Warning: require(): open_basedir restriction in effect. File(/www/wwwroot/35.211.77.66) is not within the allowed path(s): (/www/wwwroot/35.211.77.66/blog.tkzyz.com/:/tmp/) in /www/wwwroot/35.211.77.66/blog.tkzyz.com/wp-content/plugins/qqworld-collector/qqworld-collector.php on line 14

Warning: require(): open_basedir restriction in effect. File(/www/wwwroot/35.211.77.66) is not within the allowed path(s): (/www/wwwroot/35.211.77.66/blog.tkzyz.com/:/tmp/) in /www/wwwroot/35.211.77.66/blog.tkzyz.com/wp-content/plugins/qqworld-collector/qqworld-collector.php on line 14

Warning: require(): open_basedir restriction in effect. File(/www/wwwroot/35.211.77.66) is not within the allowed path(s): (/www/wwwroot/35.211.77.66/blog.tkzyz.com/:/tmp/) in /www/wwwroot/35.211.77.66/blog.tkzyz.com/wp-content/plugins/qqworld-collector/qqworld-collector.php on line 14
2026年7月24日中午收到短信和邮件提示我的vps存在恶意文件 - 测试

2026年7月24日中午收到短信和邮件提示我的vps存在恶意文件

2026年7月24日中午收到2条短信和2件邮件提示我的vps存在2个恶意文件

分别是

文件路径 /tmp/phpfVeXUS
病毒名 Php.Trojan.Php.Qsmw
威胁等级 严重
标签特征 Trojan
行为特征  
文件路径 /tmp/phpClKItp
病毒名 Php.Trojan.Php.Qsmw
威胁等级 严重
标签特征 Trojan
行为特征  

我快速登录面板查询并未发现这两个文件

然后使用命令

cd /tmp

进入tmp文件夹

使用

# 按修改时间排序,最新的显示在最后面(方便滚动查看)
ls -lat

# 或者按创建/修改时间排序,最新的显示在最上面
ls -latr

# 想专门看 /tmp 下有哪些“点”开头的隐藏目录
ls -la | grep "^\."

等方法查看文件,依然查不到,估计是临时文件误报,也有可能是文件被防火墙拦截了

倒是查询到有一个md5码文件名的文件格式 很新日期也对的上

文件名;3c4**********fd71a57d(典型的md5码)
我对此进行研究

查看所有者是www,权限755,尝试删除此文件,删除后会重新自动创建,猜测应该是某程序的临时文件,经过一些列查询,最终发现是,使用7b2主题的wp产生的,并且我在其他服务器测试过7b2主题,那台也有,而且我刷新一次首页,那个文件夹的修改日期随之就会变成刷新时的时间,这个文件夹大概率是7b2主题的wp产生的缓存文件了。

解决了这个问题后随之又回过头研究那两个文件,有提示短信和邮件,但是我登录服务器后找不到,猜测有可能是误报,也可能是真的产生了病毒文件但是被防火墙拦截并删除了

我查询了一下发现论坛里也有和我一样的问题也是提示php+英文的文件名提示

其中一个帖子

fa***ai 发表于 2025-6-23 11:41:03

tmp目录下的php开头病毒文件怎么解决?大家有遇到这种情况吗?

 

XX网友 发表于 2025-6-23 15:03:31

这个是已经被防火墙拦截下来了,缓存文件而已
可以删除掉

第二个帖子

qx***k 发表于 2025-5-30 10:39:25

宝塔/tmp下出现php***文件,里面全是木马

为了能快速了解并处理您的问题,请提供以下基础信息:面板、插件版本:9.5
系统版本:debian12
问题描述:宝塔/tmp下出现php***文件,全是木马,又出现啥系统性漏洞了,好多台都得了,论坛也很多人得了,赶紧看看哪里出问题了
相关截图(日志、错误):

阿珂 发表于 2025-5-30 14:31:42

tmp目录下是已经被防火墙拦截的遗留文件
删除即可

第三个帖子在26年5月28发现问题,在6月4日说

落英缤纷 发表于 2026-5-28 07:25:29

腾讯云天天提示TMP目录下PHP开头的恶意文件

腾讯云天天提示TMP目录下PHP开头的恶意文件,这2天没有了。

经过的操作:
1.重装系统到debian13,更新到最新,并安装宝塔。
测试依然告警
2.停止宝塔面板的服务。
2天了,不再出了,前几天最多的时候一天告警2次。。。。。。。。。

落英缤纷 发表于 2026-6-4 18:21:28

解决了,WP插件过于古老的问题,删除了插件就OK了。

那么很有可能是我的wp某个比较老的插件产生的原因吧

最终我没有找到那两个php+英文的文件,查询md5文件名的来源也消耗了我不少时间。但是也让我放心了下来,看来并不是恶意木马文件,可能只是普通的缓存临时文件或者wp某插件产生的文件。

给TA打赏
共{{data.count}}人
人已打赏
笔记

谷歌商店APP账号登录死循环问题解决办法

2026-7-20 23:52:28

笔记

调整白天夜间自动切换的时间

2026-8-12 21:11:08