LiveInternetMail.ru
Форум русской поддержки Joomla!® CMS
21.05.2013, 00:29:51 *
Добро пожаловать, Гость. Пожалуйста, войдите или зарегистрируйтесь.
Вам не пришло письмо с кодом активации?

Войти
   
   Начало   Поиск Joomla 2.5 FAQ Joomla 1.5 FAQ Joomla 1.0 FAQ Правила форума Новости Joomla Войти Регистрация Помощь  
Страниц: [1]   Вниз
  Добавить закладку  |  Печать  
Автор Тема: wso, america, шелл, очистка логов, отвественность за взломы..  (Прочитано 1004 раз)
0 Пользователей и 1 Гость смотрят эту тему.
danik.html
Практически профи
*******

Репутация: +337/-4
Offline Offline

Пол: Мужской
Сообщений: 2942



« : 04.05.2012, 16:43:18 »

В общем нашел парочку шеллов (типа wso, даже незаbase64_encode'нных )
Выяснил что юзерагент у кулхацкера - america (никто не встречался ?). Пароль входа в эту wso оказался кстати ожидаемым - root

Вопрос 1: каким макаром он чистит http-логи ? Видимо делает это дабы скрыть следы своего пребывания.
Вопрос 2: Есть у кого этот wso, но кастрированный, чтоб, например он логировал все действия кулхацкера, но при этом действия реально не обрабатывались.
Вопрос 3: Дайте ссылку на страницу в интернете, где описана ответственность за эксплуатацию уязвимостей сайта, или как там это зовется (несанкционированный доступ чтоли). Хочу сделать редирект на эту страничку. Ну не тупо же удалять бэкдор Azn
Вопрос 4: Нафига с особым упорством делать редирект мобильных юзеров на http://j-dev.ru/index.php?cpn=excellent ? При переходе красуется надпись Site j-dev.ru just created.Real content coming soon. Может реал контент отображается только андроидам\айпадам?
Записан
flyingspook
Moderator
*****

Репутация: +129/-8
Offline Offline

Сообщений: 1576


« Ответ #1 : 04.05.2012, 17:32:31 »

Цитировать
Может реал контент отображается только андроидам\айпадам?
а может и фишинг
на хабре не помню где расписывали поверхностно как через сервак и пых-пых сделать ловушку, там все просто если код на 5 знать, он придет а на мыло письмо с его действиями
ну на счет ответственности просто это подсудно, если за яйца поймать то можно или сдать его или на всю жизнь в рабство)
на счет америки не верю все просто скорей всего прокси
а на счет поймать тоже трудно очень, хостеру проще но они этим не занимаются
Записан
danik.html
Практически профи
*******

Репутация: +337/-4
Offline Offline

Пол: Мужской
Сообщений: 2942



« Ответ #2 : 04.05.2012, 17:44:20 »

да america - Это всего лишь строка useragent. А так, в информации об IP адресе показывает - Тюмень, что выглядит правдоподобно. Тоесть может этот типок сидит даже без прокси.
А что - логи он трет, следовательно его IP нигде не будет видно.
И где можно найти статью об ответсвенности за данную деятельность?
Записан
-L-
Осваиваюсь на форуме
***

Репутация: +1/-0
Offline Offline

Пол: Мужской
Сообщений: 31



« Ответ #3 : 31.05.2012, 17:54:30 »

а не подскажите где находился шелл? та же ситуация
Записан
danik.html
Практически профи
*******

Репутация: +337/-4
Offline Offline

Пол: Мужской
Сообщений: 2942



« Ответ #4 : 31.05.2012, 19:05:41 »

Находиться может где угодно. В соседних темах расписано как можно почистить сайт.
Кстати в моем случае был бот. Вот чего не мог подумать - этим самым wso пользуется бот. До сих пор ломится к файлу.
Записан
flyingspook
Moderator
*****

Репутация: +129/-8
Offline Offline

Сообщений: 1576


« Ответ #5 : 02.06.2012, 23:20:31 »

2danik.html
на будущее можно и сейчас конечно
пропиши текст в файле заведи мыло левое попроси бота пусть напишет  Wink
я так в шелы прописываю иногда переписываюсь с "ботами"
Записан
Страниц: [1]   Вверх
  Добавить закладку  |  Печать  
 
Перейти в:  

Рейтинг@Mail.ru Rambler Top100 Powered by SMF 1.1.18 | SMF © 2006, Simple Machines

Joomlaforum.ru is not affiliated with or endorsed by the Joomla! Project or Open Source Matters.
The Joomla! name and logo is used under a limited license granted by Open Source Matters
the trademark holder in the United States and other countries.

LiveInternet