Поиск шелла на сервере

12 3
TAFF
На сайте с 28.08.2008
Offline
140
7427

Здравствуйте!

Как можно найти залитый веб шелл на сервере?

На данный момент ищу только по кускам в теле файла base64_decode/shell_exec/preg_match, интересуют другие способы поиска.

✓ Администрирование (/ru/forum/494299) | ✓ Домены (/ru/forum/298049) | ✓ Продажа аккаунтов narod.ru (/ru/forum/585347)
aduru8789
На сайте с 21.11.2009
Offline
26
#1
TAFF:
Здравствуйте!

Как можно найти залитый веб шелл на сервере?

На данный момент ищу только по кускам в теле файла base64_decode/shell_exec/preg_match, интересуют другие способы поиска.

Давай доступ поищу.Недавно удалил два.

zexis
На сайте с 09.08.2005
Offline
388
#2

нет гарантии, что найдете все шелы.

лучше переустанавливать ОС.

manca
На сайте с 17.08.2008
Offline
170
#3

zexis, Какую ос? если шел на сайте.

Куплю приложения ! рассмотрю любые, с доходом и без
dkameleon
На сайте с 09.12.2005
Offline
386
#4
TAFF:


На данный момент ищу только по кускам в теле файла base64_decode/shell_exec/preg_match, интересуют другие способы поиска.

ещё по eval, system, exec, passthru ищите

и запретите allow_url_fopen, а то прийдется все include/require в нагрузку перепроверить.

Дизайн интерьера (http://balabukha.com/)
TAFF
На сайте с 28.08.2008
Offline
140
#5

dkameleon, Прячутся же

M
На сайте с 20.01.2009
Offline
221
#6

Скопируйте что орет антивирус, желательно Каспер.

Сюда выложите

Мониторинг, анализ и проверка позиций сайта в поисковых системах (http://allpositions.ru/redirect/820)
-S
На сайте с 10.12.2006
Offline
1354
#7
Morfin:
Скопируйте что орет антивирус, желательно Каспер.

Он может не находить)

Как вариант - пробуйте по дате изменения файлов сортировать, смотреть последние, если файлов не так уж много, относительно.

dkameleon
На сайте с 09.12.2005
Offline
386
#8
TAFF:
Прячутся же

расскажите как? :)

TAFF
На сайте с 28.08.2008
Offline
140
#9
dkameleon:
расскажите как?

Тот же preg_match с кучей кода в одну строку

dkameleon
На сайте с 09.12.2005
Offline
386
#10
TAFF:
Тот же preg_match с кучей кода в одну строку

тот же preg_match не выполняет код, а только находит элементы, соответствующие регулярному выражению, разбирает строку на элементы :)

результат надо собрать и выполнить, а это делается в конечном итоге через eval, который, к счастью, спрятать нельзя ибо это языковая конструкция. :)

ну или сохранить на диск и инклюднуть - но тут папки на запись самим надо проверять, да и инклюды тоже...

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий