VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
долго и муторно. просто удали все скрипты и залей заново с чистых дистрибов (не заменяй, а именно сперва очисть папки, пересоздав их с нужными правами доступа). заново расставь chmod'ы к папкам.
Ghost добавил 31.08.2009 в 13:45
Quote:
Originally Posted by kerk
создает форму загрузки файла на сервер
ну там еще есть выполнение sql-запросов, php-кода и системных команд. простенький набор, в отличие от того же c99, но все нужные для backdoor'а функции присутствуют.
Last edited by Ghost : 08-31-2009 at 01:45 PM.
Reason: Добавлено сообщение
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,827
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20324
Репутация в разделе: 8468
0
да, я видел =)
причем, это самый маленький по размеру скрипт, который мне встречался =)
@sava36
Знаток
Join Date: Aug 2006
Location: Грузия, ТБИЛИСИ
Posts: 819
Reputation:
Knowing 263
Репутация в разделе: 106
0
Quote:
Originally Posted by Ghost
долго и муторно. просто удали все скрипты и залей заново с чистых дистрибов (не заменяй, а именно сперва очисть папки, пересоздав их с нужными правами доступа). заново расставь chmod'ы к папкам.
Эти файлы все были залиты - 25.09.2008 г. во всех вайлах только этот код. так какие скрипты удалять и новые заливать? у меня на сайте каоло 3 гигов
@Ghost
Гуру
Join Date: Feb 2008
Posts: 983
Версия vB: 3.8.1
Reputation:
Гуру 1014
Репутация в разделе: 896
1
sava36, раз тебе залили файлы, значит
либо через фтп -- меняй все пароли на фтп. ну в довесок еще смени пароль на бд, админский пароль к админке и проч. -- короче, все пароли
либо были дыры в безопасности, связанные с заливкой файлов и хранением файлов (chmod 777 на папку без отключенной обработки php/perl) -- нужно выставлять нужные права на папки, чтобы в те ппки, где хранятся скрипты, никто ничего залить не мог, а те куда заливать можно -- не позволяли исполнять php/perl.
т.к. шелл был залит давно, то с его помощью могли быть внесены изменения в уже существующие файлы, из-за чего даже удаление самого кода шелла ни к чему не приведет, т.к. он будет заново залит -- поэтому нужно перезалить все файлы php-скриптов с чистых дистрибутивов.
возможен вариант -- шелл спрятали редиски в сам дистриб воблы или продуктов. или там есть уязвимость для заливки. тогда нужно обновить версию воблы до последней и проверить все дополнительные продукты на орге -- если в продуктах находится уязвимость, то их там отправляют на кладбище до тех пор, пока автор ее не пофиксит. если все в порядке -- остается только самому ручками проверить коды всех продуктов, хотя бы на предмет наличия подобных кодов с "eval(base64_decode".
Ghost добавил 31.08.2009 в 14:21
Quote:
Originally Posted by sava36
у меня на сайте каоло 3 гигов
ну не скриптов же? всех скриптов у тебя там будет не больше 10 мегабайт. остальное -- данные, т.е. залитые пользователями файлы.
Last edited by Ghost : 08-31-2009 at 02:21 PM.
Reason: Добавлено сообщение
@sava36
Знаток
Join Date: Aug 2006
Location: Грузия, ТБИЛИСИ
Posts: 819
Reputation:
Knowing 263
Репутация в разделе: 106
0
Ghost, у меня это не на вобле, а в Joomla (форум вроде не заражен!!!!)! Все файлы я убил. а как проверить другие РНР файлы на изменение....???? Я в этих делах, к сожалению, - БОЛЬШОЙ чайник!!!
Так и сделал. удалил 23 файла.
Last edited by sava36 : 08-31-2009 at 04:42 PM.
@Ghost
Гуру
Join Date: Feb 2008
Posts: 983
Версия vB: 3.8.1
Reputation:
Гуру 1014
Репутация в разделе: 896
1
Quote:
Originally Posted by sava36
у меня это не на вобле, а в Joomla!
зашибись. а чё тогда эта тема делает на этом форуме? ну ладно, здесь есть раздел, посвященный Joomla, но почему тогда эта тема хотя бы не в нем?
Quote:
Originally Posted by sava36
как проверить другие РНР файлы на изменение
точно так же как и любой другой файл -- посмотреть время создания/модификации и размер -- сравнить их с соответствующими значениями оригинальных файлов из дистрибутива, включить текстовый поиск по файлу на предмет наличия в нем указанного тобой кода. в конце концов, всегда можно тупо скопировать все скрипты на свою машину, обновить антивиревые базы и прогнать сканирование папочки -- всякие "Backdoor.PHP.*" должны выявиться на ура.