За последние 24 часа нас посетили 17309 программистов и 1722 робота. Сейчас ищут 1640 программистов ...

Помогите расшифровать код зловреда

Тема в разделе "PHP для новичков", создана пользователем alex_a_k, 13 окт 2014.

  1. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    Вы прикидываетесь? Ж8-( )
    Хочу разобраться что это было и что оно делало!!! >8-E
     
  2. igordata

    igordata Суперстар
    Команда форума Модератор

    С нами с:
    18 мар 2010
    Сообщения:
    32.408
    Симпатии:
    1.768
    ты нездоров или прикидываешься ради ссылок.
     
  3. rognorog

    rognorog Новичок

    С нами с:
    7 июл 2014
    Сообщения:
    330
    Симпатии:
    0
    alex_a_k, как тебе объяснять, если ты далек, от того, что тебе сказали выше.
    Тебе igordata разжувал и даже показал пример. И даже, что с ним делать ;)
    А у тебя опять истерика.
     
  4. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    Послушай, у тебя либо амнезия, либо деменция.
    Прочти ещё раз всё вышенаписанное!
    Может с пятого раза поймёшь почему приведённый мною код нельзя расшифровать!
     
  5. metadon

    metadon Активный пользователь

    С нами с:
    6 фев 2006
    Сообщения:
    779
    Симпатии:
    0
    Вот что оно может делать:
    скачивать другие программы,
    показывать другие программы посетителям,
    запускать скаченные программы на сервере если есть возможность.

    Почитай любой отчёт разбора вредоносной программы от антивирусных лабораторий, там всё с хексом и асемблером.
     
  6. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    Ага, с хексом и ассемблером на обфусцированный javascript код! Ж8-( )
    Умный человек, если ничего не понимает в теме, обычно промолчит...
    Ты реально ваще не рубишь, зачем мне хочется увидеть код?
     
  7. rognorog

    rognorog Новичок

    С нами с:
    7 июл 2014
    Сообщения:
    330
    Симпатии:
    0
    alex_a_k, пукан бомбит?

    Залетный тролль, решил выучить php :D
     
  8. metadon

    metadon Активный пользователь

    С нами с:
    6 фев 2006
    Сообщения:
    779
    Симпатии:
    0
  9. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
  10. metadon

    metadon Активный пользователь

    С нами с:
    6 фев 2006
    Сообщения:
    779
    Симпатии:
    0
    Помогите расшифровать послание:
     
  11. dapperkop

    dapperkop Активный пользователь

    С нами с:
    26 сен 2013
    Сообщения:
    890
    Симпатии:
    0
    Тут это... Только с хексом и ассемблером... =)
     
  12. igordata

    igordata Суперстар
    Команда форума Модератор

    С нами с:
    18 мар 2010
    Сообщения:
    32.408
    Симпатии:
    1.768
    потому что это неуловимый джо

    Добавлено спустя 57 секунд:
    ассемблер рулит, да
     
  13. dapperkop

    dapperkop Активный пользователь

    С нами с:
    26 сен 2013
    Сообщения:
    890
    Симпатии:
    0
    По-моему он хотел сказать, что "Это не тот код!". Имеется ввиду твоя ссылка, metadon.
     
  14. metadon

    metadon Активный пользователь

    С нами с:
    6 фев 2006
    Сообщения:
    779
    Симпатии:
    0
    Ну ссылкой я намекнул, что jacascript и assembler довольно хорошо уживаются (чтобы понять как работает зловред), он видимо этого не знал.
    И как он мог определить что это не тот код если его код зашифрован. Это сарказм.
     
  15. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    Бесполезный флейм и сарказм, ничего по сабжу, лишь бы по...ть (в смысле поболтать)!
     
  16. metadon

    metadon Активный пользователь

    С нами с:
    6 фев 2006
    Сообщения:
    779
    Симпатии:
    0
    Так флейм от тебя, я же спросил зачем тебе знать как работает тот скрипт. А ты пишешь что я что-то не знаю, хотя сам думаешь не знаешь о чем пишешь, вместо ответа на вопрос, чтобы продолжили диалог, пишешь что бесполезный флейм.
     
  17. dapperkop

    dapperkop Активный пользователь

    С нами с:
    26 сен 2013
    Сообщения:
    890
    Симпатии:
    0
    Ну а почему бы и не заняться этим? Общение ведь... =)
     
  18. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    Для этого есть профильная ветка!

    Добавлено спустя 2 минуты 29 секунд:
    Чтобы знать возможные последствия и предполагаемую степень вреда!
     
  19. dapperkop

    dapperkop Активный пользователь

    С нами с:
    26 сен 2013
    Сообщения:
    890
    Симпатии:
    0
    И это не cms? В смысле сайт не на cms?
     
  20. metadon

    metadon Активный пользователь

    С нами с:
    6 фев 2006
    Сообщения:
    779
    Симпатии:
    0
    Ну раз он зашифрован, то мало вероятно что что-то узнаешь.
    Лучше сравнить как изменились и какие файлы после заражения с версией из backup.
    Это довольно хороший метод. Ну если у тебя server/vds то и файлы системы проверить тоже.
     
  21. dapperkop

    dapperkop Активный пользователь

    С нами с:
    26 сен 2013
    Сообщения:
    890
    Симпатии:
    0
    metadon, +

    Если сайт на кмс, то проще ее переустановить, перезалить файлы и т. д. Если же самописка, то сравнить как изменились файлы с версией из бэкапа. И далее действовать по обстоятельствам.

    Нет смысла разбирать как работает уязвимость. Ее просто нужно устранить и не оставить от нее и следов.

    Ну, если так уж хочется узнать, как там все, то жди... Мож и поможет кто.
     
  22. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    Да, одна из открытых CMS.
    Но это не имеет особого значения.
    Хочется знать, если это был шелл, то с какой функциональностью?
    Работа только с файловой системой или же с базами данных тоже, может ли выполнять команды консоли и PHP, присутствует ли биндпорт и бек-коннект и т.д. и т.п...

    Добавлено спустя 2 минуты 19 секунд:
    Это понятно...
    Все возможные шаги я выполнил и уже давно успокоился, а тут внезапно бросают ссылку на исходник да еще и с веткой форума обуждения всего этого!
    Конечно мне стало интересно!!!
     
  23. metadon

    metadon Активный пользователь

    С нами с:
    6 фев 2006
    Сообщения:
    779
    Симпатии:
    0
    А зачем это знать? Там обычно по ситуации модули подгружают и в зависимости от привилегий.
    Какой результат интересует?

    Если интересно так почитай материалы как обезопасить сервер и от каких угроз.
     
  24. dapperkop

    dapperkop Активный пользователь

    С нами с:
    26 сен 2013
    Сообщения:
    890
    Симпатии:
    0
    Что за цмс? Не модекс, случайно?
     
  25. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    Мышление юзера!
    Ни в коем случае никого не хочу обидеть.
    Чисто IMHO!

    Вот, думал дождался, когда ссылки появились, но автор затих... <:-(

    Добавлено спустя 2 минуты 36 секунд:
    В данном случае могли использовать конкретную незыкрытую уязвимость, вот и хотелось узнать какую!
    И мне интересно, ЧТО ЭТО БЫЛО?!.

    Это прописные истины!

    Добавлено спустя 1 минуту 23 секунды:
    Нет, кое-что из более распростарённых.