()|(qngn\/hcqngr\.cuc)|(\((\s*)\$xd(\s*)=(\s*)\&(\s*)\$xf(\s*)\))|(\$filename(\s*)=(\s*)\&\$a(\s*)\;(\s*)\$a(\s*)=(\s*)\$_REQUEST\[([\"\']+)name([\"\']+)\])|(([\"\']+)X-XSS-Protection(\s*):(\s*)0(\s*)([\"\']+))|(\$(O00OO0|O00OOO)(\s*)=(\s*)\$(O00OO0|O00OOO)(\s*)\((\s*)([\"\']+))|(\$O00OO0(\s*)=(\s*)urldecode(\s*)\()|((\s*)eval(\s*)\((\s*)\$O00O0O(\s*)\(([\"\']+))|(\$temp_file(\s*)=(\s*)tempnam(\s*)\((\s*)sys_get_temp_dir(\s*)\((\s*)\)(\s*)\,(\s*)\'php_\'(\s*)\)(\s*)\;)|(\$(\w+)(\s*)=(\s*)\$(\w+)(\s*)\.(\s*)\"_put_contents\"(\s*)\;)|(\$qaz(\s*)=(\s*)\$qwe)|(include(\s*)\((\s*)([\"\']+)\/tmp\/)|(\$content_mb(\s*)=(\s*))|(file_get_contents(\s*)\((\s*)\$auth_role_admin(\s*)\)))/i
pattern|600008|value|/{(\s*)__NOLAYOUT__(\s*)}\?(\s*)p{(\s*)__NOLAYOUT__(\s*)}h{(\s*)__NOLAYOUT__(\s*)}p/i
pattern|600009|value|/(\'|\"|\/)(byte|oteo|htacces|u)\.php(\'|\")/i
pattern|600010|value|/new(\s+)(G4J82458|CAQA|M4EMi|FOj8n|MOL|aly)(\s*)(\(|\;)/i
pattern|600011|value|/(\/|\.)((jquey|3sr3|baize666|9rrrr9|nn02|usy7|w158|25jsc-2|laite003).cc|(ace.c9.io)|(phpddt|jsc20244|cyoublue|vfr789|bhu456|dahondazi|yunlu99|PHPJiaMi|lhlsjcb|yzhhi234|jxuti|foxbaidusoso|gz-lxyy).com|(mtnets).com.cn|sogouad.vip|898usefg.cyou|jquerys.icu|jchxj02.xyz|aliyuns.online|123.123.123.123|104.208.65.22|111.111.111.111|baidui.co|matomo.php|matomo.js|(sandylcy2024|gljiojgamgf|fkkjsh5252).top)(\/|\"|\')/i
pattern|600012|value|/(@\^_\^@|\$@_@|@_@\!|(খ|ঘ|formatSizeUnits|\!isSearchEngine)|(chmod(\s*)\(([^\)]+),(\s*)(0)?444(\s*)([^\)]*)\))|\<noscript\>(\s*)\<|(Create_Function|hellowordfunction|helloword_decode)|\$this-\>m4_l2\(\))/i
pattern|600013|value|/function(\s+)(httpGetlai|get_cfg_var|set_writeable|sitema|decoder|find_php_files|httpGet(\d+)|fetch_content_with_retry|get_request_count_in_time_window|is_abnormal_request_frequency|go2023|en_up|raw_up|hex2bin_custom|execute_php_code|function_tool|fm_show_header_login)(\s*)\(/i
pattern|600014|value|/fromCharCode(\s*)\((\s*)\d+(\s*),(\s*)\d+(\s*),(\s*)\d+(\s*),(\s*)\d+(\s*),(\s*)\d+(\s*),(\s*)\d+(\s*),(\s*)\d+(\s*),(\s*)\d+(\s*),(\s*)\d+(\s*),/i
pattern|600015|value|/gzinflate(\s*)\((\s*)base64_decode(\s*)\(/i
pattern|600016|value|/([^\w\-]*)eval(\s*)\((\s*)chr(\s*)\((\s*)(\d+)/i
pattern|600017|value|/([^\w\-]*)eval(\s*)\((\s*)(JkI|str_ireplace|base64_decode)(\s*)\(/i
pattern|600018|value|/([^\w\-]*)eval(\s*)\((\s*)\$([\w\-]+)(\s*)\)/i
pattern|600019|value|/pack(\s*)\(([\"\']+)H\*([\"\']+)(\s*),(\s*)str_rot13(\s*)\(/i
pattern|600020|value|/pack(\s*)\(([\"\']+)H\*([\"\']+)(\s*),(\s*)\$str/i
