Имею старенький сайто с 9-м Debian Linux и nginx + php-fpm. Сайт самописный, не имеет всяких wordpress-сов или jooml-ов. Фреймверк - Codeigniter-2. Из стороннего - имеется форум punBB 1.4.6 с самодельной капчей.
Обнаружил случайно, что 27 октября 2022 в /tmp каталоге сайта каким-то образом оказался интересный файл с именем phphaATEM. Пользователь и группа у него www-data.
Вот что про него сказал trendmicro посредством virustotal:
https://www.trendmicro.com/vinfo/us/threat-encyclopedia/malware/Backdoor.PHP....
Свеженькая хреновина, от October 18, 2022.
Посмотрел access-лог по времени создания файла, там ничего сверхестественного не увидел, сплошные GET-запросы, один POST-запрос какого-то робота:
https://pastebin.com/raw/8Cuh755E
Я расковырял всякие обфускации, достал PHP-шный код. Оказалось что это кулхацкерская консоль управления файлами через WEB. Никаких ссылок в коде не обнаружил, деструктивного кода тоже. Вот собственно сам код:
https://hastebin.com/qujigumadu.php
Я его даже скопировал в каталог web-сервера и зашел на эту страницу. Открылась web-консоль. Ну консоль как консоль: управление файлами, запуск шелл-команд, информация о хосте, прочие дополнительные инструменты.
Собственно, вопрос: как понять, каким макаром эта штука оказалась на хосте? Что нужно донастроить, чтоб убрать дырку? Обновиться до Debian 11 не могу, потому что в нем уже PHP5 нет, а код весьма старый.
Вопрос второй - а можно ли узнать, смогли ли этой консолью воспользоваться? Я посмотрел логи - нигде доступа к /tmp или phpha* нет. Файлы самого сайта вроде как нетронутые.
Ответ на:
комментарий
от Anoxemian
Ответ на:
комментарий
от Xintrea
Ответ на:
комментарий
от Anoxemian
Ответ на:
комментарий
от Xintrea
Ответ на:
комментарий
от Anoxemian
Ответ на:
комментарий
от Xintrea
Ответ на:
комментарий
от Anoxemian
Ответ на:
комментарий
от massimus
Ответ на:
комментарий
от sjinks
Ответ на:
комментарий
от vbr
Ответ на:
комментарий
от ox55ff
Ответ на:
комментарий
от ox55ff
Ответ на:
комментарий
от Xintrea
Ответ на:
комментарий
от Roy-Batty
Ответ на:
комментарий
от Xintrea
Ответ на:
комментарий
от Roy-Batty
Ответ на:
комментарий
от Xintrea
Ответ на:
комментарий
от Anoxemian
Ответ на:
комментарий
от firkax
Ответ на:
комментарий
от sjinks
Ответ на:
комментарий
от Xintrea
Ответ на:
комментарий
от alex1101
Ответ на:
комментарий
от firkax
Ответ на:
комментарий
от Anoxemian
Ответ на:
комментарий
от alex1101
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.
Похожие темы
- Форум 15 Лет МКС (2015)
- Галерея Linux.Org.Ru - 15 лет!!! (2013)
- Новости 15 лет Linux.org.ru (2013)
- Форум Кулхацкер (2010)
- Форум кулхацкеры (2009)
- Форум кулхацкер (2004)
- Форум Трояны, трояны, кругом трояны (2007)
- Форум Java исполнилось 15 лет (2010)
- Новости NetBSD исполнилось 15 лет (2008)
- Новости Debian исполнилось 15 лет! (2008)