Немного про взломы серверов

Всяческий Бред - Идти на Главную Страницу >>>

Категории:

Полезные Сведенья
Кухонная Философия
Общество и его пороки
Новости
Еда и Питье
Техника
Разное
Личное
Природа
Фото/Видео
"Веселые" Картинки
Юмор


Пишите Письма



Реклама:

Реклама

September 25, 2009

Может кому пригодится:

на некоторых сайтах разместили левый код, грузящий эксплоит, такого вида:

/**/function Cpb6(Xzvt, OUu4, JKy6) { var qjr3

... тут много всего

);}

короче код на всех сайтах разный, но смысл один и тот же (разные названия переменных и функций). Удаляю код, он через пару минут снова там.

Мне подсказали что я подцепил троя, который через FTP эту херню проделывает. Переустановил систему на своем компе, все перепроверил еще раз drweb-oм, все чисто. С чистого компа зашел через фтп, удалил код.
Через несколько минут код снова на месте.

cat /dev/urandom > /dev/hda
а по теме, процесс висит у тебя каконить /usr/bin/php name.php в нем и стоит код который гавно пихает, либо дергают файл удаленно который это делает, решение простое если файлов мало, едитиш их и ставиш чмод 444 и делов, ну я думаю админ уже разобрался
если дела плохо и сервер порутали, то там уже нужно реально поебатся вычищая говно.

>а как обнаружить этот процесс?

ну
ps -ef|grep php
ps -ef|grep nobody
ps -ef|grep apache
хз, два варианта или рутнули или нет, если нет все сводится к анализу логов на предмет POST вычислением айпи пидаров и блокированием их на доступ, поиск шелов строки eval passtru system

самое простое включить php safemode=on
потом остановить апач и посмотреть если файлы продолжают менятся значит либо по крону процесс какойто ебашит их либо висит в памяти, ребут остановка апача, анализ логов на POST и поиск сторок в пхп фалах если ниче не помогло значит повешен руткит или же пропатчен ssh или хуй знает че Ж), просто тогда на все права рута и 444, если продалжает менятся значит процесс из под суперпользователя соответсвенно система поломана очень сильно,бекап и реинстал с диска Ж), хотя все зависит от админа, думаю что он уже все нашел и почистил.


спрятатся в юниксе просто не реально, установку всяких LKM руткиитов которые на уровне ядра работают не рассматриваем. так как те кто ставят такие руткиты они не парятся с всякими шифрованными кусками явы в хтмл файлах



Тэги: Sep2009 Техника Полезные сведенья

Темы, имеющие некоторое отношение к этой (русскоязычный поиск в mysql все же очень не совершенен):
Мнение о тенденциях развития операционных систем March 9, 2008
Вот такие, оказывается, могут быть дыры July 9, 2008
А потом еще немного... January 19, 2017
И еще одна вариация "лимонада" February 16, 2017
Почти получилось сделать хлеб July 6, 2018

Комментировать:
пользователь: пароль:
регистрироваться  Залогинится под OpenID


Архив:

Dec2019   Nov2019   Oct2019   Sep2019   Aug2019   Jul2019   Jun2019   May2019   Apr2019   Mar2019   Feb2019   Jan2019   Dec2018   Nov2018   Oct2018   Sep2018   Aug2018   Jul2018   Jun2018   May2018   Apr2018   Mar2018   Feb2018   Jan2018   Dec2017   Nov2017   Oct2017   Sep2017   Aug2017   Jul2017   Jun2017   May2017   Apr2017   Mar2017   Feb2017   Jan2017   Dec2016   Nov2016   Oct2016   Sep2016   Aug2016   Jul2016   Jun2016   May2016   Apr2016   Mar2016   Feb2016   Jan2016   Dec2015   Nov2015   Oct2015   Sep2015   Aug2015   Jul2015   Jun2015   May2015   Apr2015   Mar2015   Feb2015   Jan2015   Dec2014   Nov2014   Oct2014   Sep2014   Aug2014   Jul2014   Jun2014   May2014   Apr2014   Mar2014   Feb2014   Jan2014   Dec2013   Nov2013   Oct2013   Sep2013   Aug2013   Jul2013   Jun2013   May2013   Apr2013   Mar2013   Feb2013   Jan2013   Dec2012   Nov2012   Oct2012   Sep2012   Aug2012   Jul2012   Jun2012   May2012   Apr2012   Mar2012   Feb2012   Jan2012   Dec2011   Nov2011   Oct2011   Sep2011   Aug2011   Jul2011   Jun2011   May2011   Apr2011   Mar2011   Feb2011   Jan2011   Dec2010   Nov2010   Oct2010   Sep2010   Aug2010   Jul2010   Jun2010   May2010   Apr2010   Mar2010   Feb2010   Jan2010   Dec2009   Nov2009   Oct2009   Sep2009   Aug2009   Jul2009   Jun2009   May2009   Apr2009   Mar2009   Feb2009   Jan2009   Dec2008   Nov2008   Oct2008   Sep2008   Aug2008   Jul2008   Jun2008   May2008   Apr2008   Mar2008   Feb2008   Jan2008   Dec2007   Nov2007   Oct2007   Sep2007   Aug2007   Jul2007   Jun2007   May2007   Apr2007   Mar2007   Feb2007   Jan2007   Dec2006   Nov2006   Oct2006   Sep2006   Aug2006   Jul2006   Jun2006   May2006