2026年7月24日中午收到2条短信和2件邮件提示我的vps存在2个恶意文件
分别是
| 文件路径 | /tmp/phpfVeXUS |
| 病毒名 | Php.Trojan.Php.Qsmw |
| 威胁等级 | 严重 |
| 标签特征 | Trojan |
| 行为特征 |
| 文件路径 | /tmp/phpClKItp |
| 病毒名 | Php.Trojan.Php.Qsmw |
| 威胁等级 | 严重 |
| 标签特征 | Trojan |
| 行为特征 |
我快速登录面板查询并未发现这两个文件
然后使用命令
cd /tmp
进入tmp文件夹
使用
# 按修改时间排序,最新的显示在最后面(方便滚动查看)
ls -lat
# 或者按创建/修改时间排序,最新的显示在最上面
ls -latr
# 想专门看 /tmp 下有哪些“点”开头的隐藏目录
ls -la | grep "^\."
等方法查看文件,依然查不到,估计是临时文件误报,也有可能是文件被防火墙拦截了
倒是查询到有一个md5码文件名的文件格式 很新日期也对的上
文件名;3c4**********fd71a57d(典型的md5码)
我对此进行研究
查看所有者是www,权限755,尝试删除此文件,删除后会重新自动创建,猜测应该是某程序的临时文件,经过一些列查询,最终发现是,使用7b2主题的wp产生的,并且我在其他服务器测试过7b2主题,那台也有,而且我刷新一次首页,那个文件夹的修改日期随之就会变成刷新时的时间,这个文件夹大概率是7b2主题的wp产生的缓存文件了。
解决了这个问题后随之又回过头研究那两个文件,有提示短信和邮件,但是我登录服务器后找不到,猜测有可能是误报,也可能是真的产生了病毒文件但是被防火墙拦截并删除了
我查询了一下发现论坛里也有和我一样的问题也是提示php+英文的文件名提示
其中一个帖子
tmp目录下的php开头病毒文件怎么解决?大家有遇到这种情况吗?
第二个帖子
宝塔/tmp下出现php***文件,里面全是木马
为了能快速了解并处理您的问题,请提供以下基础信息:面板、插件版本:9.5
系统版本:debian12
问题描述:宝塔/tmp下出现php***文件,全是木马,又出现啥系统性漏洞了,好多台都得了,论坛也很多人得了,赶紧看看哪里出问题了
相关截图(日志、错误):
第三个帖子在26年5月28发现问题,在6月4日说
腾讯云天天提示TMP目录下PHP开头的恶意文件
腾讯云天天提示TMP目录下PHP开头的恶意文件,这2天没有了。
经过的操作:
1.重装系统到debian13,更新到最新,并安装宝塔。
测试依然告警
2.停止宝塔面板的服务。
2天了,不再出了,前几天最多的时候一天告警2次。。。。。。。。。解决了,WP插件过于古老的问题,删除了插件就OK了。
那么很有可能是我的wp某个比较老的插件产生的原因吧
最终我没有找到那两个php+英文的文件,查询md5文件名的来源也消耗了我不少时间。但是也让我放心了下来,看来并不是恶意木马文件,可能只是普通的缓存临时文件或者wp某插件产生的文件。