Удаляется шелл

Discussion in 'Песочница' started by GreenGO, 7 Feb 2014.

  1. GreenGO

    GreenGO Member

    Joined:
    2 May 2013
    Messages:
    434
    Likes Received:
    53
    Reputations:
    2
    Привет, подскажите пожалуйста, значит заливаю шелл в жумлу через шаб, пока меняю все обратно шел сносят. Не проходит и минуты, руками же не могут так быстро?Мож кто сталкивался?В чем может быть дело?
     
  2. M1ks

    M1ks Elder - Старейшина

    Joined:
    23 Aug 2007
    Messages:
    140
    Likes Received:
    9
    Reputations:
    0
    может веб на винде и шелл сносит антивирус?
     
  3. d1v

    d1v Elder - Старейшина

    Joined:
    21 Feb 2009
    Messages:
    676
    Likes Received:
    331
    Reputations:
    120
    в тмп льёшь?
     
  4. GreenGO

    GreenGO Member

    Joined:
    2 May 2013
    Messages:
    434
    Likes Received:
    53
    Reputations:
    2
    на винде или нет хз, лью куда попало , сразу в несколько папок лил, во всех снесло

    зы и в папку другого реса и тоже самое
     
  5. d1v

    d1v Elder - Старейшина

    Joined:
    21 Feb 2009
    Messages:
    676
    Likes Received:
    331
    Reputations:
    120
    ну как это хз? так посмотри.
    залей другой шелл или левый файл, или вообще пустой. возможно по сигнатурам и вправду антивирь палит.
     
  6. winstrool

    winstrool ~~*MasterBlind*~~

    Joined:
    6 Mar 2007
    Messages:
    1,414
    Likes Received:
    911
    Reputations:
    863
    Щас активно стали использовать компоненты по расширенным сигнатурам, что в итоге автоматом сносит шелл, так что перекриптовывайте сам шелл и функции на вывод.
     
    _________________________
  7. GreenGO

    GreenGO Member

    Joined:
    2 May 2013
    Messages:
    434
    Likes Received:
    53
    Reputations:
    2
    Веб на линуксе, через админку шелл можно залить только правкой шаблона,который там один. Шеллы ,которые льются дальше, сразу удаляются.
    Даже если просто в шаблон добавить код (iframe или какой-то другой) тоже сносится, потом опять появляется, короче я такого еще не видел, мистика какая то))
     
  8. madhatter

    madhatter Member

    Joined:
    7 Aug 2013
    Messages:
    562
    Likes Received:
    50
    Reputations:
    54
    Во-первых, хватит лить палевное дерьмо типа wso. Во-вторых, в моде всякие waf-плагины для цмсок, посмотрите в эту сторону. В-третьих, у вас вообще есть подтверждение залитого файла?
     
  9. GreenGO

    GreenGO Member

    Joined:
    2 May 2013
    Messages:
    434
    Likes Received:
    53
    Reputations:
    2
    а что такое беспалевное можно попробовать залить, хм...?
     
  10. madhatter

    madhatter Member

    Joined:
    7 Aug 2013
    Messages:
    562
    Likes Received:
    50
    Reputations:
    54
    По сути, что угодно, кроме wso. Хороший вариант - weevely. Маленький, крайне удобный, со встроенным криптором. Вообще, сигнатурно искать что-либо интерпретируемое - заведомо дурная идея. Это работает лишь на нубах и их wso. Лично видел на одном весьма крупном сервере админские скрипты, один из которых так и назывался - find_wso.sh.
     
  11. GreenGO

    GreenGO Member

    Joined:
    2 May 2013
    Messages:
    434
    Likes Received:
    53
    Reputations:
    2
    и weevely не помог(((
    видать бекап какойто стоит, при изменении сразу откатывать к прежнему состоянию
     
    #11 GreenGO, 10 Feb 2014
    Last edited: 10 Feb 2014
  12. madhatter

    madhatter Member

    Joined:
    7 Aug 2013
    Messages:
    562
    Likes Received:
    50
    Reputations:
    54
    у вас вообще есть подтверждение залитого файла?
     
  13. GreenGO

    GreenGO Member

    Joined:
    2 May 2013
    Messages:
    434
    Likes Received:
    53
    Reputations:
    2
    ну да, я же заливаю шелл , с него еще один. Захожу со второго шелла сек. 10 он работает и 404
     
  14. winstrool

    winstrool ~~*MasterBlind*~~

    Joined:
    6 Mar 2007
    Messages:
    1,414
    Likes Received:
    911
    Reputations:
    863
    Был аналогичный случай, просто перекриптовал свой шел и все норм.
     
    _________________________
  15. madhatter

    madhatter Member

    Joined:
    7 Aug 2013
    Messages:
    562
    Likes Received:
    50
    Reputations:
    54
    Залейте что-нибудь безобидное. <? echo(1); ?> / <? phpinfo(); ?>
    Как вариант, вообще тупо текст под расширением .php . Если это тоже пропадет - дело далеко не в крипте, а в озлобленной и неудовлетворенной активной IPS\IDS.

    Если это тереть не будут, в чем сомневаюсь, то да, дело в сигнатурах.

    Отпишите по результатам, любопытно глянуть.

    Как я уже говорил, тот же weevely, который не прокатил у ТС, имеет встроенную обязательную криптовку и весит на порядок-другой меньше того же wso. Весьма маловероятно, что он может спалиться по сигнатурам.
     
  16. GreenGO

    GreenGO Member

    Joined:
    2 May 2013
    Messages:
    434
    Likes Received:
    53
    Reputations:
    2
    Залил файлик .php, просто с текстом gwegwegipewmjngoewngewgn.
    Повисел ровно столько же, сколько шелл код.


    ps ща опять заработал, отпишу когда перестанет
     
    #16 GreenGO, 10 Feb 2014
    Last edited: 10 Feb 2014
  17. madhatter

    madhatter Member

    Joined:
    7 Aug 2013
    Messages:
    562
    Likes Received:
    50
    Reputations:
    54
    В любом случае, у вас есть рабочий шелл, пусть и на секунды. Этого более чем хватит. Вариантов в целом два:
    1) Загнать весь нужный функционал в один файл, потом выполнить его и подняться
    2) Каждые n<10 секунд тупо перезаливать шелл. Реализуется легко. Т.к. мы имеем дело с протоколом и сервером, где один запрос - один ответ - один файл, перебоев, скорее всего, просто не будет.
     
  18. GreenGO

    GreenGO Member

    Joined:
    2 May 2013
    Messages:
    434
    Likes Received:
    53
    Reputations:
    2

    Спасибо большое за советы, но на это не хватит моих знаний)


    А чем можно попробовать закриптовать?
     
  19. madhatter

    madhatter Member

    Joined:
    7 Aug 2013
    Messages:
    562
    Likes Received:
    50
    Reputations:
    54
    Так вы расскажите, что стало с безобидным .php? Таки удаляется или нет?
     
  20. GreenGO

    GreenGO Member

    Joined:
    2 May 2013
    Messages:
    434
    Likes Received:
    53
    Reputations:
    2
    как не странно, но пока на месте)
     
Loading...