Страница 1 из 1
Подозрения на попытку взлома
Добавлено: 2009-09-11 0:07:42
M@}{
Приветствую!
Есть подозрения на попытку взлома сервера шаредхостинга
Зашел в /usr/local/etc и обнаружил там симлинк #php.ini > root@myhost:52331 притом вместо myhost там реальный хстнейм системы по которому можно ципанутся откуда угодно.
Не подскажете, что за зверь умудрился записать в эту диру? И что за вид атаки
Re: Подозрения на попытку взлома
Добавлено: 2009-09-11 0:10:52
paradox
логи
права
и прочее изучайте
врядли на сайте есть вирусописатели
которые вам расскажут кто из них туда это записал
Re: Подозрения на попытку взлома
Добавлено: 2009-09-11 12:22:43
M@}{
В логах нечего необычного
А в темп воляется
Код: Выделить всё
+==================================+
| SU CRACKER |
| by CIOCAN |
| ()__))__________))))~ |
| RELEASE DATE:01.07.09 |
| |
+==================================+
Re: Подозрения на попытку взлома
Добавлено: 2009-09-11 12:29:35
Mobilesfinks
Похожее было описано при взломе сайта Apache там внедряли CGI скрипты в папки
http://www.xakep.ru/post/49304/default.asp - тут и где то по сслылкам читал описание атаки
PS во нашёл -
Как был взломан Apache.org
Re: Подозрения на попытку взлома
Добавлено: 2009-09-11 13:55:30
M@}{
Ну не знаю похоже или не похоже, но мне не понятно как умудрились кинуть симлинк в /usr/local/etc, и что они от этого хотели поиметь изменить настройки php?
Re: Подозрения на попытку взлома
Добавлено: 2009-09-11 14:27:02
zingel
шел тебе залить изменив глобальные переменные похапе, а ты в следующий раз не делай никогда в жизни chmod 777 /tmp
Re: Подозрения на попытку взлома
Добавлено: 2009-09-11 15:16:32
M@}{
zingel писал(а):шел тебе залить изменив глобальные переменные похапе, а ты в следующий раз не делай никогда в жизни chmod 777 /tmp
Ну я так и понял что хотели сменить настройки php, а толку то,
Re: Подозрения на попытку взлома
Добавлено: 2009-09-11 17:47:44
arkan
ну вот вы сами то подумайте
на /usr/local/etc
есть права на запись только у рута
вот и копайте в нужном направлении
но если тот кто положил туда симлинк не дурак то максимум что вам удасться вычислить это дату редактирования или взлома так называемого
Поставьте пасы по 50-70 знаков и не парьтесь
мой начальнег на сервер никогда с первого раза зайти неможет

Re: Подозрения на попытку взлома
Добавлено: 2009-09-11 20:48:27
princeps
ты хоть пароли-то поменял?
Re: Подозрения на попытку взлома
Добавлено: 2009-09-14 10:32:18
milleroff
M@}{ писал(а):
Код: Выделить всё
+==================================+
| SU CRACKER |
| by CIOCAN |
| ()__))__________))))~ |
| RELEASE DATE:01.07.09 |
| |
+==================================+

CIOCAN по молдавски это "молоток"

Re: Подозрения на попытку взлома
Добавлено: 2009-09-14 10:59:27
Гость
milleroff писал(а):M@}{ писал(а):
Код: Выделить всё
+==================================+
| SU CRACKER |
| by CIOCAN |
| ()__))__________))))~ |
| RELEASE DATE:01.07.09 |
| |
+==================================+

CIOCAN по молдавски это "молоток"

Ну этот фаил посмотрел, давно там валялся, так что не факт что переборам что-то сделали, так как пароли довольно таки сложные.
А вот как записать умудрились, и при этом не свалить весь сервер, не пойму.
Re: Подозрения на попытку взлома
Добавлено: 2009-09-17 19:43:54
Mobilesfinks