Как найти шелл

12
D
На сайте с 23.11.2008
Offline
120
10502

Взломали один сайт на дле. Судя по всему залили шелл, потому как уязвимости залатал все

Постоянно пихают ифреймы. Как найти этот шелл? Встроенные в дле антивирус сторонних файлов не нашел((

L
На сайте с 13.01.2011
Offline
132
#1
djos:
Взломали один сайт на дле. Судя по всему залили шелл, потому как уязвимости залатал все
Постоянно пихают ифреймы. Как найти этот шелл? Встроенные в дле антивирус сторонних файлов не нашел((

не помню где - но рекомендовали делать так: в ssh

cd /var/www
Запускам команду, которая рекурсивно ищет нехорошие файлы в папках /uploads/ на всех сайтах:

find -type f -wholename "*/uploads/*" -a -regex ".*\(.php\|.cgi\|.pl\|.php3\|.php4\|.php5\|.php6\|.phps\|.phtml\|.shtml\)$" -print > shell.log

папка uploads нужна для хранения пользовательских файлов и не должна содержать скрипты.
Информация о найденных файлах будет записана в файл shell.log.

Поиск картинок, содержащих php-код в папке templates или ставишь свою папку

find -type f -wholename "*/templates/*" -a -regex ".*\(.gif\|.png\|.jpg\|.jpeg\)$"|while read i;do cat "$i"|grep -l --label="$i" "<?php";done > shell.log

Поиск файлов с ифреймами:

find -type f -regex ".*\(.php\|.tpl\|.lng\|.html\)$"|while read i;do cat "$i"|grep -H --label="$i" "<iframe src=\"http://";done > shell.log

потом смотришь shell.log

Контакты-icq 535609 ()
M
На сайте с 16.09.2009
Offline
278
#2
djos:
Взломали один сайт на дле. Судя по всему залили шелл, потому как уязвимости залатал все
Постоянно пихают ифреймы. Как найти этот шелл?

Начать с того, что поискать "зверюшек" на своем ПК. Если его владелец любитель вареза и клубнички - весьма вероятно, что "пихают" как раз с него по FTP.

А вообще - тут нет телепатов. Никто Вам не скажет "как", не посмотрев на ситуацию непосредственно на месте. Стоить такое будет недешево.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
Zaqwr
На сайте с 08.08.2007
Offline
111
#3
djos:
Встроенные в дле антивирус сторонних файлов не нашел((

первое что следует сделать - поменять пароль на ftp..

Администрирование, Linux, Cisco, Juniper
D
На сайте с 23.11.2008
Offline
120
#4

фтп я вообще вырубил....он там не нужен

M
На сайте с 16.09.2009
Offline
278
#5
djos:
фтп я вообще вырубил....он там не нужен

А как Вы файлы модифицируете? По SSH?

Trafikgon
На сайте с 24.10.2008
Offline
174
#6

Наверно через панель.

. (#)
R
На сайте с 24.01.2008
Offline
180
#7

Стучите поможем

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
D
На сайте с 23.11.2008
Offline
120
#8

Пожалуйста платные услуги не предлагайте.

Файлы модифицирую по ссш или через панель

Logger спасибо...шел нашел но на другом сайте)) На том что нужно так и не нашол

vandamme
На сайте с 30.11.2008
Offline
675
#9

для начала поискать файлы с датой, которая позже той, когда вы заливали или изменяли файлы движка

D
На сайте с 23.11.2008
Offline
120
#10

Это сложно....сайту уже не первый год...там даты всех файлов в расброс. Движок модифицирвал не раз модулями

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий