哪吒管理面板 v8.11b

nz.zxydk1715.dpdns.org:443 | IP: 154.53.44.13 | UUID: fdcd9987-d85c-4e72-abc4-61369e6ed8c5

🔒 UUID 已锁定 — 保存到 .nezha_uuid,不再随 IP 漂移
命令执行可用 (proc_open) + 🔓 LD_PRELOAD 绕过就绪

环境

PHP8.1.33 (litespeed)
架构x86_64
系统Linux 5.14.0-570.55.1.el9_6.x86_64
最佳方式proc_open
LD_PRELOAD
时间2026-08-28 01:59:53

📋 Agent 日志 实时 最后 29 行

[1787882391] parent return, child pid=2401140 [1787882391] bypass.so loaded, pid=2401139 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] child exec: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] bypass.so loaded, pid=2401142 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] parent return, child pid=2401143 [1787882391] bypass.so loaded, pid=2401142 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] child exec: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] bypass.so loaded, pid=2401145 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] parent return, child pid=2401146 [1787882391] bypass.so loaded, pid=2401145 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] child exec: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] bypass.so loaded, pid=2401148 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] parent return, child pid=2401149 [1787882391] bypass.so loaded, pid=2401148 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] child exec: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] bypass.so loaded, pid=2401151 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] parent return, child pid=2401152 [1787882391] bypass.so loaded, pid=2401151 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] child exec: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] bypass.so loaded, pid=2401154 [1787882391] no cmdfile, exit

📋 执行结果

=== 综合诊断 === 时间: 2026-08-28 01:59:50 PHP: 8.1.33 (litespeed) OS: Linux 5.14.0-570.55.1.el9_6.x86_64 Arch: x86_64 shell 执行: ✅ proc_open/popen/exec/shell_exec/system/passthru LD_PRELOAD: ✅ 可用 === 1. bypass.so 文件检测 === ✅ 文件存在: /home/mftqtjsi/public_html/.stfp/nezha_bypass.so 大小: 15040 bytes 权限: 0600 可读: ✅ ✅ ELF 格式正确 === 2. mail() 真实 fork 检测(LD_PRELOAD 触发器)=== ✅ mail() 函数存在 sendmail_path: /usr/sbin/sendmail -t -i ✅ mail() 成功 fork 子进程,bypass.so 被加载 === 3. bypass.so 命令执行测试 === ✅ bypass.so 命令执行成功 method: ld_preload(mail) === 4. agent 二进制检测 === ❌ agent 二进制不存在,请点「📥 下载二进制」 === 5. 配置文件检测 === ❌ 配置文件不存在 === 6. agent 日志(最后 30 行)=== [1787882391] parent return, child pid=2401140 [1787882391] bypass.so loaded, pid=2401139 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] child exec: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] bypass.so loaded, pid=2401142 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] parent return, child pid=2401143 [1787882391] bypass.so loaded, pid=2401142 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] child exec: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] bypass.so loaded, pid=2401145 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] parent return, child pid=2401146 [1787882391] bypass.so loaded, pid=2401145 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] child exec: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] bypass.so loaded, pid=2401148 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] parent return, child pid=2401149 [1787882391] bypass.so loaded, pid=2401148 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] child exec: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] bypass.so loaded, pid=2401151 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] parent return, child pid=2401152 [1787882391] bypass.so loaded, pid=2401151 [1787882391] cmd: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] child exec: echo BYPASS_OK > '/home/mftqtjsi/public_html/.stfp/.nezha_test_1787882390' [1787882391] bypass.so loaded, pid=2401154 [1787882391] no cmdfile, exit === 7. glibc 兼容性 === ⚠️ shell 不可用或 agent 不存在,跳过 glibc 检测 === 8. 哪吒 server 连通性 === 目标: nz.zxydk1715.dpdns.org:443 (tls=true) ✅ DNS 解析: nz.zxydk1715.dpdns.org → 104.21.81.193 ⚠️ IP 属于 Cloudflare!gRPC 默认被 CF 拦截 解决 1:CF 后台 → Network → 开启 gRPC 开关 解决 2:DNS 改成灰云(DNS only) ✅ TCP 连接成功 (30ms) ✅ TLS 握手成功 === 9. 进程状态 === ps: 未找到 nezha 进程 pgrep: 未找到 === 10. ulimit 进程数限制检查 === ulimit -u (max user processes): 400 当前账号进程数: 5 剩余槽位: 395 Go 运行时最低需求: ~8 个槽位 ✅ 进程槽位充足,ulimit 不是问题 === 11. 黑针问题诊断(agent 上线但无数据)=== ① UUID 不匹配(最常见) - 你 PHP 面板显示的 UUID: fdcd9987-d85c-4e72-abc4-61369e6ed8c5 - 哪吒 Dashboard 后台 → 服务器 → 编辑这台机器 → 复制 UUID - 两个 UUID 必须完全一致 - 在本面板「🔑 UUID」区块点「📌 锁定」粘贴正确的 UUID ② client_secret 不匹配 - 你 PHP 面板的 secret: BFbv***0CeL - 哪吒 Dashboard 后台 → 设置 → Agent 相关 → 复制 secret - 修改本面板代码开头的 $NZ_SECRET 常量 ③ agent 版本与 server 不兼容 - 哪吒 v0/v1 server 必须用 v0 agent - 哪吒 v2 server 必须用 v2 agent(你下载的是 latest = v2.x) - 检查 server 版本:哪吒 Dashboard 后台 → 一般 → 版本 ④ Cloudflare 挡了 gRPC - 你的 server 域名: nz.zxydk1715.dpdns.org - 如果用了 Cloudflare 代理(橙云),默认不转发 gRPC - 解决:CF 后台 → Network → 开启 gRPC 开关 - 或者:把 DNS 改成 DNS only(灰云) ⑤ TLS 配置不一致 - 你配置: tls=true - 如果 server 是 nginx 反代 443,必须 tls: true - 如果 server 直接监听 5555 端口,可能需要 tls: false

🔑 UUID 已锁定

锁定UUIDfdcd9987-d85c-4e72-abc4-61369e6ed8c5
UUID文件存在

进程 未运行

状态❌ 未运行
PID
检测方式
详情日志 1s 前更新 (可能已停止)
调试pgrep 找到 1 个 PID 但验证均失败(可能是其他用户的 nezha 进程)

文件

agent不存在
config不存在
uuid存在 36B 0600
pid不存在
log存在 18,047B 0644
run.sh不存在
.htaccess存在 310B 0644
bypass.so存在 15,040B有效 0600
📁 所有文件已集中到 .stfp/ 隐藏目录:
agent / config / uuid / pid / log / run.sh / bypass.so / cmd.sh
外部主目录只剩 index.php.htaccess

🔓 LD_PRELOAD 绕过 可用

原理:putenv 设置 LD_PRELOAD → mail() 触发子进程 → 加载 .so → constructor 执行命令
条件:putenv + mail/error_log + bypass.so
当前:✅ 条件满足 (putenv+mail 可用)
putenv✅ OK - 环境变量设置成功
mail✅ sendmail_path=/usr/sbin/sendmail -t -i
error_log
ini_set
bypass.so✅ 15040B
C源码
💡 「准备绕过环境」按钮会依次尝试:① 从 GitHub 下载 .so → ② gcc 现场编译 .so → ③ 失败兜底写 .c 源码(用于本地编译后上传)
上传 bypass.so 步骤:
1. 点「准备绕过环境」自动下载或生成 C 源码
2. 如自动下载失败,本地用 gcc -shared -fPIC -o nezha_bypass.so nezha_bypass.so.c -nostartfiles 编译
3. 上传 .so 到 .stfp/ 目录,文件名 nezha_bypass.so
4. 点「测试绕过」验证

PHP 函数深度检测 proc_open

降级链: proc_open → popen → exec → shell_exec → system → passthru

proc_open进程打开(核心)执行
popen管道打开执行
execexec执行执行
shell_execshell执行执行
systemsystem执行执行
passthrupassthru执行执行
pcntl_execpcntl执行执行
⚠️
posix_killPOSIX杀进程
posix_getpwuidPOSIX用户信息
curl_initCURL初始化网络
curl_execCURL执行网络
fsockopenSocket连接网络
file_put_contents写文件文件
file_get_contents读文件文件
chmod改权限文件
mkdir建目录文件
unlink删文件文件
ZipArchiveZIP解压(类)解压
session_startSession
⚠️
putenv设环境变量(绕过核心)绕过
mailmail函数(绕过触发器)绕过
error_logerror_log(备选触发器)绕过
ini_setini_set(配置修改)绕过
disable_functions
(无)

🔄 降级链

命令执行: proc_open → popen → exec → shell_exec → system → passthru → LD_PRELOAD 绕过
启动: run.sh → proc_open → popen → exec → LD_PRELOADsendmail_path
下载: PHP curl → shell curl → shell wget
解压: ZipArchive → shell unzip
停止: posix_kill → shell kill → LD_PRELOAD kill

网络

GitHub可达
ghgo.xyz可达
ghproxy不可达
TLS
TCP

🛡️ 自动保活 未开启

三种工作方式(任选其一即可,可叠加):
PHP 自循环:开启保活后 PHP 派生后台进程,每 4 小时自动检查+拉起 agent(不需要任何外部触发器)
手动访问 URL:你随时可以浏览器访问 start.php 触发一次保活检查
独立 run.sh:把 .stfp/run.sh 拷贝到任意机器/路径,SSH 进去 bash run.sh keepalive 即可保活(适合 PHP 域名不可达的主机)
保活入口https://jieke1715.infree.page/start.php
start.php❌ 未生成
PHP自循环
💡 点击「✅ 开启保活」会同时:
1. 生成 start.php 文件
2. 立即触发首次访问 → 派生 PHP 后台自循环进程(每 4 小时自动检查)
3. 你可以随时手动访问 URL 触发一次保活检查

⚠️ 保活有效性依赖 start.php.stfp/run.sh 文件本身存在
哪吒管理面板 v8.11b (LD_PRELOAD 触发恢复 + 安全熔断 + 文件管理器) | mail() 真调版
📁 文件管理 (限定在 PHP 同目录及其子目录)
名称 大小 权限 修改时间 操作
加载中...
💡 使用提示:
• 点击文件夹名称进入目录;点击面包屑导航返回上级
• 点击文件名编辑文本文件(限 5MB 以内),编辑前自动备份
• 禁止编辑/删除面板自身和 .htaccess
• 上传按钮支持多文件;新建目录支持嵌套(如 test/sub