当前位置:首页 > 技术知识 > 正文内容

防止宝塔版面收集信息上传

2个月前 (07-22)技术知识130

宝塔面板留后门搜集用户隐私信息,附宝塔上传用户信息紧急修复方案,防止宝塔版面收集信息上传。

宝塔收集服务器重要信息并上载到伺服器的代码和操作方式流程,内含收集重要信息的证据。


1.搜集服务器上面的域名.

1680471810830564.png

/class/public.py

此处检测域名是否可用,由/class/acme_v2.py(签发 SSL 证书脚本)调用.


由于是服务器直接请求.会很容易获取域名对应绑定的 IP,从而搜集(可能)域名与 IP 的对应信息


2.收集面板操作日志的部分信息.


由/class/public.py搜集,保存到:/www/server/panel/logs/request/

1680471894173153.png

保存格式为:

["2022-05-06 01:58:10", "你的 IP(非服务器 IP):1000", "POST", "/login?", "用户 UA", "{}", 39]


由/script/site_task.py发送到宝塔服务器部分信息

1680472050199175.jpg

由/task/bt-task.c定时执行.每一小时执行一次.

暂时已知的就是这些.


还有就是某些页面可能会请求宝塔的图片.通过 referer 等信息也可以得到某些信息,最简单的就是需要绑定手机号宝塔账号之类登录才能使用的就不说了,这些都可以收集个人信息。


有没有上传你的信息,最简单的方法就是打开文件位置/www/server/panel/logs/request/ 查看有没有压缩包即可

1680472626168926.jpg

如果有压缩包,证明你的信息已经被上传。


临时解决宝塔收集用户信息打包上传的方法如下;


登录你的SSH服务器执行以下红色代码命令;


#将脚本文件清空


echo “” > /www/server/panel/script/site_task.py


#脚本文件添加写保护,防止内容被写回(即使是root,不取消保护也无法写入)


chattr +i /www/server/panel/script/site_task.py


#清空所有统计日志


rm -rf /www/server/panel/logs/request/*


#为request文件夹添加写保护,防止内容写入


chattr +i -R /www/server/panel/logs/request

扫描二维码推送至手机访问。

版权声明:本文由资源库发布,如需转载请注明出处。

本文链接:http://it.dg5.net/post/14.html

分享给朋友:

“防止宝塔版面收集信息上传” 的相关文章

宝塔计划任务Shell执行命令删除某个文件目录

宝塔计划任务Shell执行命令删除某个文件目录

有一些缓存文件没有及时自动删除,导致服务器数据盘被占满,如果你的服务器是宝塔版面的话就好解决了,在宝塔计划任务中添加Shell脚本任务即可,可以设定在每个时间段执行命令删除。第一种,删除文件目录及里面的全部文件。rm -rfv /www/wwwroot/runtime这个命令就是...

Discuz! X if判断数据输出

主要是判断是否需要显示,代码意思{if 判断这个数值 == '等于这个值'}如果是等于就输出这里{else}如果不等于就输出这里,当然这里可以不输出,留空白{/if},代码如下;{if $_G['forum'] == '数据...

php抓取网页指定位置内容 并替换部分内容

php抓取网页指定位置内容的案例代码<?php //https-cur function curl($url){         $ch=curl_init();   &nbs...

php通过json网址获取数据指定提取某个值并打印显示出来

php通过json网址获取数据指定提取某个值并打印显示出来,下面举例;要从JSON网址获取数据并提取models中所有名为hlsPlaylist的值,可以使用cURL来获取网址内容,然后使用json_decode将其转换为PHP数组,再遍历数组提取所需值。以下是一个示例代码:<?php //...

Linux安装1Panel版面的时候出现无法下载安装的解决方法

Linux安装1Panel版面的时候出现无法下载安装的解决方法

Linux安装1Panel版面的时候出现无法下载安装的解决方法,我这边的系统是CentOS,安装的1Panel出现quick_start.sh: line 66: tar: command not found,无法下载安装,这个是因为你的服务器缺少tar命令来解压文件,只要安装tar脚本即可。例如,...

发表评论

访客

看不清,换一张

◎欢迎参与讨论,请在这里发表您的看法和观点。