Hack PHP - c99shell

Ici on parle de sécurité. Venez donc poser vos questions ou proposer vos solutions.

Modérateur: Barbapapa

Hack PHP - c99shell

Message par ALeXiS » 12 Juil 2007 15:31

Première fois que ça m'arrive ...

Je veux me downloader un backup d'une partie de mon hébergement la tantôt. Je lance le tout dans mon ftp, qui constitue la liste des fichiers et je vois une taille monstrueuse apparaître :o

J'ai oublié de mettre wordpress à jour ... un petit malin à utiliser une des failles et comme j'ai un max de place (plusieurs centainnes de Go de libres) il à voulu faire du download via mon serveur.

Donc, pour la bonne cause, je préfère partager les quelques petites choses que j'ai trouvée.

Le gentil monsieur avais installé un fichier PHP dans mon dossier images.

Image

C'est un ensemble de script dans un seul fichier, c'est vraiment pas mal foutu !
Regardez :

Image

EDIT : Y'as pleins de site qui comporte cette page qui sont référencé dans google ... et certains avec des accès sérieux :-?

http://www.google.be/search?hl=fr&q=c99 ... cher&meta=

Je l'ai récup. et mis en download si vous voulez taper un oeil : http://w5.media-convert.com/convert/?xid=cvqymcbx (attention, l'antivirus n'aime pas ce fichier of course)

Dans mon cas, via ce fichier il avais installé un script : PHP Rapidget mais aussi d'autre. Afin de récupèrer des fichiers megaupload, rapidshare et torrent via mon serveur.

Image

Enfin voila, comme quoi il faut rester vigilant ! :wink:
Image
Avatar de l’utilisateur
ALeXiS
Acharné
Acharné
 
Message(s) : 1148
Inscription : 10 Oct 2003 23:27
Localisation : Province de Namur, Belgique

Message par yabadabado » 12 Juil 2007 16:18

suis curieux, merci, je prend :)
yabadabado
Acharné
Acharné
 
Message(s) : 1022
Inscription : 08 Sep 2005 23:38

Message par The Devil666 » 12 Juil 2007 21:47

tout comme moi, il vaux mieux securiser son propre serveur FTP ou si ont utilise un serveur FTP sur son propre HDD.

Perso j'ai tous les jours des tentative de logs sur mon pc mais par chance apres un nombre de tentative de login infructueux l'adresse est blockée pendant un long moment et de plus il vaux mieux bloquer les IP non vrais ou plutot les IP qui sont en somme des Proxy....

les tentative répétée sont avec le nom d'utilisateur "Administrator ou administrateur :lol: via mon pc en mode FTP sont monnaies courante
Avatar de l’utilisateur
The Devil666
Acharné
Acharné
 
Message(s) : 1824
Inscription : 22 Déc 2002 16:32
Localisation : en enfer

Message par xenium84 » 12 Juil 2007 23:12

ben en fait pas mal de ftp meme publique ont ces acces la donc normale .

maintenant ton shell99 est tres bien foutu , et me fait penser que avec une ancienne version de phpbb j'etais parvenu avec un fichier IMAGE a prendre le controle d'une board .... wé po bien je c mais c'etait de bonne guerre avant ^^ , j'avais recup ca d'un pote qui c'etait fait hacker de la meme facon .

pour dire que y'a tjr une faille debile qui marche sur un pc ou l'autre ... ^^
Avatar de l’utilisateur
xenium84
Acharné
Acharné
 
Message(s) : 3387
Inscription : 19 Jan 2006 19:31

Message par Jared » 13 Juil 2007 09:44

c'est quoi le principe de fonctionnement de cette page ?
Avatar de l’utilisateur
Jared
Acharné
Acharné
 
Message(s) : 3473
Inscription : 06 Juin 2006 16:38
Localisation : WSL

Message par xenium84 » 13 Juil 2007 10:27

si je ne me trompe pas , prendre simplement le controle du " site/forum " .

c un hack qui te permet d'avoir les acces admin :)
Avatar de l’utilisateur
xenium84
Acharné
Acharné
 
Message(s) : 3387
Inscription : 19 Jan 2006 19:31

Message par ALeXiS » 13 Juil 2007 16:04

Disons que tu trouves une faille (par exemple, un formulaire d'envoi de fichier mal sécurisé)... tu upload ce fichier php, et une fois dessus, tu as des fonctions de type "shell", donc comme si tu avais un terminal en telnet ou ssh... mais la pas besoin.

Encore une fois, si apache et/ou les droits sur les fichiers/dossier, sont mal configurés, ce pseudo shell pourrais permettre l'accès à pas mal de choses...
Image
Avatar de l’utilisateur
ALeXiS
Acharné
Acharné
 
Message(s) : 1148
Inscription : 10 Oct 2003 23:27
Localisation : Province de Namur, Belgique

Message par NomadSoul » 13 Juil 2007 19:21

:lighter: J'ai eu aussi ce genre de tentatives sur un de mes serveurs Web: l'installation du module mod_security d'Apache permet d'éviter pas mal de problèmes (même si WordPress, PhpBB, .. ne sont pas à jour ->mal!).
NomadSoul
Membre
Membre
 
Message(s) : 78
Inscription : 25 Juin 2007 04:11
Localisation : 127.0.0.1

Message par fbX » 17 Juil 2007 16:19

xenium84 a écrit :si je ne me trompe pas , prendre simplement le controle du " site/forum " .

c un hack qui te permet d'avoir les acces admin :)


on peut lancer également des dl, non ?
Avatar de l’utilisateur
fbX
Acharné
Acharné
 
Message(s) : 2396
Inscription : 23 Jan 2005 13:42

Message par ALeXiS » 17 Juil 2007 19:17

bah sur du linux, wget ... et ça donwload :P
Image
Avatar de l’utilisateur
ALeXiS
Acharné
Acharné
 
Message(s) : 1148
Inscription : 10 Oct 2003 23:27
Localisation : Province de Namur, Belgique

Message par plopignole » 25 Août 2007 18:54

une backdoor php qui peut être vraiment sérieuse au niveau de l'execution de scripts shell ;)
plopignole
 


Retour vers Sécurité

Qui est en ligne ?

Utilisateur(s) parcourant ce forum : Aucun utilisateur inscrit