pattern|600021|value|/((([\"\']+)\/cache\/news\/([\"\']+))|(require_once\(([\"\']+)(htacct|confing|htacces).php([\"\']+)\))|(define\(([\"\']+)usy([\"\']+))|(str_rot13(\s*)\()|(MyCustomUA\/1\.0)|(base64_decode(\s*)\((\s*)(\'|\")(aHR0cHM6Ly9qcXVlcnlzLmljdS9jb3VudC5waHA=|PHNjcmlwdCBzcmM9aHR0cHM6Ly93d3cuYmh1NDU2LmNvbS9qczMuanM+PC9zY3JpcHQ+)(\'|\")(\s*)\)))/i
pattern|600022|value|/chmod(\s*)\((\s*)\$this-\>upload_target_dir/i
pattern|600023|value|/\\x63\\x72\\x65\\x61\\x74\\x65\\x5f\\x66\\x75\\x6e\\x63\\x74\\x69\\x6f\\x6e/i
#pattern|600024|value|/\$([\w\-]+)(\s*)=(\s*)\$_SERVER(\s*)\[(\s*)([\"\']+)_ref_USER_AGENT([\"\']+)(\s*)\](\s*)/i
pattern|600025|value|/\$_SERVER(\s*)\[(\s*)([\"\']+)_ref_USER_AGENT([\"\']+)(\s*)\](\s*)/i
pattern|600026|value|/(\s+)src=(\'|\")?(\s*)&#\d+(\s*);(\s*)&#\d+(\s*);(\s*)&#\d+(\s*);(\s*)&#\d+(\s*);(\s*)&#\d+(\s*);(\s*)&#\d+(\s*);(\s*)&#\d+(\s*);(\s*)&#\d+(\s*);/i
pattern|600027|value|/([\"\']+)isfirstvisited(\s*)=(\s*)false/i
pattern|600028|value|/(\s*)goto(\s*)([a-z0-9]+)\;(\s*)([a-z0-9]+)(\s*)\:(\s*)(@)?(\s*)ini_set(\s*)\(/i
pattern|600029|value|/([^\w\-]*)(\s*)(@)?(\s*)eval(\s*)\((\s*)\$_([\w]+)(\s*)\[(\s*)(\"|\')(\s*)/i
#高危漏洞
pattern|990001|value|/jQuery(\s*)(v)?(@)?(([0-2]+)\.\d+\.\d+)/i
pattern|990002|value|/jQuery(\s+)JavaScript(\s+)Library(\s+)v(([0-2]+)\.\d+\.\d+)/i
pattern|990010|value|/jQuery-预留/i

#-----------------------图片病毒特征-----------------------
imgpattern|600001|value|#file_put_contents#i
imgpattern|600002|value|#__HALT_COMPILER()#i
imgpattern|600003|value|#/script>#i
imgpattern|600004|value|#<([^?]*)\?php#i
imgpattern|600005|value|#<\?\=(\s+)#i
imgpattern|600006|value|#(\s+)language(\s*)=(\s*)("|\')?php("|\')?#i
imgpattern|600007|value|#filesize返回文件大小字节数为false#i

#-----------------------查杀后显示的文案-----------------------
msg|1|查看教程|value|程序里已发现有挂马情况,如有需要,请按教程进—步深度处理 (<a href="JavaScript:void(0);" data-href="https://www.eyoucms.com/plus/view.php?aid=5946&origin_eycms=1" onclick="openFullframe(this,'易优CMS如何查杀空间木马教程,仅供参考');">查看教程</a>) |opt_tips|有木马提示教程|
msg|100|多余文件|value|检测到多余文件,建议删除。|opt_del|删除|
msg|101|多余文件|value|检测到多余文件,建议删除。|opt_del|删除|
msg|110|多余目录|value|检测到存在安装目录,建议删除。|opt_del|删除|
msg|111|多余目录|value|检测到多余目录,建议删除。|opt_del|删除|
msg|500|疑似篡改|value|检测到文件与官方不一致,建议修复。|opt_replace|修复|
msg|600|疑似木马|value|检测到疑似木马文件,建议修复。|opt_replace|修复|
msg|601|疑似木马|value|检测到多余的疑似木马文件,建议删除。|opt_del|删除|
msg|602|疑似木马|value|检测到疑似木马文件,请自行修复。|opt_replace_tips|layer-可能是插件文件或多余文件,请自己辨认并处理,方案参考:<br/>1. 编辑文件里内容,删掉疑似木马的代码;<br/>2. 如果确认是多余文件,并且全是木马,请删掉文件;|
msg|990|高危漏洞|value|检测到jQuery低版本高危漏洞,建议修复(<a href="https://www.eyoucms.com/plus/view.php?aid=30093&origin_eycms=1" target="_blank">查看</a>)。|opt_see|https://www.eyoucms.com/plus/view.php?aid=30093&origin_eycms=1|
