اطلاعیه

بستن
هنوز اطلاعیه ای در دست نیست.

شناسایی اسکریپت های r57.php و c99.php به صورت real-time

بستن
X
 
  • فیلتر کردن
  • زمان
  • نمایش
Clear All
پست های جدید

    شناسایی اسکریپت های r57.php و c99.php به صورت real-time

    با سلام
    دوستان من روی یکی از وب سرورهام تست انجام دادم اسکریپت های c99.php , r57.php اجرا شدند و maldet خیلی لحظه ای برای پاک کردن این دو اقدام نکرد! (هر چند محدودیتهای دیگر اعمال می شود ولی اجرای این دو ترسناک بود!!)


    حدود 1 دقیقه زمان برد تا این شل ها توسط maldet شناسایی شوند. توابعی که غیر فعال کرده بودم :
    کد PHP:
    Disable_functions show_source,system,shell_exec,passthru,phpinfo,proc_open,allow_url_fopen,symlink,proc_close,proc_terminate,phpinfo,        diskfreespace 
    شلهای دیگر اجرا نشدند!راهی هست این دو اجرا نشوند ؟
    و اینکه anti malware که واقعا لحظه ای عمل کند وجود دارد؟!

    #2
    شاید تنظیمات خاصی داره، نرم افزار cxs را هم تست کنید.

    کامنت


      #3
      تنظیمات خاص و کانفیگ پیچیده ای ندارد در حالت raeal time و مانیتور قرار داشت ولی با این حال زمان برد تا اقدام به پاک کردن c99... کند.

      البته اینجا mod security نبود باید جایی که mod security باشد تست کنم شاید بعضی از رل ها از این اسکریپت جلوگیری کند.....

      کامنت


        #4
        تابع exec و popen رو هم ببند به فکر این نباش که طرف نتونه شل رو اجرا نکنه چون اگر از آنتی شلر ها استفاده کنی هکر میاد شل رو کد میکنه و اونوقت باز هم شل اجرا میشه.
        اینستاگرام انجمن لینوکس ایران : https://www.instagram.com/iranlinuxforum

        کامنت


          #5
          Gzinflate تابع
          باید بسته شود البته باید چک کنم، که مشکلی پیش نیاد (اسکریپتهایی که چک کردم کد شده بود)
          و.اینکه باید از رول های مناسب mod security استفاده کرد.

          کامنت


            #6
            این لینک را هم بخونید : https://configserver.com/cp/cxs.html
            اینستاگرام انجمن لینوکس ایران : https://www.instagram.com/iranlinuxforum

            کامنت

            در حال انجام ...
            X