Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   Имя файла твоего шелла (https://forum.antichat.xyz/showthread.php?t=139874)

it's my 07.09.2009 04:02

Имя файла твоего шелла
 
Собираю базу всевозможных названий шеллов, т.е. имен файлов которыми вы называете ваши шеллы, данная база будет использоваться в сканере. Как соберем базу покажу, расскажу.

моя база, небольшой 2 минутный набросок, остальная часть на флешке, которой нет рядом в данный момент.
Код:

C99madShell.php
c99-safe-mode.php
c99edit.php
c99shell.php
DownloaderToFTP.php
GFS.php
NetworkFileManager.php
NiX.php
r57MySQL_FileViewer.php
r57shell.php
MySQLBackUpAll.php
MySQLBackUpOnce.php
webadmin.php
cihshell.php
Sql.php
a_gedit.php
Antichat.php
bk.php
c2007.php
Casus15.php
CmdAsp.php
Csh.php
Ctt_sh.php
Cybershell.php
DxShell.php
gfs_sh.php
grp-2018.php
Hidshell.php
iMHaPFtp.php
Load_shell.php
NFM.php
NGH.php
Nixrem.php
NST.php
Phvayvv.php
Predator.php
r0t.php
Remview.php
Zacosmall.php
Rashell.php
Xoce.php
img.php
mailer3.php
myshell.php
mysql_tool.php
mysql.php
network.php
nshell.php
ru24_post_sh.php
shell.php
c99.php
vso.php
sh.php
s.php
1.php
111.php
0.php
2.php
3.php
r57.php
c99madshell.php
rst.php
99.php
57.php
r.php
info.php
config.php
db.php
php.php
1.php
2.php
3.php
4.php
5.php
6.php
7.php
8.php
9.php
c.php
qwe.php
test.php
sss.php
ss.php
ph.php
h.php
index2.php
index3.php
index4.php
index5.php
file.php
img.php
i.php
phpinfo.php
dir.php

как верну флешку дополню свой список, и с радостью просмотрю ваши варианты, думаем, дополняем, пишем. Думаю не мне одному пригодится.

Pashkela 07.09.2009 04:27

По моему не очень удачная идея, название шелла всегда просто маскируется под названия окружающих соседей-файлов. Поэтому практически всегда название уникальное фактически в большинстве случаях.

Хотя смысл затеи ясен как пень:)

it's my 07.09.2009 04:32

Дык ту все просто как дважды два, большой процент шеллов лежит на сайтах так, как их скачивают с подобных этому ресурсов. Да и причины могут быть разные, но смысл один.

BlackSun 07.09.2009 05:58

Для RFI - alert.php, get.php, shell.txt
На сайте смысла искать нет, обычно маскируется под картику в папке с картинками, либо тупо index.php в папке, где это возможно.

it's my 07.09.2009 06:17

Хм... частенько такое бывет, находишь скуль, получаешь админку, льешь шелл, юзаешь сервак и там парочка шеллов shell.php и c99.php
Так что, как бы раз на раз не приходится.
Не сталкивался бы, не поднимал тему.

BlackSun 07.09.2009 06:21

В таком случае искать надо по примерному (+-100 байт) размеру, по CRC, по сигнатурам. Это выйдет куда эффективнее.

--------------------------------
c99_gz.php
c99.php
r57.php
ss_bz.php
ss_gz.php
ss.php
wso2_bz.php
wso2_gz.php
wso2.php
zaco_bz.php
zaco_gz.php
zaco.php

it's my 07.09.2009 06:25

Цитата:

Сообщение от BlackSun
В таком случае искать надо по примерному (+-100 байт) размеру, по CRC, по сигнатурам. Это выйдет куда эффективнее.

Любой сканер директорий/файлов на сервере - это попытка удачи. А не тотальный посимвольный перебор.
Исходя из чего я собираю "словарь" для подбора, а не пишу тупо брут.

LokbatanLi 07.09.2009 06:27

c9999.php
i
rr57.php

diehard 07.09.2009 07:19

Цитата:

Сообщение от BlackSun
В таком случае искать надо по примерному (+-100 байт) размеру, по CRC, по сигнатурам. Это выйдет куда эффективнее.

по контенту

НTL 07.09.2009 08:56

Fotott.php

Tigger 07.09.2009 12:09

gzr.php
zz.php
ss.php
img_[1-9]*.php
function.php

*[1-9] - надеюсь, понял, что я имею ввиду.

HAXTA4OK 07.09.2009 12:58

indexc.php

Glazz 07.09.2009 13:38

config1.php

.:[melkiy]:. 07.09.2009 15:16

config.php
img.php
php.php
ss.php

EoGeneo 07.09.2009 16:09

eo.php
x.php
admining.php
indeks.php
________________________

PS Хорошая идейка кстати сканер шшелов )))

Rebz 07.09.2009 16:10

да-да, идея просто отличная! Сами "хеккеры" палят названия своих веб-шеллов..

LzD 07.09.2009 16:12

обзываю в зависимости от файлов расположенных в дире. + пасс на шелл :)
ЫЫЫЫ Артемко первед

root_sashok 07.09.2009 16:18

License.php - хорошее название.

..::TROYAN::.. 07.09.2009 16:18

по разному называю...
cohfig.php
lng.php
haeder.php

Dyxxx 07.09.2009 16:43

library.php
dll.php ))

Zitt 07.09.2009 16:52

если вордперсс то wp-%.php

$n@ke 07.09.2009 17:47

findme.php
xekme.php
fucku.php
ya_shell.php
SHELL.php
VIRUS.php

ну ппц, кто ж даст свои реал названия..=\

ps: и кстати, что-то вы врете или я просто еще не встречался с вами на хосте)))

Spyder 07.09.2009 23:34

Цитата:

По моему не очень удачная идея, название шелла всегда просто маскируется под названия окружающих соседей-файлов. Поэтому практически всегда название уникальное фактически в большинстве случаях.
Пашкела прав

Rebz 07.09.2009 23:38

Цитата:

Сообщение от Spyder
Пашкела прав

прав, но большинство начинающих хеккеров использует имя по дефолту, влом менять на другое просто-напросто..

-Onotole- 07.09.2009 23:46

YASUPERHACKER.php

Krist_ALL 08.09.2009 00:17

Бредовая затея. Как уже сказали, имя шела зависит от окружающих его файлов. Пример:
admin_module1.Php//файл был
admin_module2.Php// файл был
admin_module3.Php //мой шел
про сигнатуры:
от поиска по сигнатурам спасет eval+base64
если комуто влом переводить код шела в басе64 ите,то хотя бы сотрите тяг <title>r57/c99 shell</title> ,т.К. Палица поисковиками.

.Slip 08.09.2009 01:00

Пиздец тема, пиздец идея, и пиздец ответы Жв

ЗЫ Джок, удаляй тему или прийдётся флудить(

Jokester 08.09.2009 01:05

Цитата:

Сообщение от .Slip
Пиздец тема, пиздец идея, и пиздец ответы Жв

ЗЫ Джок, удаляй тему или прийдётся флудить(

Я как-бэ за второй вариант.

Чем тебе не нравится тема? Щас все хакеры расскажут про свои шеллы, а потом ТС напишет мегосуперпуперпарсер и похенкает весь интырнет!

Мне кажется, идея отличная.

PS Кстати, я знаю как называет свои шеллы Spyder , но это прЭватная информация...

.Slip 08.09.2009 01:09

Я называю shell.php, а вы?

rushter 08.09.2009 01:10

itsmyshelldonottouch itplease!!!!!!.php

ligendo 08.09.2009 01:10

да все называют shell.php, просто решили повыебываться
иногда c99.php или dx.php

.Slip 08.09.2009 01:11

it's my, ты будешь взламывать сайты нопремер разные?

Jokester 08.09.2009 01:12

Цитата:

Сообщение от Krist_ALL
хотя бы сотрите тяг <title>r57/c99 shell</title> ,т.К. Палица поисковиками.

Кстати, сеошникам на заметку. Просто добавляйте на свои доры теги <title>r57/c99 shell</title> , и экономьте на прогонах, хрумерах и пиаристых мордах, поисковики дуром слетаются

gisTy 08.09.2009 01:16

Цитата:

Сообщение от jokester
Кстати, сеошникам на заметку. Просто добавляйте на свои доры теги <title>r57/c99 shell</title> , и экономьте на прогонах, хрумерах и пиаристых мордах, поисковики дуром слетаются

спалил :(

Spyder 08.09.2009 01:30

Цитата:

PS Кстати, я знаю как называет свои шеллы Spyder , но это прЭватная информация...
наглая ложь! Моя зеленая кошка уже ест твой вискас

Spyder 08.09.2009 01:32

мой пепито ест твой педигри, %username%

попугай 08.09.2009 01:48

c99madshell.php
madshell.php
root_Of_server.php
r00t.php

:)

Pashkela 08.09.2009 02:01

наберите в гугле:

inurl:?act=ftpquickbrute

например сразу на 2-ой странице:

http://www.porteirinha.mg.gov.br/acesso.php?act=ftpquickbrute&d=%2Fhome%2Fporteirin ha%2Fwww%2F

gov, не хрен собачий:)

PS: А напишите парсер такого запроса, толку будет больше, имхо. Хотя нафига - непонятно. Знаний от этого больше не станет.

-----------------------------------------------------

http://www.djmitchnmatch.com/index2.php?act=ftpquickbrute&d=%2Fhome%2Fdjmitchn% 2F

http://sudura-cemax.ro/Site/logs_6.09.07.php?act=ftpquickbrute&d=%2Fhome%2Fsud urace%2Fpublic_html%2FSite%2F

http://www.porteirinha.mg.gov.br/acesso.php?act=ftpquickbrute&d=%2Fhome%2Fporteirin ha%2Fwww%2Fcss%2F - еще ГАВ:)

------------

дальше уже ломает:)

shell_c0de 08.09.2009 02:20

N3tShell v. Emp3ror\ safe-mode perms intitle:- N3t

o---[ SnIpEr_SA Shell | http://3asfh.net | intitle:SnIpEr_SA shell

C2007Shell v. 1.0 pre-release build #16\ :: Command execute ::

[ Enumerate ][ Files ][ Domains ][ MySQL ][ Encoder ][ Sec. Info ][ Cracker ][ Bypassers ][ Tools ][ Databases ][ Backdoor Host ][ Back Connect ][ Spread Shell ][ Kill Shell ]

--[ c99shell modded by w4ck1ng. | w4ck1ng-shell intitle:\"shell@\"

Home Back Forward UPDIR Refresh Search Buffer Encoder Tools Proc. FTP brute Sec. SQL PHP-code Update Feedback Self remove

Халявщикам шеллов в подарок )

5rap 08.09.2009 04:03

admincfg.php
А вообще смысла темы не вижу ибо я их всегда называю по разному...Остальные думаю делают не иначе=)


Время: 12:06