заливка файла

Discussion in 'Безопасность и Анонимность' started by r00tbear, 17 May 2015.

  1. r00tbear

    r00tbear New Member

    Joined:
    31 Jan 2013
    Messages:
    2
    Likes Received:
    0
    Reputations:
    0
    Приветствую!
    Есть подозрение на взлом, в логах вебсервера обнаружил буквально такое:
    "GET /assets/794967a3/autocomplete/jquery.edit.css HTTP/1.1" 301

    и через 2 секунды уже 200
    "GET /assets/794967a3/autocomplete/jquery.edit.css HTTP/1.1" 200

    а потом и вовсе
    "GET /assets/794967a3/autocomplete/jquery.edit.css?file=jush.js&version=4.2.1&driver=mysql

    При прямом запросе выдает
    Forbidden
    You don't have permission to access /assets/794967a3/autocomplete/ on this server.

    собственно, как и должно быть, но как могли залить файл и куда лучше копать сначала начинать?
     
    #1 r00tbear, 17 May 2015
    Last edited: 17 May 2015
  2. frank

    frank Member

    Joined:
    8 May 2015
    Messages:
    200
    Likes Received:
    96
    Reputations:
    28
    Ресурс у хостера? Если отталкиваться от того что у тебя с правами все гуд, к примеру дырявый сайт на том же сервере (другой) шел и поднятие прав.
    А файл этот смотрел, к которому обращались?
     
  3. r00tbear

    r00tbear New Member

    Joined:
    31 Jan 2013
    Messages:
    2
    Likes Received:
    0
    Reputations:
    0
    Сервер физический, сайт на нем один, по правам косяком не нашел, а сам файл удаляется тут же после запроса. Щас делаю мониторинг ФС на создание файлов, чтобы сразу копировать, может чего интересного внутри окажется (раз уж спешат грохнуть)
     
  4. frank

    frank Member

    Joined:
    8 May 2015
    Messages:
    200
    Likes Received:
    96
    Reputations:
    28
    грохается после запроса к нему, бррр? Ну тогда да, смотри логи системы, что бы хотя бы понять что файл делает то?
     
  5. zexis

    zexis New Member

    Joined:
    2 Jun 2015
    Messages:
    7
    Likes Received:
    1
    Reputations:
    0
    Проверьте есть ли запрашиваемый файл физически на сервере?
    Смотрите его владельца, дату создания.
    Смотрите логи FTP и вебсервера, когда он был создан.
     
Loading...