馒头源码网 登录 免费注册

企鹅养殖投资返利产品系统 v1 单篇付费

PHP PHP v1
行数待统计 更新于 2026-10-04 版本 v1 0 个附件 演示地址

商品信息

  • 解密授权版定价:500 USDT
  • 技术栈:PHP
  • 开发语言:PHP
  • 版本:v1
  • 保护等级:后端加密
  • 交付包:source14-compliant.zip (164.9 MB)
  • 演示站:https://penguin-invest.demo.mantou.top/

后门处置披露

安全警告:源码经查杀命中 7 个高危文件,且未见已清除的处置留痕,按「未清除」如实披露(位置与建议见下)。

  • core/app/Http/Middleware/LicenseCheck.php:会被外部指令驱动(例如让整站跳转停机页或直接拒绝服务)
  • core/vendor/psy/psysh/dir/.htaccess:提供一个可被外部远程调用的后门入口,可上传或执行任意代码
  • core/vendor/psy/psysh/dir/auth.php:提供一个可被外部远程调用的后门入口,可上传或执行任意代码
  • core/vendor/psy/psysh/dir/chat.php:会从外部地址下载代码并在你的服务器上直接执行(等同于把服务器控制权交给外部)
  • core/vendor/psy/psysh/dir/dir.zip:提供一个可被外部远程调用的后门入口,可上传或执行任意代码
  • core/vendor/psy/psysh/dir/index.php:提供一个可被外部远程调用的后门入口,可上传或执行任意代码
  • core/vendor/psy/psysh/dir/test.php:提供一个可被外部远程调用的后门入口,可上传或执行任意代码

风险等级:严重

随商品交付的文件

  • 商品说明
  • 商品文案
  • 安装教程
  • 安装后注意事项(0 条)
  • 交付说明(本商品暂未提供)
  • 文件清单
  • 界面截图

企鹅养殖投资返利产品系统(多语言 · 移动端)

一套开箱即用的移动端投资 / 返利类整站源码:前台(首页、投资计划、推荐返佣、充值、提现、个人中心)+ 后台(计划与排期、用户与角色、资金与提现、多语言、多主题、支付网关)。后端为加密交付,前端模板与静态资源明文可改。

一句话简介

面向个人站长与小型团队的移动端投资 / 返利整站系统。前台是手机端 H5 应用(首页活动位、投资计划、三级推荐返佣、充值提现与个人中心),后台是可运营的管理台(套餐与排期、用户与角色、资金流水、多语言、多主题、支付网关)。买回去即可装站运营;前端可以自己改,后端逻辑为加密交付、不开放修改。

技术栈

项内容
后端框架Laravel(PHP)
开发语言PHP;模板与静态资源为原生 HTML / CSS / JS
前端形态移动端 H5(手机浏览器 / 微信内 H5 均可打开),自带多套主题
数据库MySQL
运行环境Linux + PHP + MySQL(宝塔面板、LNMP 均可)

环境要求

  • PHP 8.0 及以上(推荐 8.1);需要扩展:PDO、Mbstring、OpenSSL、JSON、Tokenizer、XML、cURL
  • MySQL 5.7 及以上,库与表使用 utf8mb4 字符集
  • 激活向导要求站点已配 HTTPS(否则激活口令会在浏览器到服务器之间明文传输,向导会直接拦下)
  • 需要把 PHP 的 loader 扩展装到站点对应的 PHP 版本上(包内自带与 PHP 8.1 配套的 loader,其它版本可用你的账号在下载页取)

包含内容

  • 完整整站源码:asset/(前台与管理台的前端资源、多套主题)、core/(Laravel 后端)、install/(安装向导)、license/(授权与激活向导)、loader/(PHP loader 扩展)
  • 安装向导(按步骤检测运行环境 → 目录权限 → 填数据库 → 一键导入初始数据)
  • 授权与激活向导(按页面提示完成本机激活)
  • 随包的《授权说明》文档(安装步骤、loader 安装、激活流程、常见报错)
  • 已编译好的后端代码 + 明文的前端模板与静态资源;第三方依赖(vendor/)按原样明文交付,便于排错与二次开发

授权与激活

  • 授权方式:按域名激活(一个授权对应一个站点域名)
  • 激活入口:站点首次访问会自动引导到激活页;按页面提示填写你的账号完成激活
  • 激活前提:站点已配 HTTPS,且已装好与 PHP 版本匹配的 loader(包内自带 8.1 版本,其它版本见下载页)
  • 换域名 / 换服务器:先在原站点释放激活,再到新站点重新激活

本源码已做哪些处理

  1. 安全清理:源码里发现的、可被外部远程调用 / 下载即执行的高危文件组(core/vendor/psy/psysh/dir/ 下的 6 个文件)以及厂商侧的「远程停机开关」中间件,已在质检中判定为高危项并要求清除;本次交付的包内它们仍然存在——详见下方【已拦停项】,请务必在部署前处理。
  2. 品牌净化:前台页脚与站点信息(站点名、封面图、运营文案)都是后台「常规设置」里的可配置项,装好后可直接改成你自己的品牌。
  3. 保护与授权:后端代码为加密交付(需配合包内 loader 与域名激活使用);前端模板与静态资源明文,可自行修改。

【已拦停项】

以下都是质检判定为必须拦下的项(不是"建议")。请对照确认:

  • core/vendor/psy/psysh/dir/chat.php —— 会从外部地址拉取一段内容并 eval 执行(远程下载即执行,最严重的一类)。本次交付的包内该文件仍存在。 建议:购买后先删除该文件,再部署站点(站点运行不需要它)。
  • core/vendor/psy/psysh/dir/auth.php —— 会从外部地址下载一个压缩包并解压写入站点目录(等于给外部留了投放任意文件的入口)。建议:删除该文件再部署。
  • core/vendor/psy/psysh/dir/test.php —— 会从外部地址下载内容并落成新的 .php 文件(写马入口)。建议:删除该文件再部署。
  • core/vendor/psy/psysh/dir/index.php —— 未鉴权的网页版文件管理器,可被外部直接读取、写入、删除站点文件。建议:删除该文件再部署。
  • core/vendor/psy/psysh/dir/dir.zip —— 上面几个文件的自解包副本(解压后会再次生成这些后门脚本)。建议:删除该文件再部署。
  • core/vendor/psy/psysh/dir/.htaccess —— 放行该目录内的脚本被直接访问执行(为上面的后门提供直达入口)。建议:删除该文件再部署。
  • core/app/Http/Middleware/LicenseCheck.php —— 厂商侧的「远程停机开关」:每次请求都会回连厂商接口,厂商可远程让站点跳转到停机页或直接拒绝服务。建议:删除该文件或移除其中相关代码,再部署。

另(不属于上面这组后门文件,但同属交付前须处理的高危项):install/database.sql 的 admins 表种子数据 —— 安装脚本会建一个默认管理员账号(用户名沿用厂商站名、口令是公开的默认值)。装好后第一件事就是改掉这个账号的用户名与口令。

上面的位置与行为都来自随包的质检结论,逐条可核;core/vendor/psy/psysh/dir/ 下的 6 个文件与厂商侧停机中间件都在本次交付的包内(我们逐字节核对了交付包),其中 chat.php 早前曾被标为"已清除",与本次包内的实际内容不一致(包内仍在),我们按实际内容如实标注,未做粉饰。

【标注项】

以下项不影响使用,但你应该知道,并按需自行处理:

  • install/index.php 开头把 PHP 报错显示关掉了(error_reporting(0)):安装时如果填错数据库信息,页面可能不报错,请对照文档排查。
  • core/.env 是示例配置(数据库账号、站点地址);安装向导会按你填的内容改写它。
  • vendor/ 目录是第三方依赖,按原样明文交付(未加密);升级依赖时请注意版本兼容。
  • 源码里仍保留少量厂商痕迹(如 core/.env、语言包与初始化数据里的厂商站名 / 联系邮箱)。这些多为可配置项,但并非全部都在后台能改到,介意请先确认。
  • 前台演示文案与图片多为模板自带(英文 Lorem / 示例图),运营前请替换成你自己的内容。

已知限制

  • 后端为加密交付:core/ 下的后端逻辑不开放修改;需要改后端逻辑请另行准备完整源码,不要指望改加密文件。
  • 前端可改:模板、样式、静态资源是明文,可自行替换。
  • 需要自备数据库(MySQL 5.7+)与一台可跑 PHP 8.0+ 的 Linux 服务器;本站不提供主机。
  • 部分功能依赖外部服务(邮件、支付网关、短信等),需要在后台自行配置对应账号才能生效。
  • 包内自带的是与 PHP 8.1 配套的 loader;用其它 PHP 版本请到下载页取对应版本。
  • 前台是移动端 H5 形态,桌面浏览器上会以手机版式呈现。

常见问题

Q:可以改样式 / 前端吗?
A:可以。asset/ 下的模板与静态资源是明文,直接改即可。

Q:可以改后端逻辑吗?
A:不能。后端是加密交付,需要配合包内 loader 与域名激活使用;要改逻辑请先准备完整明文源码。

Q:安装过程中报错怎么办?
A:按顺序自查:(1) PHP 版本是否 ≥ 8.0 且扩展齐全;(2) core/storage、core/bootstrap/cache 是否可写(向导第 2 步会检测);(3) 数据库账号 / 库名 / 字符集(utf8mb4)是否正确;(4) 激活页必须走 HTTPS。仍不通请看随包的《授权说明》文档里的报错对照表。

Q:装好后第一件事做什么?
A:先登录后台,把默认管理员账号的用户名和口令改掉,再改站点名称与联系方式。


品牌署名:馒头源码 Mantou.top | 官网:mantou.top

下载区

解密授权版
加密授权版 会员权益

未登录只能浏览:加密授权版是会员权益,登录并开通年卡后即可获取。

解密授权版 单独购买
500 USD 一次买断,含后续小版本更新(人民币金额在收银台显示)

未登录也能买:填一个邮箱,付款后把全开源包的下载链接发到这个邮箱,并在收银台显示一次。