Скрипт для поиска шеллов и другого вредоносного по

gregzem
На сайте с 22.11.2004
Offline
134
#111
it-sl:
Закачал скрипт на сервер, запустил по SSH в итоге получил файл с таким содержанием:
И так далее..

Посмотрите файл .2report.html. А еще есть FAQ: http://www.revisium.com/ai/faq.php пункт 10.

Антивирус для ISPmanager (https://revisium.com/ru/products/antivirus_for_ispmanager/) | Антивирус для Plesk (https://plesk.revisium.com) | Профессиональное лечение и защита сайтов (https://revisium.com/)
gregzem
На сайте с 22.11.2004
Offline
134
#112

Изменения в версии 20120613

- добавлены 6 сигнатур шеллов

- добавлены 3 сигнатуры JS вирусов

- добавил вызов set_time_limit(0) в скрипт

- исправлена работа с расширениями для php

- учитывается .phtml при проверке на сигнатуры, добавлено расширение .khtml

- добавлено детектирование auto_append_file/auto_prepend_file в .htaccess

- вывод списка найденных невидимых ссылок

- добавил определение stripos, если ее нет в PHP

- исправлено несколько мелочей

Качаем http://revisium.com/ai/. Рекомендую проверять хостинг в режиме "все файлы" хотя бы раз в месяц. В качестве бонуса вот еще статейку написал: http://www.revisium.com/kb/protect_advice.html

I
На сайте с 02.12.2009
Offline
71
#113

Скажите, пожалуйста, как запустить этот скрипт без ssh. Я скачала его, а дальше*?

gregzem
На сайте с 22.11.2004
Offline
134
#114
istore:
Скажите, пожалуйста, как запустить этот скрипт без ssh. Я скачала его, а дальше*?

http://revisium.com/ai/ справа на странице есть инструкция "Как пользоваться скриптом". А еще есть FAQ: http://revisium.com/ai/faq.php

I
На сайте с 02.12.2009
Offline
71
#115

Запустите скрипт с паролем, который установлен в переменной PASS (в начале файла).

Например, так http://ваш_сайт_и_путь_до_скрипта/ai-bolit.php?p=qwe555

так и запускаю с паролем

Подскажите, что не так?

[umka]
На сайте с 25.05.2008
Offline
456
#116
istore:
Выдает ошибку 500

Причина ошибки содержится в логе веб-сервера.

Лог в помощь!
I
На сайте с 02.12.2009
Offline
71
#117

Нет, нет, этой ошибки не было. Я просто стирала хакерский код из .htaccess и положила сайт. Сейчас вот пишет

Запустите скрипт с паролем, который установлен в переменной PASS (в начале файла).

Например, так http://ваш_сайт_и_путь_до_скрипта/ai-bolit.php?p=qwe555

хотя пароль выставлен.

Очень бы хотелось попробовать просканировать этим скриптом.

Abraham73
На сайте с 26.02.2011
Offline
51
#118
gregzem:
Изменения в версии 20120613

- добавлены 6 сигнатур шеллов
- добавлены 3 сигнатуры JS вирусов
- добавил вызов set_time_limit(0) в скрипт
- исправлена работа с расширениями для php
- учитывается .phtml при проверке на сигнатуры, добавлено расширение .khtml
- добавлено детектирование auto_append_file/auto_prepend_file в .htaccess
- вывод списка найденных невидимых ссылок
- добавил определение stripos, если ее нет в PHP
- исправлено несколько мелочей

Качаем http://revisium.com/ai/. Рекомендую проверять хостинг в режиме "все файлы" хотя бы раз в месяц. В качестве бонуса вот еще статейку написал: http://www.revisium.com/kb/protect_advice.html

Захожу на ваш сайт AVG показывает угрозу http://floomby.ru/content/tCCptRnjUy

SeVlad
На сайте с 03.11.2008
Offline
1609
#119
Abraham73:
Захожу на ваш сайт AVG показывает угрозу http://floomby.ru/content/tCCptRnjUy

Если внимательно посмотреть на скрин, то хорошо видно, что угроза исходит совсем от другого сайта ;)

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
siv1987
На сайте с 02.04.2009
Offline
427
#120
istore:
Очень бы хотелось попробовать просканировать этим скриптом.

Судя по тому что вы банально не можете "запустить скрипт", вам это ничего не даст, потому что он найдет кучу файлов с возможными потенциально опасными функциями, которые потом еще придется анализировать. Поможет если вы знаете структуру движка у увидите в списке файл, которого в этой папке не должно быть. Или найдет шеллы по сигнатурам, они вроде бы выделяются другим цветом.

istore:
Запустите скрипт с паролем, который установлен в переменной PASS (в начале файла).
Например, так http://ваш_сайт_и_путь_до_скрипта/ai-bolit.php?p=qwe555

по умолчанию пароль PSW

define('PASS', 'PSW'); // пароль для запуска

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий