Следилка сборки страницы ПХП на шеринговом хостинге

12
wasistdas
На сайте с 02.12.2005
Offline
207
1044

Есть шеринговый хостинг, доступа к прямому дебагу ПХП нет. Но нужно посмотреть, как собирается страница, поскольку милые левитро-циалисо-виагровцы, сцуко, загадили сайты. Руками чистил, кое-где прибилось, но кое-где осталось. Посокольку технологию фармеры применяют клоакинговую (выдача виагры ботам посиковиков и нормальные страницы сайта при людском броузере), для выявления источников инжектов нужно проследить как пхп собирает хтмл страницы, типа:

index.php

include global.php

require data.php

и т.п. Как? Или может есть какие платные-бесплатные тулзени для борьбы с таким? Заранее спасибо.

Продается домен под сайт об Испании (http://www.ispania.org).
[umka]
На сайте с 25.05.2008
Offline
456
#1

По-моему, так вот просто это не отследить.

Можно попробовать перегрузить функции include, require, eval и пр. И добавить к ним логирование. Но я не уверен насчёт таких возможностей php.

Лог в помощь!
dkameleon
На сайте с 09.12.2005
Offline
386
#2
wasistdas:
Руками чистил, кое-где прибилось, но кое-где осталось.

может проще нанять прогера, пусть дочистит?

универсальная технология вряд ли существует.

Дизайн интерьера (http://balabukha.com/)
wasistdas
На сайте с 02.12.2005
Offline
207
#3

Ну, по идее какую-то функцию собрать и в код index.php вставить, чтобы логил любые инклюды, или хотя бы детектил дефлейты и бейз64 декоды.

siv1987
На сайте с 02.04.2009
Offline
427
#4

Без доступа к пиэйчпи никак не сделать. Только осмотром кода. Ну просканируйте файлы обычным поиском на функции инклудов, осматривайте код.

TF-Studio
На сайте с 17.08.2010
Offline
334
#5

1. Надо не только найти дор/шелл но и также дыру, через которую залили.

(конечно как вариант - через соседей)

2. Нанять спеца, который найдет и удалит все дыри и гадости.

Всё ещё лучший способ заработка для белых сайтов: GoGetLinks (https://www.gogetlinks.net/?inv=fahbn8).
wasistdas
На сайте с 02.12.2005
Offline
207
#6

siv1987 - Самая большая лажа, что умные фарм-хакерные со-cialis-ты, считающие, что экспроприировать чужое правильно, весьма хитро бьют свой код на мелкие шифрованные средствами пхп кусочки, и разбрасывают его по всем сайтам эккаунта (причем очень любят tiny_mce). Тем более, что сам сервер хостера явно зашеллен по самое немогу - но на мои сигналы со списком вылущенных ИП адресов и доменов фармеров на тему блокировки доступа с них местная секурити реагирует аморфно. Видимо придется переползать на какой-нть vps. Мне не а впадло заплатить спецу, если в этом есть смысл и его работа будет эффективной (ну, и в целом экономика мероприятия не уведет в минус).

TF-Studio
На сайте с 17.08.2010
Offline
334
#7

Спец вам все почистит (есть главное и единственное условие договора)

Есть специальные сервисы на проверку на клоакинг (так что не обманет)

+ VPS (не будет риска взлома от взлома через соседей)

ДП
На сайте с 23.11.2009
Offline
203
#8

А вот такая функция не прокатит?

http://php.net/manual/en/function.get-included-files.php

И плюс

php_value auto_prepend_file append.php в .htaccess в котором вызвать эту функцию и записать результат в файл?

wasistdas
На сайте с 02.12.2005
Offline
207
#9

Дикий пионер - попробовал оба метода - не отрабатывает :-( В хтакксессах тоже чисто, такое впечатление, что проблема крутится на уровне апача или общих настроек пхп сервера. Блин, не хватает знаний и опыта :-(

N
На сайте с 06.05.2007
Offline
419
#10

wasistdas, ну там eval скачанного кода функция get_included_files не покажет

а почему так важно отследить это на шареде?

выкачайте весь сайт, создайте похожие условия на локалке, настройте тот же самый URL, поставьте какие надо расширения для перегрузки сетевых функций и изучайте.

ip и useragent поисковика возьмите в логах сайта.

Кнопка вызова админа ()
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий