Аутентификация в веб-шелле

Discussion in 'Безопасность и Анонимность' started by otmorozok428, 19 Nov 2007.

  1. otmorozok428

    otmorozok428 Banned

    Joined:
    19 Oct 2007
    Messages:
    127
    Likes Received:
    88
    Reputations:
    17
    Ситуация такая: есть веб-шелл, например, PhpRemoteView или r57shell от rst с установленными логином и паролем на каком-то сервере. При неправильном вводе логина (пароля), попадёт ли неудачная попытка аутентификации в лог ошибок веб-сервера?
     
    #1 otmorozok428, 19 Nov 2007
    Last edited: 19 Nov 2007
  2. groundhog

    groundhog Elder - Старейшина

    Joined:
    12 May 2007
    Messages:
    1,159
    Likes Received:
    425
    Reputations:
    180
    otmorozok428, скорее оно попалёт в аксеслог...
     
  3. otmorozok428

    otmorozok428 Banned

    Joined:
    19 Oct 2007
    Messages:
    127
    Likes Received:
    88
    Reputations:
    17
    Собственно, у меня тут шелл помер недавно безо всяких видимых причин - больше и не знаю на что думать... :( Возможно, аутентификацию лучше вообще отключать?
     
    #3 otmorozok428, 19 Nov 2007
    Last edited: 19 Nov 2007
  4. limpompo

    limpompo Новичок

    Joined:
    27 Aug 2005
    Messages:
    1,402
    Likes Received:
    308
    Reputations:
    453
    Да нет лучше помнить пасс и логин от авторизации!

    нет попадёт в access.log как ГЕТ запрос
     
  5. AkyHa_MaTaTa

    AkyHa_MaTaTa Elder - Старейшина

    Joined:
    19 Mar 2007
    Messages:
    557
    Likes Received:
    306
    Reputations:
    27
    Может админ посмотрел access.log, или авером просканил сервер и снес твой шел.
     
  6. otmorozok428

    otmorozok428 Banned

    Joined:
    19 Oct 2007
    Messages:
    127
    Likes Received:
    88
    Reputations:
    17
    Просмотрел access.log очень маловероятно, т.к. там за сутки мегов 70-90 мегов капало;
    шелл лежал на серваке почти год и всё было "пучком"; собственно я захотел убедиться в работоспособности шелла (точнее даже двух) и ввёл путь, но авторизовываться не стал, а нажал отмену; на следующий день меня уже снесли...

    Ещё, правда, первый раз я неправильно ввёл путь и этот URL наверняка попал в лог ошибок... Возможно, что админ меня запалил именно так, но я всё равно пока думаю на аутентификацию. Неудачная аутентификация она ведь тоже куда-то логается?

    AkyHa_MaTaTa, а что такое авер - какой-то хост-сканнер?
     
  7. groundhog

    groundhog Elder - Старейшина

    Joined:
    12 May 2007
    Messages:
    1,159
    Likes Received:
    425
    Reputations:
    180
    otmorozok428, ну тебе же сказали как ты пропалился... Авторизация тут не при чём! В лог ошибок попадает именно информация об ошибках программного обеспечения и дебажная информация. Любой доступ к ресурсу, пускай посредством HTTP-аутентификации или какой-то другой - всё сыплется в access_log... Если ты ввёл не правильно логин/пароль - твой запрос с кодом Forbidden попал в access_log... Не в error_log, а в access_log...

    Я думаю не секрет, что уже давно существуют средства анализа логов... И это не значит, что одмин будет сидеть и пялиться в каждую строчку гигабайтного лога... Он просто выберет записи по какому-то критерию - HTTP-код результата, длина запроса, содержание в запросе определённой строки...

    Как файл на хосте с шелом твой назывался?
     
  8. otmorozok428

    otmorozok428 Banned

    Joined:
    19 Oct 2007
    Messages:
    127
    Likes Received:
    88
    Reputations:
    17
    23547.php :)
     
  9. groundhog

    groundhog Elder - Старейшина

    Joined:
    12 May 2007
    Messages:
    1,159
    Likes Received:
    425
    Reputations:
    180
    Ну на мой взгляд - палевно... Хот хз, чё там за файло было... Кроме того файло могло по сигнатуре спалится антивирусом...
     
  10. otmorozok428

    otmorozok428 Banned

    Joined:
    19 Oct 2007
    Messages:
    127
    Likes Received:
    88
    Reputations:
    17
    А не палевные названия какие?
     
  11. limpompo

    limpompo Новичок

    Joined:
    27 Aug 2005
    Messages:
    1,402
    Likes Received:
    308
    Reputations:
    453
    Может Админ поумнел....
     
  12. Ershik

    Ershik Elder - Старейшина

    Joined:
    7 Nov 2007
    Messages:
    301
    Likes Received:
    46
    Reputations:
    6
    с99madshell.php у меня не палится...
    Кста, а если не соединяет с шеллом, а ввожу пароль и логин правиль - это значит, что идет портовая фильтрация?
     
  13. AkyHa_MaTaTa

    AkyHa_MaTaTa Elder - Старейшина

    Joined:
    19 Mar 2007
    Messages:
    557
    Likes Received:
    306
    Reputations:
    27
    Если на сайте есть форум или СMS то коси под них, например: vbajax.php.(для булки),
    А титал у тебя не палится:
    <title>RST shell</title> - многие шеллы слителли именно из-за этого, или стали паблик:).

    Обясьни, мне нубу - как это - скрипт запускается(ну в смысле требует ввода пасса и узера), а потом идет - "портовая фильтрация", как это(не догоняю при чем здесь фильтрация)?
    Скорее всего ты не правильно водишь данные для авторизации.
     
    #13 AkyHa_MaTaTa, 19 Nov 2007
    Last edited: 20 Nov 2007
  14. Ershik

    Ershik Elder - Старейшина

    Joined:
    7 Nov 2007
    Messages:
    301
    Likes Received:
    46
    Reputations:
    6
    Когда шелл требует логин и пароль - ввожу их.
    Но соединение не проходит - требует ввести еще раз.
    Проверял несколько раз. Не соединяет. Отрубил авторизацию, соединился сразу.
     
  15. otmorozok428

    otmorozok428 Banned

    Joined:
    19 Oct 2007
    Messages:
    127
    Likes Received:
    88
    Reputations:
    17
    Кстати, только что проверил оба шелла Каспером - r57shell распознаётся как Backdoor.PHP.RST.q, а PhpRemoteView не пропалился. Забавно... Правда, PhpRemoteView работает, в основном, через GET-запросы, что есть "минус".
     
  16. guest3297

    guest3297 Banned

    Joined:
    27 Jun 2006
    Messages:
    1,246
    Likes Received:
    639
    Reputations:
    817
    попадает в error когда возвращает 401
     
  17. [53x]Shadow

    [53x]Shadow Leaders of Antichat

    Joined:
    25 Jan 2007
    Messages:
    284
    Likes Received:
    597
    Reputations:
    514
    Это с большой вероятностью значит, что на HTTP-сервере не поддерживается метод аутентификации используемый в веб-шелле(например Basic WWW-Authenticate как в phpRemoteView).
     
  18. zer0ska

    zer0ska Elder - Старейшина

    Joined:
    5 Dec 2007
    Messages:
    103
    Likes Received:
    9
    Reputations:
    0
    А кто нить проверял палит ли антивирус если шелл в base64 ??