Как найти залитый шелл?

12
zloj
На сайте с 06.08.2007
Offline
140
#11
AchilleSS:
modsecurity тоже нече не ловит ?

У меня не установлен.

zexis, ищу но это очень проблематично - файлов очень много, к тому же многое создаётся автоматически, многое пользователями загружается и т.п. - сразу и не поймёшь что нужно...

stack:
В Вашем случае все просто

Было бы просто если бы я не перезагрузил сервер...

zloj добавил 24.09.2010 в 15:55

Andreyka:
Закрой дыры mod_sec
Этот шелл запускаясь вытирает свой файл

Поставил сейчас mod_security

Как думаете, мог ли троян попортить системные файлы?

AS
На сайте с 21.09.2007
Offline
132
#12
zloj:

Поставил сейчас mod_security

да там кроме того как поставить - еще желательно правила проиклудить в конфиг (ибо по умолчанию они не подключаются)

хотя если десяток разных цмосок - можно и не иклудить ...

zloj
На сайте с 06.08.2007
Offline
140
#13
AchilleSS:
да там кроме того как поставить - еще желательно правила проиклудить в конфиг (ибо по умолчанию они не подключаются)

хотя если десяток разных цмосок - можно и не иклудить ...

Установил "yum install mod_security" , встал на апач норм, в пхпадмине уже оценил - половина функционала не работает)))

AS
На сайте с 21.09.2007
Offline
132
#14
zloj:
Установил "yum install mod_security" , встал на апач норм, в пхпадмине уже оценил - половина функционала не работает)))

Вот, комментировал пока сайты не запахали


<IfModule security2_module>

Include etc/apache22/Includes/mod_security2/*.conf
#Include etc/apache22/Includes/mod_security2/base_rules/*.conf

Include etc/apache22/Includes/mod_security2/base_rules/modsecurity_crs_46_et_web_rules.conf
Include etc/apache22/Includes/mod_security2/base_rules/modsecurity_crs_46_et_sql_injection.conf
#Include etc/apache22/Includes/mod_security2/base_rules/modsecurity_crs_45_trojans.conf
#Include etc/apache22/Includes/mod_security2/base_rules/modsecurity_crs_41_xss_attacks.conf
Include etc/apache22/Includes/mod_security2/base_rules/modsecurity_crs_35_bad_robots.conf

#Include etc/apache22/Includes/mod_security2/base_rules/modsecurity_crs_41_sql_injection_attacks.conf

</IfModule>
Andreyka
На сайте с 19.02.2005
Offline
822
#15

AchilleSS, ага открыл дорогу троянам взад

Не стоит плодить сущности без необходимости
kxk
На сайте с 30.01.2005
Offline
970
kxk
#16

Andreyka, Трояны сейчас чаще льют через ftp ломая XP с Касперским и сажая попутно наивного юзера в ботнет. Почему то принято считать что с популярных сайтов "заразиться" нельзя :)

Ещё как можно :)

Ваш DEVOPS
Andreyka
На сайте с 19.02.2005
Offline
822
#17

#Include etc/apache22/Includes/mod_security2/base_rules/modsecurity_crs_45_trojans.conf

#Include etc/apache22/Includes/mod_security2/base_rules/modsecurity_crs_41_xss_attacks.conf

AS
На сайте с 21.09.2007
Offline
132
#18
Andreyka:
#Include etc/apache22/Includes/mod_security2/base_rules/modsecurity_crs_45_trojans.conf
#Include etc/apache22/Includes/mod_security2/base_rules/modsecurity_crs_41_xss_attacks.conf

а если врубить - начинает админки колбасить у скриптов .... да и не только админки ...

Austin_s
На сайте с 02.04.2007
Offline
94
#19

Я находил просматривая структуру сайта. Т.к. я помнил примерно что и в какой папке должно лежать, то стоило присмотреться и я нашел. В другой раз нашел т.к. господа поленились назвать файл с шеллом как нибудь правдоподобно, назвали по наивному htaccess.php/ По другому не получалось. Еще находил просматривая время модификации файлов. Вобщем дело это долгое, нудное и кропотливое.

Горное плато Лаго-наки (http://www.lagonaki-info.ru/). Притчи и сказки (http://www.skazki-priskazki.ru/) со всего мира.
zloj
На сайте с 06.08.2007
Offline
140
#20

Не нашёл ничего, ни дырки (в принципе она может быть в голове у одного из пользователей - нескольким знакомым сделал аккаунты на сервере), ни шелла...

Посмотреть всё невозможно практически, поиск тоже результатов не дал так как вариантов масса, от того что файл сам себя затирает (как тут предположили) то того что искать по датам (дату менять скрипт может) или по содержимому (вызов системных функций можно запрятать в base64, в zend который по вхождению вообще бесполезно искать и т.п.)...

Спасибо всем кто откликнулся!

Тем кто минусует пост про то что учится нужно самому - всех денег всё равно не заработаете, да и не в деньгах Щастье!)))

P.S. С правилами модсекьюрити придётся работать потому как проблем масса...

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий