За последние 24 часа нас посетил 17371 программист и 1724 робота. Сейчас ищут 1567 программистов ...

Помогите расшифровать код зловреда

Тема в разделе "PHP для новичков", создана пользователем alex_a_k, 13 окт 2014.

  1. metadon

    metadon Активный пользователь

    С нами с:
    6 фев 2006
    Сообщения:
    779
    Симпатии:
    0
    Ты хочешь понять как зловред попал на сайт?
     
  2. igordata

    igordata Суперстар
    Команда форума Модератор

    С нами с:
    18 мар 2010
    Сообщения:
    32.408
    Симпатии:
    1.768
    ты воинствующий невежа =) оставайся ж в неведеньи =)
     
  3. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    В том числе.
     
  4. metadon

    metadon Активный пользователь

    С нами с:
    6 фев 2006
    Сообщения:
    779
    Симпатии:
    0
    Так что access логи(ssh, webserver) говорят об этом? Все заплатки безопасности установлены?
     
  5. igordata

    igordata Суперстар
    Команда форума Модератор

    С нами с:
    18 мар 2010
    Сообщения:
    32.408
    Симпатии:
    1.768
    не грузи пацана, ему нужны ответы.
     
  6. Ganzal

    Ganzal Суперстар
    Команда форума Модератор

    С нами с:
    15 мар 2007
    Сообщения:
    9.893
    Симпатии:
    965
    42
     
  7. rognorog

    rognorog Новичок

    С нами с:
    7 июл 2014
    Сообщения:
    330
    Симпатии:
    0
  8. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    В смысле?

    Спасибо, ознакомлюсь.

    Жаль, что ssoleg молчит. Попробую написать в личку...
     
  9. Ganzal

    Ganzal Суперстар
    Команда форума Модератор

    С нами с:
    15 мар 2007
    Сообщения:
    9.893
    Симпатии:
    965
    вы не знакомы с 42 ? это же ответ на вопрос о смысле жизни вселенной и всего такого.
     
  10. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    )))))))
    Это же из "Путеводителя для путешествующих автостопом по галактике"!
     
  11. ssoleg

    ssoleg Новичок

    С нами с:
    1 дек 2014
    Сообщения:
    2
    Симпатии:
    0
    так тогда, раз вырезало все.
    .../showthread.php?t=1567
    там и ссылка и обсуждение
    это обычный, не самый удобный шелл, расшифровывается от пароля.
     
  12. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    Вот оно чё, Михалыч, теперь понятно!
    С этой шляпой я уже сталкивался и она есть у меня в коллекции...
    Я про неё забыл когда изучал известные мне шеллы, потому как он не всегда корректно работает на некоторых серверах, в отличии от того же ВСО.
    Спасибо что напомнили про него!
    Возьму на заметку.

    Добавлено спустя 2 минуты 37 секунд:
    На всякий случай PHP код шифратора/дешифратора:

    Код (PHP):
    1. function encrypt($text, $key) { 
    2.     $text = gzdeflate($text); 
    3.     $len = strlen($text); 
    4.      
    5.     $key = md5($key) . substr(md5(strrev($key)), 0, strlen($key)); 
    6.  
    7.     for ($i = 0; $i < $len; $i++) { 
    8.         $key .= $text[$i]; 
    9.         $text[$i] = chr((ord($text[$i]) + ord($key[$i])) % 256); 
    10.     } 
    11.      
    12.     return $text; 
    13. } 
    14.  
    15. function decrypt($text, $key) { 
    16.     $len = strlen($text); 
    17.      
    18.     $key = md5($key) . substr(md5(strrev($key)), 0, strlen($key)); 
    19.  
    20.     for ($i = 0; $i < $len; $i++) { 
    21.         $text[$i] = chr((ord($text[$i]) - ord($key[$i])) % 256); 
    22.         $key .= $text[$i]; 
    23.     } 
    24.      
    25.     return gzinflate($text); 
    26. } 
    Всем спасибо, вопрос закрыт, моё любопытство удовлетворено! :)
     
  13. igordata

    igordata Суперстар
    Команда форума Модератор

    С нами с:
    18 мар 2010
    Сообщения:
    32.408
    Симпатии:
    1.768
    не чесал бы ты его лишний раз... воспалённое оно у тебя, гляди отвалится.
     
  14. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    Это ирония или сарказм?
     
  15. igordata

    igordata Суперстар
    Команда форума Модератор

    С нами с:
    18 мар 2010
    Сообщения:
    32.408
    Симпатии:
    1.768
    Сарказм тут неуместен.
     
  16. igordata

    igordata Суперстар
    Команда форума Модератор

    С нами с:
    18 мар 2010
    Сообщения:
    32.408
    Симпатии:
    1.768
    тут нет никакой связи с каналом проникновения. А делают они все одно и то же.
     
  17. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    Согласен с автором предыдущего поста.
    Слишком мало информации.
    Как это к тебе попало, можно только гадать... <:-(
    В любом случае нужен хотя бы беглый аудит безопасности сервера и сайта.
    И то не факт, что удастся выяснить подробности.
    Но если что, по крайней мере могу попытаться помочь, пишите в личку.

    Что касается самого зловреда, то расшифровать его, не зная пароля, невозможно.
    Это шелл P.A.S. v.3.0.x.
    Топик автора на профильном форуме: https://rdot.org/forum/showthread.php?t=1567.
     
  18. Fell-x27

    Fell-x27 Суперстар
    Команда форума Модератор

    С нами с:
    25 июл 2013
    Сообщения:
    12.156
    Симпатии:
    1.770
    Адрес:
    :сердА
    Добавлено спустя 31 секунду:
    В общем, шелл как шелл, ничего нового.
     
  19. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    Это так.
    Просто человек интересовался что конкретно там.
     
  20. igordata

    igordata Суперстар
    Команда форума Модератор

    С нами с:
    18 мар 2010
    Сообщения:
    32.408
    Симпатии:
    1.768
    там шелл

    Добавлено спустя 43 секунды:
    - Берримор, что это хлюпает в моём ботинке?
    - Овсянка, сер.
    - Но что она там делает?
    - Хлюпает, сер!
     
  21. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    Вы хотите об этом поговорить?

    З.Ы. Я кажется дал исчерпывающий ответ 4-мя постами выше.
     
  22. igordata

    igordata Суперстар
    Команда форума Модератор

    С нами с:
    18 мар 2010
    Сообщения:
    32.408
    Симпатии:
    1.768
    Вот же ж, положила. Просто человек интересовался что конкретно там. А там - шелл.
     
  23. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    А-а-а-а!
    А я думал, что там шелл...
     
  24. igordata

    igordata Суперстар
    Команда форума Модератор

    С нами с:
    18 мар 2010
    Сообщения:
    32.408
    Симпатии:
    1.768
    Ну что шелл, это мы уже разобрали. Но вот человеку было интересно, что там конкретно. =)

    Ладно, пошел я.
     
  25. alex_a_k

    alex_a_k Новичок

    С нами с:
    13 окт 2014
    Сообщения:
    33
    Симпатии:
    1
    И я тоже пойду...