URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID10
Нить номер: 4260
[ Назад ]

Исходное сообщение
"Хакают какой то скрипт. Как вычислить?"

Отправлено pentarh , 21-Май-09 20:21 
Имеется два больших домена с кучей пхп-скриптов.

Где то есть дырка, ибо в /var/tmp периодически появляются разного рода бинарники с правами апача ))

В принципе, настроил файрвол и позатыкал все дырки в системе по максимуму, так что эти бинарники особого вреда принести уже не могут. Но блять появляются )))

Пересматривать все пхп файлы UNREAL, ибо их дофига. Тоже самое касается и логов - трафика ляма два в сутки, там хрен чего найдешь. Open Source скрипты все снес.

Вопрос. Каким образом можно споймать факт эксплуатации неизвестного эксплойта?


Содержание

Сообщения в этом обсуждении
"Хакают какой то скрипт. Как вычислить?"
Отправлено angra , 22-Май-09 02:33 
>Пересматривать все пхп файлы UNREAL, ибо их дофига

а grep конечно отменили. И вообще дофига это сколько?
>трафика ляма два в сутки

два мегабайта? ой как много, просто кошмар :)

для того чтобы защитится от взлома нужно уметь самому взламывать. Вы хотите, чтобы вас на форуме этому научили?


"Хакают какой то скрипт. Как вычислить?"
Отправлено charon , 22-Май-09 12:53 
>для того чтобы защитится от взлома нужно уметь самому взламывать. Вы хотите,
>чтобы вас на форуме этому научили?

Это достоверный факт? Насколько мне известно, хакер, поймавший Митника, не был взломщиком.


"Хакают какой то скрипт. Как вычислить?"
Отправлено pentarh , 22-Май-09 16:21 
>>Пересматривать все пхп файлы UNREAL, ибо их дофига

Дохуя это дохуя.

>два мегабайта? ой как много, просто кошмар :)

Два миллиона уников, умнег.

>
>для того чтобы защитится от взлома нужно уметь самому взламывать. Вы хотите,
>чтобы вас на форуме этому научили?

грэпом я и сам сусам, но там реально недели три изучать код разный. А у меня и без того дел полно.


"Хакают какой то скрипт. Как вычислить?"
Отправлено Аноним , 22-Май-09 02:33 
Сопоставь время создания этих бинарников с временем запросов в логах апача.

"Хакают какой то скрипт. Как вычислить?"
Отправлено Keeper , 24-Май-09 23:26 
Кстати да. Плюс grep по тем же логам.

"Хакают какой то скрипт. Как вычислить?"
Отправлено pentarh , 22-Май-09 19:48 
Вычистил в общем. Отрубил все шелл экзеки, поставил опен_бейздир, все логи в файл, файл пока пустой, софт работает.

Заходите гавнюки :) Посмотрим логи )