当前位置:论坛首页 > 第三方应用

一键部署应用里环创影城那个源码的后门和授权都被挖出...

2021-4-18 22:50 [复制链接] 7 4496

本帖最后由 丷温柔乡 于 2021-4-18 23:06 编辑

QQ截图20210418224802.png
  1. 授权代码在根目录的index.php,授权服务器为www.hckj2021.top;
复制代码
  1. 这是改的早期完美和盒子云那套,不是用什么D盾扫描的,那个只能扫出一些常用的大马和后门,这个程序一直存在的后门文件分散放在静态目录里,压根扫不出来,与控MVC控制器里的Dao.php被允许跨域提交拼接密钥后修改静态目录里的后门文件进行拼接,接着这个源码的的原作者就可以畅游你的服务器了~~
复制代码
  1. 另外还有一个开源的东西还算不上后门,用户名和密码都还没改的,但可以直接通过这个编辑器修改你服务器里的任意文件,大概率是这个什么环创科技的放进去的吧,其他的就不透露太多~反正高手们都是来无影去无踪,台上的始终是小丑,影视什么的还是别玩了吧~
复制代码

最后,只需要将下面的代码粘贴到index.php里替换掉原来的内容即可去除这个盗版添加的授权,没有仔细研究太多,不排除还有其他地方也有追踪代码
  1. <?php
  2. $databaseFile = 'application/database.php';
  3. define('APP_PATH', __DIR__ . '/application/');
  4. if(!file_exists($databaseFile)){
  5.            header("Location:/install");
  6.     exit();
  7. }
  8. require __DIR__ . '/thinkphp/start.php';
复制代码









使用道具 举报 只看该作者 回复
发表于 2021-4-25 16:08:00 | 显示全部楼层
丷懒得可爱丷 发表于 2021-4-23 15:00
你是怎么好意思提赚钱的?拿着别人的作品解密破解一下加个授权就拿去卖被挖出后门还好意思让别人向你道歉 ...

我们拿别人的作品破解解密?你也不百度一下这款软件在市场上有多少盗版,原作者的作品更新到4.2版本后便不做了,原作者我们也没办法联系上。
接下来我们从4.2版本一直更新到5.2版本,期间原作者写的代码我们都保留了原作者版权,只有我们更新代码的部分加上了我们自己的版权,这有什么问题???
而且我们加上的视频弹幕,聊天系统,各种新功能这也是原作者写的?
我们一直很重视版权,里面谁写的功能作者是谁大家都知道。
在你未了解清楚事情的前提下,别血口喷人。
使用道具 举报 回复 支持 1 反对 0
发表于 2021-4-23 15:00:28 | 显示全部楼层
本帖最后由 丷懒得可爱丷 于 2021-4-23 15:04 编辑
宝塔用户_siwlga 发表于 2021-4-19 17:15
事先声明产品是需要进行授权的,如果不授权,市场上泛滥了,我们怎么赚钱?
有必要提一点的是:如果我们 ...

你是怎么好意思提赚钱的?拿着别人的作品解密破解一下加个授权就拿去卖被挖出后门还好意思让别人向你道歉,复制原作者的东西篡改别人的版权,还是要点脸ok
使用道具 举报 回复 支持 1 反对 0
发表于 2021-4-19 17:22:10 | 显示全部楼层
大炮运维V587 发表于 2021-4-19 11:57
感谢您的反馈,我们这边也在排查中

我们植入代码是为了检测该用户是否通过授权,我们公司不会非法获取各位用户的各种信息,我相信任何一家公司也不会断了自己的财路吧?

环创影城正式版将在5月初上线,我们到时候采用本地授权方式,一个域名生成一个秘钥,去除了远程授权的方式。如果还有人非法破解授权代码,发这种帖子说我们公司非法收集用户资料等等不良信息,我们会启动法律途径追究非法破解代码人员的法律责任!!!
使用道具 举报 回复 支持 0 反对 1
发表于 2021-4-19 11:06:06 | 显示全部楼层
使用道具 举报 回复 支持 反对
发表于 2021-4-19 11:57:36 | 显示全部楼层
丷懒得可爱丷 发表于 2021-4-19 11:06
参考:https://www.bt.cn/bbs/thread-22665-1-1.html

感谢您的反馈,我们这边也在排查中
使用道具 举报 回复 支持 反对
发表于 2021-4-19 17:15:08 | 显示全部楼层
大炮运维V587 发表于 2021-4-19 11:57
感谢您的反馈,我们这边也在排查中

事先声明产品是需要进行授权的,如果不授权,市场上泛滥了,我们怎么赚钱?
有必要提一点的是:如果我们非法植入一些木马来获取用户数据库等等信息,我们愿意承担法律责任,还有我们可以提供授权后台给你检查,如果查出来我们没有非法获取用户数据库,那么他必须向我们道歉。
使用道具 举报 回复 支持 反对
发表于 2021-4-20 10:31:14 | 显示全部楼层
宝塔用户_siwlga 发表于 2021-4-19 17:15
事先声明产品是需要进行授权的,如果不授权,市场上泛滥了,我们怎么赚钱?
有必要提一点的是:如果我们 ...

感谢,合作共赢
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

普通问题处理

论坛响应时间:72小时

问题处理方式:排队(仅解答)

工作时间:白班:9:00 - 18:00

紧急运维服务

响应时间:3分钟

问题处理方式:宝塔专家1对1服务

工作时间:工作日:9:00 - 18:30

宝塔专业团队为您解决服务器疑难问题

立即付费处理

工作时间:09:00至24:00

快速回复 返回顶部 返回列表