PDA

Просмотр полной версии : Найти шелл


NIGHT_WOLF
24.06.2007, 12:39
Доброго времени суток.
У меня такая проблема:
Есть один портал, через уязвимость в движке мне залили shell какой незнаю может r57 может ещё что, я незнаю куда залили, как мне можно его найти ?
Пытался найти тупо ищя странные фалы, не помогло так как файлов очень много.
Спасибо за ответ.

Isis
24.06.2007, 12:40
антивирусом пройдись если это р57 =\

Isis
24.06.2007, 12:41
Возможно у тебя никакой ни шелл, а инклюда что даже скорее всего

Alexsize
24.06.2007, 12:43
Логи апача глянь. Неужеле заливка нигде не засветиться? Потом просмотри диры, доступные на запись и диры аплода по дефалту. Шелл отличаеться больштм размером. От 40 и до 200 кб.

NIGHT_WOLF
24.06.2007, 12:48
Возможно у тебя никакой ни шелл, а инклюда что даже скорее всего
Нет не инклуда, потому что чувак может очень быстро управлять и редактировать файлы в директориях что можно сделать только через веб интерфейс.

NIGHT_WOLF
24.06.2007, 12:50
Логи апача глянь. Неужеле заливка нигде не засветиться? Потом просмотри диры, доступные на запись и диры аплода по дефалту. Шелл отличаеться больштм размером. От 40 и до 200 кб.
Залит сам шелл был давно ещё пол года назад, сейчас им снова начали пользоваться.

andy13
24.06.2007, 12:59
Если есть возможность скачать себе исходники всего портала,
то можно поискать в файлах такие подстроки: system, passthru и т.д.

ENFIX
24.06.2007, 13:52
чтоб найти шелл - ищи файлы с последними изменениями, а такжи пройдишь по логам