Что это?

12
Oshparennij
На сайте с 14.01.2008
Offline
174
766

Лазил по сайтам своим, все на одном серваке. Нашел какойто код. Помогите расшифровать, пожалуйста. Код на всех сайтах ((

Залил сюда

https://dropmefiles.com/dI4yi

Пожалуйста, помогите понять в чем дело. Удаляю - снова все на местах. Запускаю айболита - только это и находит.

Заранее спасибо.

Продам базу email (usa), валид 99%. Пишите в личку.
LEOnidUKG
На сайте с 25.11.2006
Offline
1774
#1

Ну взломали ваш сайт и заливается шел этот. Вот и всё. Смысл его расшифровывать? Вам надо убирать как он появляется.

Какой движок у вас? WP наверное да?

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
Oshparennij
На сайте с 14.01.2008
Offline
174
#2

Вопрос шелл ли это. Он появляется раз в 10 минут (код) - Пробую запустить - никак. не открывается. Удаляю - снова на месте. Ставлю права 0000 - и опять тут как тут. иногда сутки не появляется и опять. интересно что за код - может это часть какогото механизма.

LEOnidUKG
На сайте с 25.11.2006
Offline
1774
#3

Это часть вируса. От него надо избавляться и искать кто его создаёт. Проверять кроны, проверять все файлы и весь движок.

Oshparennij
На сайте с 14.01.2008
Offline
174
#4

Кронов нет. файлы айболитом проверял. Только это нашел. Возможно тут либо часть кода, и эта часть использует еще чтото. Расшифровать ника не получается. Знать бы что за криптор - можно было бы найти декодер.

siv1987
На сайте с 02.04.2009
Offline
427
#5
Oshparennij:
Расшифровать ника не получается. Знать бы что за криптор - можно было бы найти декодер.

Там расшифровка по ключу, так что не расшифруете. Очевидно что ничего хорошего в нем не закодировано.

Oshparennij
На сайте с 14.01.2008
Offline
174
#6
siv1987:
Там расшифровка по ключу, так что не расшифруете. Очевидно что ничего хорошего в нем не закодировано.

а КЛЮЧ - не эта часть кода - ('5167221'.'7221');}

Т.е. вообще без вариантов?

100 раз удалял - находил всякий чужой код. Этот вообще никак не поддается. Вручную все файлы смотреть - понадобится несколько лет )))

siv1987
На сайте с 02.04.2009
Offline
427
#7
Oshparennij:
а КЛЮЧ - не эта часть кода - ('5167221'.'7221');}

Т.е. вообще без вариантов?

Нет, ключ это некое значение принимаемое от пользователя - $k=$_GET['key'].

Ничего вам особо дешифровка не поможет если вы его удаляете и он появляется вновь. Очевидно есть бэкдор в другом месте.

A5
На сайте с 02.06.2009
Offline
221
#8

ищите по base64_decode, eval - ничего подозрительного - то - $_POST, $_GET, $_REQUEST

Дыра на сайте позволяет создать файл через скрипт - через стандартный file_put_contents - конечно, запись скорее всего через eval(base64_decode.

запретите создание файлов для всех файлов и папок (0600) + установить запрет на исполнение php в папках uploads, которым необходимо открыть доступ на запись

LEOnidUKG
На сайте с 25.11.2006
Offline
1774
#9
Кронов нет. файлы айболитом проверял.

Вы серьёзно считаете, что айболит может всё найти? :)

Oshparennij
На сайте с 14.01.2008
Offline
174
#10
LEOnidUKG:
Вы серьёзно считаете, что айболит может всё найти? :)

Кроны нет. Но base_64 - eval и 100500 всяких кодов находит. Но если код подгружен хрен знает куда. То конечно не вариант.

Интересно. почему все уверенны, что это шелл. Может какой генератор доров - которые еще не проиндексились. а может и шелло разливалка какая.

Эту мразоту определенно надо выгнать. А если это не шелл. то вообще надо искать где шелл то тогда. Ftp сменил. Все пароли сменил.

Папки все с правильными правами.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий