Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
Расшифровка вредоносной программы на php
|
|||
|---|---|---|---|
|
#18+
Всем привет. Поломали тут хостинг и закинули скрипт на PHP, который весь наглухо зашифрована каким-то неизвестным мне бредогенератором. Имеет кучу строк, ниже часть из них. Кто подскажет чем ее так лихо зашифровали и где бы взять дешифратор? =) Цель - понять что скрипт делает, и откуда эта зараза пришла. Код: php 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26. 27. 28. 29. 30. 31. 32. 33. 34. 35. 36. 37. 38. 39. 40. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 31.07.2013, 13:49 |
|
||
|
Расшифровка вредоносной программы на php
|
|||
|---|---|---|---|
|
#18+
Oldwinгде бы взять дешифратор? =) Цель - понять что скрипт делает Ручками расшифровывать, или eval'ом, только аккуратно ;-) Код: php 1. Выдает: Код: php 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26. 27. 28. 29. 30. 31. 32. 33. 34. 35. 36. 37. 38. 39. 40. 41. 42. 43. 44. Там несложно угадать php-шные функции, куски чего-то в base64. Так дальше и двигать... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 31.07.2013, 14:28 |
|
||
|
Расшифровка вредоносной программы на php
|
|||
|---|---|---|---|
|
#18+
Oldwinи откуда эта зараза пришла.Классические способы распространения - это скомпрометрованные реквизиты доступа FTP/SSH и незакрытые уязвимости используемых скриптов. Смотрите время/дату файлов с этим кодом. Далее, зная время/дату смотрите логи FTP и SSH-авторизации, логи доступа и ошибок вебсервера. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 31.07.2013, 14:33 |
|
||
|
Расшифровка вредоносной программы на php
|
|||
|---|---|---|---|
|
#18+
Код: php 1. Дает на выходе Код: php 1. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 31.07.2013, 14:36 |
|
||
|
Расшифровка вредоносной программы на php
|
|||
|---|---|---|---|
|
#18+
Дату обновления файлов вирусы обычно не меняют (точнее после модификации файлов дату ставят прежнюю - зависит от запрета выполнения некоторых функций в php.ini и самого вируса), поэтому найти его среди сотен/тысяч файлов php - задача ещё та, хотя иногда получается довольно быстро поиском по файлам на предмет base64. А что вирус делает - никогда не разбирал, трата времени. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 31.07.2013, 15:54 |
|
||
|
|

start [/forum/topic.php?fid=23&msg=38350154&tid=1463569]: |
0ms |
get settings: |
11ms |
get forum list: |
19ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
42ms |
get topic data: |
11ms |
get forum data: |
3ms |
get page messages: |
62ms |
get tp. blocked users: |
3ms |
| others: | 264ms |
| total: | 421ms |

| 0 / 0 |
