Реклама на сайте Advertise with us

Взлом TradePulse

Расширенный поиск по форуму
 
Новая тема Новая тема   
Автор
Поиск в теме:

IDDQD

С нами с 30.08.05
Сообщения: 5545
Рейтинг: 2710

Ссылка на сообщениеДобавлено: 24/11/11 в 07:19       Ответить с цитатойцитата 

Kildoozer писал:
Есть несколько файлов, которые чаще всего используются для шеллов. Причем рсполагаются они вне папки tp:
.php (без имени)
crond.php - обычно лежит в папках внутри 'st'
ssi.php - аналогично.
Но, как сами понимаете, могут использоваться и другие имена файлов. Особенности:
1. имя *.php - это понятно
2. содержит либо eval(base64_decode( во второй строке,
3. либо зазенденый файл, ищите подстроку halt_compiler(),
4. либо закрытый ионом, ищите к примеру _il_exec

В пульсе есть сканер файлов, который проверяет ВСЕ *.php файлы внутри tp на принадлежность к скрипту и на соответствие чексуммы файлов последней версии.


как этот сканер запустить, чет не вижу ? или билд новый надо

0
 

ябудубудай

С нами с 20.02.07
Сообщения: 722
Рейтинг: 1038

Ссылка на сообщениеДобавлено: 24/11/11 в 14:17       Ответить с цитатойцитата 

Noobus Boobus писал:
Реально рекомендую поставить чистую инсталляцию в отдельную папочку, а потом сравнить рабочую диру tp с чистой:

Установил на новый домен новый скрипт, и сравнил уже с рабочим и нашел вроде лишние файлы в рабочем скрипте:
tp/cron.last
tp/crontest.php
tp/ic_check.php
tp/in.php
Их что можно смело удалять ? или необходимо
Kildoozer писал:
надо скачать updater.zip, и залить его содержимое в папку /tp/

как луче поступить ? icon_smile.gif

0
 

ябудубудай

С нами с 20.02.07
Сообщения: 722
Рейтинг: 1038

Ссылка на сообщениеДобавлено: 24/11/11 в 14:19       Ответить с цитатойцитата 

П.с. вроде редиректа и что трафик куда в другое место отправляет не замечаю

0
 



С нами с 09.11.04
Сообщения: 319
Рейтинг: 499

Ссылка на сообщениеДобавлено: 24/11/11 в 14:49       Ответить с цитатойцитата 

Дольчик ххх писал:
Установил на новый домен новый скрипт, и сравнил уже с рабочим и нашел вроде лишние файлы в рабочем скрипте:
tp/cron.last
tp/crontest.php
tp/ic_check.php
tp/in.php
Их что можно смело удалять ? или необходимо

как луче поступить ? icon_smile.gif

Это наши файлы, не надо их удалять icon_smile.gif

Buran | Progress

1
 



С нами с 09.11.04
Сообщения: 319
Рейтинг: 499

Ссылка на сообщениеДобавлено: 24/11/11 в 14:50       Ответить с цитатойцитата 

CraZ писал:
как этот сканер запустить, чет не вижу ? или билд новый надо

Он появился в 40м билде, меню Tools -> Scanner

Buran | Progress

1
 



С нами с 15.07.03
Сообщения: 1120
Рейтинг: 1628


Передовик Master-X (16.03.2018)
Ссылка на сообщениеДобавлено: 25/11/11 в 08:19       Ответить с цитатойцитата 

Обновил на двух сайтах пульс до Version 1.0.7 build 41
Проверил сканером, везде выдало вот это:
Wrong files
tp/crontest.php File has renamed to tp/crontest.php_
tp/in.php File has renamed to tp/in.php_
tp/data/algos/TradePulse/backup.php File has renamed to tp/data/algos/TradePulse/backup.php_

Значит все-таки подломили?

Альтернатива C4S КлипСтор для овнеров контента и для вебмастеров

0
 

IDDQD

С нами с 30.08.05
Сообщения: 5545
Рейтинг: 2710

Ссылка на сообщениеДобавлено: 25/11/11 в 12:55       Ответить с цитатойцитата 



у меня пока 35-й билд. и там они как переименовало у тебя выглядят. у тебя может вообще древний билд был ?)

1
 



С нами с 16.10.09
Сообщения: 343
Рейтинг: 419

Ссылка на сообщениеДобавлено: 25/11/11 в 13:13       Ответить с цитатойцитата 

Еще один способ замаскировать это решето при помощи .htaccess:

Код: [развернуть]


Если тумбы раздаются апачем, можно в thumbs написать что-то такое:
Код: [развернуть]

1
 



С нами с 16.10.09
Сообщения: 343
Рейтинг: 419

Ссылка на сообщениеДобавлено: 25/11/11 в 13:16       Ответить с цитатойцитата 

Barkley:
Насколько я помню, правильный файл называется ssi_in.php (http://scriptpulse.com/tp/manual/incoming-trackers.php)

Есть еще проверка: попробовать зайти на этот файл напрямую браузером. Если там вот такой код, то это гарантированно вебшелл:
Код:
<pre align=center><form method=post>Password: <input type=password name=pass><input type=submit value='>>'></form></pre>

1
 

IDDQD

С нами с 30.08.05
Сообщения: 5545
Рейтинг: 2710

Ссылка на сообщениеДобавлено: 25/11/11 в 18:03       Ответить с цитатойцитата 

протестил сканером все сайты. везде чисто. стоит сапорт дергать чтобы проверили шелы эти лии как там ? ))

0
 



С нами с 02.10.08
Сообщения: 36
Рейтинг: 5

Ссылка на сообщениеДобавлено: 25/11/11 в 18:09       Ответить с цитатойцитата 

Kildoozer писал:
Это наши файлы, не надо их удалять icon_smile.gif

килдозер, объясни, пожалуйста, (ошибся с версиями) Version 1.0.7 build 41 - сейчас эта, отключена. вставка в морду инклюда, либо тоже самое через хтасесс, начало вызывать тормоза при загрузке страницы. проверял обе версии пульса - с разными кодировщиками. протон на тех же серверах не тормозит.

0
 
Новая тема Новая тема   

Текстовая реклама в форме ответа
Заголовок и до четырех строчек текста
Длина текста до 350 символов
Купить рекламу в этом месте!


Перейти:  



Спонсор раздела Стань спонсором этого раздела!

Реклама на сайте Advertise with us

Опросы

Рецепт новогоднего блюда 2022



Обсудите на форуме обсудить (11)
все опросы »