Скрипт для поиска шеллов и другого вредоносного по

Brand from Amber
На сайте с 18.08.2007
Offline
291
#241

gregzem, Что-то без flush как-то уныло :(

Лучший способ понять что-то самому - объяснить это другому.
gregzem
На сайте с 22.11.2004
Offline
134
#242
Brand from Amber:
gregzem, Что-то без flush как-то уныло :(

Пока так. А то придется усложнять скрипт.

Антивирус для ISPmanager (https://revisium.com/ru/products/antivirus_for_ispmanager/) | Антивирус для Plesk (https://plesk.revisium.com) | Профессиональное лечение и защита сайтов (https://revisium.com/)
A
На сайте с 09.06.2009
Offline
33
#243
gregzem:
Cкрипт от какого пользователя запускаете? И от какого пользователя папки сжимаете?

ну это понятно что не из под рута, но было бы не плохо если бы скриптик внимание то обращал бы на такие папки, хорошо если это ВП с 3мя папками где найти левую не составляет сложностей а в других случаях довольно геморно все это искать

Магазин аккаунтов с балансом Litres,DNS,Ozon,Rotapost и еще 50+ других сервисов тут - vk.cc/7QK0Sk
gregzem
На сайте с 22.11.2004
Offline
134
#244
atraks:
ну это понятно что не из под рута

1. Вы так и не ответили на мой вопрос: вы запускали скрипт и архивацию от разных пользователей?

2. Вы смотрели в отчете блок, в котором пишутся директории и файлы, которые не удалось прочитать или проверить?

A
На сайте с 09.06.2009
Offline
33
#245

запуск был не из под рута.

В отчете ни слова небыло о папках с правами 311

---------- Добавлено 11.11.2012 в 23:16 ----------

Могу кстати прислать содержимое папок для анализа

dominatos
На сайте с 18.01.2008
Offline
101
#246

Хороший скрипт, спасибо. Особо актуально для движков с тысячами файлов...

Услуги хостинга (http://alteron.net) - обращайтесь. Всегда будем рады!
J77
На сайте с 15.08.2007
Offline
103
J77
#247

Спасибо, отличный скрипт, меня уже неделю пытаются просто уничтожить, скрипт очень помогает, но все равно дыра есть, которую я пока найти не могу. Поэтому увы работаем в режиме: ночью закинули->утром подчистили. Никакие ограничения на IP, смены паролей, обновления движков не помогают.

Простите, я не совсем поняла вот это:

**.***.***.148 - - [07/Nov/2012:05:04:13 +0000] "POST /wp-cron.php?doing_wp_cron=1352264653.0029830932617187500000 HTTP/1.0" 301 - "-" "WordPress/3.4.2;

То есть если у меня с логе присутствуют такие строки и идет это с айпишника хостера, то могут ломать с соседних сайтов, расположенных на том же сервере? То есть проблема вполне может быть и не у меня?

ТП моего хостера впала в анабиоз какой то и от проблем тупо самоустраняются. Поможет ли в данном случае перенос сайта на другой сервер на том же хостинге?

И еще такой вопрос, скрипт упорно находит мне такой код в файле wp-includes/functions.php WP (найдены длинные зашифрованные последовательности в файле):

function size_format( $bytes, $decimals = 0 ) {
$quant = array(
// ========================= Origin ====
'TB' => 1099511627776, // pow( 1024, 4)
'GB' => 1073741824, // pow( 1024, 3)
'MB' => 1048576, // pow( 1024, 2)
'kB' => 1024, // pow( 1024, 1)
'B ' => 1, // pow( 1024, 0)
);
foreach ( $quant as $unit => $mag )
if ( doubleval($bytes) >= $mag )
return number_format_i18n( $bytes / $mag, $decimals ) . ' ' . $unit;

return false;
}

Сравнила с исходником, данный код в исходнике есть. Стоит ли на это обращать внимание? Возможно в исходнике уже какая-нибудь ерунда зашита? Ну просто уже не знаю на что думать. Спасибо.

Garin33
На сайте с 31.08.2009
Offline
169
#248

wp-cron.php - это явно никакой не шелл, а внутренний крон движка.

Насчет этого, думаю, беспокоиться не стоит. Скрипт поиска шеллов отличный, но нужно понимать, что это не искусственный интеллект, и ищет по кускам кода. И только человек уже может понять действительно там шелл, или нет.

Потому что Drupal - это круто.
gregzem
На сайте с 22.11.2004
Offline
134
#249
J77:
Спасибо, отличный скрипт, меня уже неделю пытаются просто уничтожить, скрипт очень помогает, но все равно дыра есть, которую я пока найти не могу. Поэтому увы работаем в режиме: ночью закинули->утром подчистили. Никакие ограничения на IP, смены паролей, обновления движков не помогают.

Напишите мне, попробую помочь.

J77
На сайте с 15.08.2007
Offline
103
J77
#250
gregzem:
Напишите мне, попробую помочь.

Спасибо. Сегодня я предприняла кое какие дополнительные меры, если не поможет напишу вам.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий