Скрипт для поиска шеллов и другого вредоносного по

SeVlad
На сайте с 03.11.2008
Offline
1609
#431
gregzem:
Бонусом идет полезная статья про заблуждения о защите сайтов и безопасности:
http://www.revisium.com/kb/delusions.html

С чего бы дорвеи (да и "спам-рассыльщики") были вредоносным кодом? Это уже "результат" наличия шеллов\бекдоров или др. дыр в безопасности.

(пост откоменнтил бы по месту, если бы не говновконтакт)

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
gregzem
На сайте с 22.11.2004
Offline
134
#432
SeVlad:
С чего бы дорвеи (да и "спам-рассыльщики") были вредоносным кодом? Это уже "результат" наличия шеллов\бекдоров или др. дыр в безопасности.

(пост откоменнтил бы по месту, если бы не говновконтакт)

Смотря что считать "вредом". Статья для простых людей, им так проще понять. Про "говноконтакт" не понял.

Антивирус для ISPmanager (https://revisium.com/ru/products/antivirus_for_ispmanager/) | Антивирус для Plesk (https://plesk.revisium.com) | Профессиональное лечение и защита сайтов (https://revisium.com/)
SeVlad
На сайте с 03.11.2008
Offline
1609
#433
gregzem:
Статья для простых людей, им так проще понять.

Я почти уверен, что так будет больше путаницы в головах этих самых простых людей.

gregzem:
Про "говноконтакт" не понял.

Я не смог откоменить статью, потому как не состою в этой клоаке.

trahtor
На сайте с 06.12.2005
Offline
426
#434

А зачем шифровать содержимое файла?

TF-Studio
На сайте с 17.08.2010
Offline
334
#435

Чтобы антивирусы не удалили его, потому что там есть "вирусные" сигнатуры.

Всё ещё лучший способ заработка для белых сайтов: GoGetLinks (https://www.gogetlinks.net/?inv=fahbn8).
trahtor
На сайте с 06.12.2005
Offline
426
#436
TF-Studio:
Чтобы антивирусы не удалили его, потому что там есть "вирусные" сигнатуры.

Отлично, напоминает ситуацию, когда надо сбрасывать ключ к КИС-у. Чтобы его сбросить - надо выключить антивирусник :D А ничего, что в самом ресеттере ключа КИС-а могут быть вирусы? Аналогично и здесь. Думал, поставить себе эту тулзу - ат нет, лучше не буду и обойду. Сомнительно это.

TF-Studio
На сайте с 17.08.2010
Offline
334
#437

trahtor, дайте любому незавимому программисту почитать код, он весьма простой.

Там нету ничего сомнительного даже.

SeVlad
На сайте с 03.11.2008
Offline
1609
#438
trahtor:
Отлично, напоминает ситуацию, когда надо сбрасывать ключ к КИС-у. Чтобы его сбросить - надо выключить антивирусник А ничего, что в самом ресеттере ключа КИС-а могут быть вирусы?

1. Ключ в КИС не нужно сбрасывать посторонним ПО если его (ключ) купить (во как удивительно? ;)). Соответственно тебе не нужно пользоваться сомнительным ПО.

2. Ситуация абсолютно не такая. Достаточно понимать как работают винновые антивири и как поисковики по файлам (принцип работы айболита).

3. Код айболита открыт. Что даёт возможность проверить его вдоль и поперёк всеми заинтересованными лицами. Думаешь, если бы там была зараза - её бы никто не обнаружил?

4. Автор айболита не один год имеет коммерческие продукты. Стал бы он подвергать свою репутацию таким мелким пакосничеством?

trahtor
На сайте с 06.12.2005
Offline
426
#439
SeVlad:
4. Автор айболита не один год имеет коммерческие продукты. Стал бы он подвергать свою репутацию таким мелким пакосничеством?

Это не аргумент для меня.

SeVlad
На сайте с 03.11.2008
Offline
1609
#440

Эх, давно не брал в руки шашек айболита, а тут не могу руками найти заразу и решил воспользоваться. Скачиваю свежчок для проверки ВП 381 - оппана, а игнор-файла под эту версию и нет.

Ну ладно, думаю, обойдёмся и от 3,8 :) Сканю простым режимом.

Итог:

2 критичных детекта:

  • /wp-includes/class-http.php
  • /wp-admin/js/common.min.js

Пачечка подозрений:

Эвристический анализ обнаружил подозрительные файлы. Проверьте их на наличие вредоносного кода.

  • /wp-includes/rewrite.php (Подозрительное использование массива глобальных переменных)
  • /wp-includes/ID3/module.audio.flac.php (Подозрительное использование массива глобальных переменных)
  • /wp-includes/ID3/module.tag.id3v1.php (Подозрительное использование массива глобальных переменных)
  • /wp-includes/ID3/module.audio-video.riff.php (Подозрительное использование массива глобальных переменных)
  • /wp-includes/ID3/getid3.php (Подозрительное использование массива глобальных переменных)
  • /wp-includes/ID3/module.tag.id3v2.php (Подозрительное использование массива глобальных переменных)

каталог /wp-includes/ подозревается в дорвеях, потому что там дофига файлов :)

А уж сколько Скрипт использует код, который часто используются во вредоносных скриптах и не сосчитать.

Не, ну не может же такого быть - раньше же не было. (Файлы с критич. подозрениями сравнивались с оригинальными - не изменены)

Я даже игнор-файл переименовал в .aknown.wp3_8_1 и пересканил - тож самое (точнее перечисленное уже после переименования)

В общем вопрос - это у меня руки кривые (чёт забыл\не сделал) или надо новый игнор-файл ждать или что?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий