Visualizzazione risultati 1 fino 5 di 5

Discussione: PHP shell sospetta all'interno del ns sito

  1. #1
    caicomelico non è connesso Neofita
    Data registrazione
    06-06-2003
    Messaggi
    21

    Predefinito PHP shell sospetta all'interno del ns sito

    Ciao, ho trovato 2 files all'interno del ns sito quantomeno sospetti dal momento che costruiscono una PHP shell con funzioni di eseguire i comandi attraverso un form.

    Il sito è http://caicomelico.altervista.org costruito con MDPro quindi con un CMS appoggiato su database MYSql e PHP.
    Aggiornando il sito ho notato che qualcuno ha inserito 2 files all'interno di una dir del sito praticamente identici dai nomi: dark.php e inc.php, firmati evilsecurity e mirrorteam

    Esamniandoli ho capito che si tratta di una pagina che, se chiamata, costruisce un form attraverso cui è possibile sia ricercare la root che dare comandi via shell.

    Ho letto che lo stesso script è stato usato per generare una valanga di email dal sito.

    Per ora li ho semplicemente cancellati, non so però nè se abbiano potuto fare danni nè se qualcun altro come me li conserva nel sito a sua insaputa.

    CIao

    PS sono disponibile ad postare il codice se foste interessati.

  2. #2
    L'avatar di Evcz
    Evcz non è connesso Utente storico
    Data registrazione
    31-05-2002
    Residenza
    Vicenza
    Messaggi
    5,670

    Predefinito

    l'importante è capire come è entrata quella roba... altrimenti anche se li togli il giorno dopo "rientrano" dalla finestra :/
    There are three kinds of people in this world: people who watch things happen ... people who complain about things that happen ... and people who make things happen...

  3. #3
    caicomelico non è connesso Neofita
    Data registrazione
    06-06-2003
    Messaggi
    21

    Predefinito

    hai ragione, ma come posso fare a scoprirlo?
    immagino che mi abbiano trovato la password o uno spiraglio nel server o un bug del sistema CMS

    ciò che ho fatto è stato cancellare i files e cambiare la password
    altri suggerimenti o possibilità?

  4. #4
    L'avatar di Evcz
    Evcz non è connesso Utente storico
    Data registrazione
    31-05-2002
    Residenza
    Vicenza
    Messaggi
    5,670

    Predefinito

    lo spiraglio sul server lo scarterei..

    per la password: cambiala e assicurati che nessun altro abbia accello alla tua casella email...

    anche se io sarei propenso a pensare si tratti di un baco del cms...
    There are three kinds of people in this world: people who watch things happen ... people who complain about things that happen ... and people who make things happen...

  5. #5
    L'avatar di Gianluca
    Gianluca non è connesso Amministratore
    Data registrazione
    15-02-2001
    Messaggi
    18,035

    Predefinito

    Se sono ancora online puoi mandare il link all'abuse o il contenuto dei medesimi per conoscenza.
    Gianluca

Regole di scrittura

  • Non puoi creare nuove discussioni
  • Non puoi rispondere ai messaggi
  • Non puoi inserire allegati.
  • Non puoi modificare i tuoi messaggi
  •