排查可执行的html、伪装成图片的文件
以下提供 Linux 服务器排查命令,供参考:
grep -rEn --color=always '(<script[^>]*>[^<]*</script>|on\w+\s*=\s*["'\''][^"'\''\n]*["'\'']|javascript:\s*\S+|eval\s*\(|document\.[a-z]+\s*=\s*|window\.[a-z]+\s*=\s*|setTimeout\s*\(|setInterval\s*\(|(atob|btoa)\s*\(|String\.fromCharCode\s*\(|unescape\s*\(|<\?xml-stylesheet\s+[^>]*>|<\?import\s+[^>]*>|xsl:(import|include|template)|xlink:href\s*=\s*["'\''](data:|http))'

上 图 为 实 际 执 行 结 果 示例,如发现类似图中文件“sd9-dd01240oo-34340-2_3”的加密脚本,或加载外部js文件,判断为可疑异常文件,请进一步进行人工排查,如为暗链文件,进行删除。

浙公网安备 33010602011771号