За последние 24 часа нас посетили 68993 программиста и 10346 роботов. Сейчас ищет 2971 программист ...

Помогите разобраться с файлом access.php ошибка в коде или троян

Тема в разделе "PHP для новичков", создана пользователем Авидом, 9 янв 2018.

  1. Авидом

    Авидом Новичок

    С нами с:
    9 янв 2018
    Сообщения:
    5
    Симпатии:
    0
    Файл сайта на битриксе, сканер "троянов" начал на него ругаться ...(сайту нет и месяца)
    Я новичек в этом деле... подскажите пожалуйста где "собака" зарыта..
    PHP:
    1. <?
    2.         # CODE 110
    3.        if (preg_match('#^/upload/.*\.php$#',str_replace($_SERVER['DOCUMENT_ROOT'], '' ,$f)))
    4.         {
    5.             return '[110] php file in upload dir';
    6.         }
    7.  
    8.         if (!preg_match('#\.php$#',$f,$regs))
    9.             return false;
    10.  
    11.  
    12. <?$PERM["0c10c30550a9fb42cadcca7fe7532124"]["*"]="X";?>
     
  2. mkramer

    mkramer Суперстар
    Команда форума Модератор

    С нами с:
    20 июн 2012
    Сообщения:
    8.497
    Симпатии:
    1.726
    Ругается скорее всего на эту хрень. Она больше похожа на защиту от копирования, чем на вирус. Ничего интересного приведённый код не делает. Строка 3 - скорее какая-то странная защита от выполнения загруженного шелла, чем собственно шелл.
     
    Авидом нравится это.
  3. Авидом

    Авидом Новичок

    С нами с:
    9 янв 2018
    Сообщения:
    5
    Симпатии:
    0
    Спасибо, значит можно просто игнорировать "подозрение" антитрояна )
     
  4. mkramer

    mkramer Суперстар
    Команда форума Модератор

    С нами с:
    20 июн 2012
    Сообщения:
    8.497
    Симпатии:
    1.726
    Если это всё, на что жалуется, то да.
     
  5. voral

    voral Активный пользователь

    С нами с:
    30 ноя 2017
    Сообщения:
    642
    Симпатии:
    102
    3 - 9 строка.. Достаточно странное решение, скорее всего неграмотное. (хотя теоретически может быть какое то индивидуальное решение определенной задачи)
    12 строка определяет права доступа к каталогу 0c10c30550a9fb42cadcca7fe7532124. Всем пользователям полный доступ (подразумевает право на "запись" и модификацию прав доступа).

    Что очень и очень не правильно. Если такого каталога нет - удалите эту строку.
    Если такой каталог есть- надо разбираться зачем он, что там есть, и нафига всем полные права в нем.

    Т.е. оставлять как есть стремно.... С безопасностью на проекте точно есть проблемы.
    --- Добавлено ---
    Кстати, странно, что строка 12 начинается с открывающего тега php,а закрывающего перед ним нет.... Очень похоже на то, что кто-то посторонний смог записать это в файл
     
  6. mkramer

    mkramer Суперстар
    Команда форума Модератор

    С нами с:
    20 июн 2012
    Сообщения:
    8.497
    Симпатии:
    1.726
    @voral, а в битриксе права доступа определяются настройками PHP?
     
  7. Авидом

    Авидом Новичок

    С нами с:
    9 янв 2018
    Сообщения:
    5
    Симпатии:
    0
    Я так думаю что в 12 строке "X" это полный доступ для тех у кого есть полный доступ, то есть администраторам?
     
  8. Авидом

    Авидом Новичок

    С нами с:
    9 янв 2018
    Сообщения:
    5
    Симпатии:
    0
    Может я неправильно описал проблему... дословно проблема от битриксовской программы "Поиск троянов"выглядит так:

    upload/tmp/BXTEMP-2018-01-07/00/bxu/main/.access.php
    Почему выбран этот файл? Условие PHP:
    PHP:
    1. <?
    2.         # CODE 110
    3.        if (preg_match('#^/upload/.*\.php$#',str_replace($_SERVER['DOCUMENT_ROOT'], '' ,$f)))
    4.         {
    5.             return '[110] php file in upload dir';
    6.         }
    7.  
    8.         if (!preg_match('#\.php$#',$f,$regs))
    9.             return false;
    10.  
    11.  
    12. <?$PERM["0c10c30550a9fb42cadcca7fe7532124"]["*"]="X";?>
     
  9. voral

    voral Активный пользователь

    С нами с:
    30 ноя 2017
    Сообщения:
    642
    Симпатии:
    102
    Кстати, странно, что строка 12начинается с
    Нет. Это доступ вообще для всех. Правда под правами доступа здесь понимаются не права файловой системы сервера, а права с точки зрения Битрикс
    --- Добавлено ---
    Вероятно именно 12 строка с "непонятным" именем каталога(файла). Хотя, может быть и на код, т.к. код этих файлах не подразумевается.
    --- Добавлено ---
    @mkramer, там гибкая системы настройки прав это одна из гаек которую можно покрутить. При этом это не влияет на права доступа в понимании операционной системы.
     
  10. Авидом

    Авидом Новичок

    С нами с:
    9 янв 2018
    Сообщения:
    5
    Симпатии:
    0
    Получил ответ техподдержки битрикса:
    Здравствуйте.
    Лучше удалить данный файл. Он является временным и не используется в основной работе системы.
    С уважением,
    специалист отдела технической поддержки.

    Всем спасибо!
     
  11. voral

    voral Активный пользователь

    С нами с:
    30 ноя 2017
    Сообщения:
    642
    Симпатии:
    102
    упс... как то я проглядел, что вы указали, что это в каталоге upload/tmp/