Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Избранное (https://forum.antichat.xyz/forumdisplay.php?f=89)
-   -   AntiBdoor (https://forum.antichat.xyz/showthread.php?t=164648)

Dimi4 19.12.2009 16:47

AntiBdoor
 
AntiBdoor


@author Dimi4 [UASC]
@copyright 2009
@version 1.0 B


Скрипт для мониторинга ваших файлов. Разделы админки:
  • Get detected alerts - Получить из базы список модифицированых файлов.
  • Check files - Проверить на наличие модификаций
  • Crawl - Наново проиндексировать все файлы
  • Search Shells - Осуществить поиск шеллов (по имени и фиксированному размеру)
  • Options - Опции

После установки (необходимо PHP+MYSQL) рекомендуется засунуть в кронтаб файл cron.php на выполнение каждые 15 минут. Результат проверки будет оправлен на мыло, указанное при установке.

Это только Бетка, так что все будет дорабатываться, пополнятся функционал.

Сриншоты:
install
http://img685.imageshack.us/img685/5717/install.jpg
auth
http://img692.imageshack.us/img692/4111/authf.jpg

Inside - http://img692.imageshack.us/i/insidev.jpg/

Скачать - http://uasc.org.ua/files/antibdoor.rar

(Dm) 19.12.2009 17:19

хз, по мне так, bash, md5sum, diff

b3 19.12.2009 17:48

Реализация поиска шеллов не понравилась =) На днях столкнулся с проблемой, мой шелл удаляли на одном серваке чуть не каждый день, в итоге фартануло и нашел сканер файлов который ищет функции exec, system, eval, iframe и тд. так что думаю по етой аналогии и стоит делать систему, в добавок подобный скрипт нужно держать не в ДОКУМЕНТ_РУТ, сделать алиасом, держать под .htpasswd и под правами отличными от www юзвера. Можно даже добавить функцию "Точек восстановления" тоесть сканер видит измененный файл, и заменяет его безопасной копией.

Dimi4 19.12.2009 17:54

Конечно реализация для поиска шеллов тупая, но я говорю что это бетка. Добавлю функции поиска по содержимому и тд. Над точками восстановления можно подумать

Ctacok 19.12.2009 18:09

Цитата:

Search Shells - Осуществить поиск шеллов (по имени и фиксированному размеру)
Например в скриптах шелла можно изменить пароль, изменяешь > уже не соответствие размера :) А если например eval(base64_decode()) ?) Тогда точно ненайдёшь :)

Dimi4 19.12.2009 18:15

Цитата:

Например в скриптах шелла можно изменить пароль, изменяешь > уже не соответствие размера
Ну там же не до байта проверка, а округлено :)

b3 19.12.2009 18:21

К тому же пароль в мд5 =) всегда 32 символа

Dimi4 19.12.2009 18:23

Приду через 3 часа потестю)
Кстате планирую добавить исключения, правила.

Spyder 19.12.2009 18:29

Цитата:

нашел сканер файлов который ищет функции exec, system, eval, iframe и тд. так что думаю по етой аналогии и стоит делать систему
ну конечно) А если шелл закодирован в base64 или гзипом? Что ты будешь искать? Поиск по размеру очень хорошая идея, хотя конечно другие алгоритмы поиска добавить не помешает

Qwazar 19.12.2009 18:35

Да есть туча вполне мирных функций, которые можно использовать в качестве полноценного бекдора. Если все их искать, получим тучу ложных срабатываний.

Хотя в любом случае подобный скрипт только полумера, лучше так чем ничего. Хотя бы от киддисов поможет.


Время: 06:26