msg|991|高危漏洞|value|检测到多余的jQuery低版本高危漏洞,建议修复(<a href="https://www.eyoucms.com/plus/view.php?aid=30093&origin_eycms=1" target="_blank">查看</a>)。|opt_see|https://www.eyoucms.com/plus/view.php?aid=30093&origin_eycms=1|

#-----------------------其他规则-----------------------
#10010配合,指定10011目录里,存在10010扩展名的文件,视为多余文件
other|10010|value|php,asp,jsp
other|10011|value|/^(template|public|static|data\/(backup|conf|session|sqldata)([\w\-]*))\//i
other|10012|value|/^预留$/i
#指定目录里的疑似木马文件,在列表中不支持在线修复
other|10013|value|png,gif,jpg,jpeg,ico,bmp,webp
#与官方文件列表对比:在特定目录属于官方文件夹,检测是否存在多余文件
other|10014|value|/^((application\/(plugins))|weapp)\//i
other|10015|value|/^预留$/i
#忽略这些文件不进行匹配
other|10030|value|public/plugins/ckeditor/ckeditor.php,public/plugins/ckeditor/ckeditor_php4.php,public/plugins/ckeditor/ckeditor_php5.php
#与官方文件列表对比:在忽略这些目录后,检测其他目录是否存在多余文件
other|10031|value|/^(template|weapp|application\/(plugins)|data\/(conf|schema|runtime)([\w\-]*))\//i
#与官方文件列表对比:在特定目录里检测是否存在多余文件
other|10032|value|/^(template\/(.*)\.(php|asp|jsp)([\w\-]*))$/i
#与官方文件列表对比:在忽略这些多余文件
other|10033|value|/^(public\/static\/admin\/(ico|login|loginbg|logo)\/(.+)\.(png|gif|jpg|jpeg|ico|bmp|webp))/i
#与官方文件夹对比:在特定目录属于官方文件夹
other|10034|value|/^(application|core|data|extend|install(_([\w]+))?|public|template|uploads|vendor|追加特定目录|weapp)\//i
#被篡改的这些文件,全部匹配修复
other|10035|value|
#other|10035|value|application/admin/controller/Weapp.php--pattern--/(2024-07-11(\s+)09:45:06)/i
other|10036|value|js
#忽略内置整理的jquery版本,因为含有低版本号会被误判
other|10040|value|was removed in jQuery 1.12.0
other|10041|value|/^([\s\S]+)(was removed in jQuery 1.12.0|requires jQuery v1.3.2 or later)([\s\S]+)$/i
#允许递归读取文件夹的哪些文件
other|10050|value|/\.((php|asp|jsp)([\w\-]*)|pht|phtml|htm|bak|js|css|bat|zip|rar|gz|png|gif|jpg|jpeg|ico|bmp|webp)$/i
other|10051|value|php,asp,jsp,pht,phtml,htm,bak,js,css,bat,zip,rar,gz,png,gif,jpg,jpeg,ico,bmp,webp
#允许递归读取文件夹不包含哪些文件
other|10052|value|/^html([\w\-]*)$/i
#删除文件时,只允许删除哪类文件,*表示所有,也可以指定扩展名,比如:php,asp,jsp,js,png等
other|10060|value|*
#1007系列配合,指定目录里,存在扩展名的图片,视为多余图片,同时忽略一些指定图片外
other|10070|value|png,gif,jpg,jpeg,ico,bmp,webp
other|10071|value|/^(application|core|extend|install([\w\-]*)|public\/(html)|data\/(backup|conf|model|schema|session|sqldata)([\w\-]*))\//i
other|10072|value|/^预留$/i
#uploads等图片目录里不能存在指定类型的文件
other|10080|value|php,asp,jsp,exe,js,css,jar,bat,pht,phtml,html,htm
#1009配合,指定目录里(排除uploads、public/upload目录),存在9扩展名的压缩包,视为多余文件
other|10090|value|zip,rar,gz,exe
other|10091|value|/^(.*)\//i
other|10092|value|/^预留$/i

Youez - 2016 - github.com/yon3zu
LinuXploit