powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Внешние обращения, как найти источник (tcpdump)
16 сообщений из 16, страница 1 из 1
Внешние обращения, как найти источник (tcpdump)
    #37559233
Фотография evgeny12000
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вообщем ситуация такая.
Есть зашифрованый хакерский скрипт, который спрятан в тоне кода.
В tcpdump вижу как он высылает наружу разную инфу на удалёный хост.
Вопрос как найти какой именно файл это высылает ?
Речь идёт о PHP,Apache.
Много сайтов, много инклюдов, возможно хакерский скрипт подгружается в одном из инклудов и вызывается при отображении какой то страницы на сайте.
...
Рейтинг: 0 / 0
Внешние обращения, как найти источник (tcpdump)
    #37559243
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
evgeny12000Вопрос как найти какой именно файл это высылает ?

Закрой этот хост файерволлом и посмотри кто начнёт ругаться.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Внешние обращения, как найти источник (tcpdump)
    #37559249
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Именно файл - никак. Ибо по сети не файлы передаются.
А какой файл скрипт прочитал (если он вообще его читал) - ловите файловым монитором.

P.S. бэкапа, конечно нет?
...
Рейтинг: 0 / 0
Внешние обращения, как найти источник (tcpdump)
    #37559284
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
разве что перегрузкой операций с сокетами с ведением лога. и то придется очень много функций перегрузить.

практичнее будет у разработчика сайта попросить чистую версию скриптов и сверить файлы. если речь идет о коробочном решении, то скачать чистый дистрибутив.
...
Рейтинг: 0 / 0
Внешние обращения, как найти источник (tcpdump)
    #37559313
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Если заведомо известно, что источник - PHP-скрипт, то можно grep их всех на предмет
функций работы с сетью.
Posted via ActualForum NNTP Server 1.4
...
Рейтинг: 0 / 0
Внешние обращения, как найти источник (tcpdump)
    #37559353
helladmin
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
strace httpd (or php) and grep <destination site>
but you will get VERY big output ....
...
Рейтинг: 0 / 0
Внешние обращения, как найти источник (tcpdump)
    #37559557
Фотография evgeny12000
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry SibiryakovЗакрой этот хост файерволлом и посмотри кто начнёт ругаться.
Интересный и в полне рабочий вариант. Обязательно попробую.
miksoftА какой файл скрипт прочитал (если он вообще его читал) - ловите файловым монитором.
Очень интересно. Направьте пожалуйста на полезные источники про файловые мониторы.
netwindразве что перегрузкой операций с сокетами с ведением лога. и то придется очень много функций перегрузить.
Пожалуйста подскажите как примерно это делается, направьте на источники.Dimitry SibiryakovЕсли заведомо известно, что источник - PHP-скрипт, то можно grep их всех на предмет
функций работы с сетью.
Не практично, по таким запросам я получаю тысячи результатов.
helladminstrace httpd (or php) and grep <destination site>
Надо будет попробовать, надеюсь что имя запускаемого файла там будет фигурировать.
...
Рейтинг: 0 / 0
Внешние обращения, как найти источник (tcpdump)
    #37559599
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
evgeny12000miksoftА какой файл скрипт прочитал (если он вообще его читал) - ловите файловым монитором.
Очень интересно. Направьте пожалуйста на полезные источники про файловые мониторы.Мой ответ был не совсем корректен. Я расценил вопрос как "как узнать какие файлы отправляет наружу скрипт".
Непрерывной мониторилки для линукса я не знаю. Текущее состояние можно посмотреть утилитой lsof.
...
Рейтинг: 0 / 0
Внешние обращения, как найти источник (tcpdump)
    #37559663
Фотография Ёш
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
miksoftНепрерывной мониторилки для линукса я не знаю. http://inotify-tools.sourceforge.net/
...
Рейтинг: 0 / 0
Внешние обращения, как найти источник (tcpdump)
    #37559681
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
дык я с 20% вероятностью и так скажу что этот скрипт - index.php :) благодаря ООП-пропаганде единой россии многие выбирают именно такой способ построения приложения когда все запросы обрабатывает единая точка входа.
lsof только это сможет показать. и то не покажет файлового чтения в случае использования акселераторов кода.

тут все сложнее
но есть выход . это функции apd http://ru2.php.net/manual/en/function.override-function.php . Там в комментах есть примеры.
или в pecl что-то подобное может сделать runkit.
...
Рейтинг: 0 / 0
Внешние обращения, как найти источник (tcpdump)
    #37559761
Alibek B
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
evgeny12000В tcpdump вижу как он высылает наружу разную инфу на удалёный хост.
Какая именно информация?
Если эта информация считывается из файла или устройства, можно попробовать найти обращения к этому файлу или устройству.
...
Рейтинг: 0 / 0
Внешние обращения, как найти источник (tcpdump)
    #37559775
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alibek B.evgeny12000В tcpdump вижу как он высылает наружу разную инфу на удалёный хост.
Какая именно информация?
Если эта информация считывается из файла или устройства, можно попробовать найти обращения к этому файлу или устройству.
Стандартная хакерская закладка просто шлет IP посетителя и user-agent. В ответ возвращается html-код который нужно вставить на страницу.
Цели обычно две :
- либо по специальной базе уязвимостей ( и для этого как раз и нужен user-agent) подбирается эксплоит для браузера, чтобы запустить на компьютере посетителя код. Два раза одному и тому же IP код не показывается, чтобы пользователь подумал что это "винда глючит. хрен с ней. один раз." К тому же, при анализе сложнее потом поймать этот код.
- либо накрутить посещаемость своих сайтов. довольно тупо, но если на большее фантазия не способна, то сойдет.

Вот исходя из этого думайте.
...
Рейтинг: 0 / 0
Внешние обращения, как найти источник (tcpdump)
    #37559942
Alibek B
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Я с PHP знаком мало, но думаю, что под него наверняка есть отладчик.
Я бы попробовал выловить отправку данных отладчиком.
...
Рейтинг: 0 / 0
Внешние обращения, как найти источник (tcpdump)
    #37562006
Фотография evgeny12000
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakovevgeny12000Вопрос как найти какой именно файл это высылает ?

Закрой этот хост файерволлом и посмотри кто начнёт ругаться.


Этим способом получилось обнаружить.

Большое спасибо всем за советы !
...
Рейтинг: 0 / 0
Внешние обращения, как найти источник (tcpdump)
    #37562015
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
evgeny12000Закрой этот хост файерволлом и посмотри кто начнёт ругаться.

ну что за хакеры пошли, ошибки подавить не могут. позор.
...
Рейтинг: 0 / 0
Внешние обращения, как найти источник (tcpdump)
    #37566554
Фотография SergLet
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwindevgeny12000Закрой этот хост файерволлом и посмотри кто начнёт ругаться.

ну что за хакеры пошли, ошибки подавить не могут. позор. не хакерный хакер какой то хакнул тебя!
...
Рейтинг: 0 / 0
16 сообщений из 16, страница 1 из 1
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Внешние обращения, как найти источник (tcpdump)
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]