Некоторые из нас уже в плотную столкнулись с тем, что сайты теперь не просто ломают из хулиганских побуждений различные "хацкеры", а начиняют их своим кодом для тех или иных корыстных целей: торговли ссылками, распространением спaма и т.п.
Оказывается для этой цели есть неплохая утилита, которая загружаясь в корень сайта, выдаёт вам информацию о наличии на сервере шеллов, а файлах сайта чужеродного кода.
Вот эта утилита: http://www.revisium.com/ai/
С её помощью я отловил кучу всякой дряни на взломанных сайтах. Конечно при её использовании могут возникать вопросы, там они довольно хорошо освещены в FAQ. В принципе имея некоторый опыт её использования, я готов ответить на возникающие у наших форумчан вопросы.
Разработчик красава неплохой скрипт, причем еще и бесплатный :)
По этому я наверное перечислю ему немного денег. Там есть что-то про добровольное пожертвование. :)
Здравствуйте. Попытался воспользоваться скпиптом AI-Bolit. Скрипт указал на подозрительные коды в разных файлах. Например такой } if ($copy) { $edits[] = &new Text_Diff_Op_|copy($copy); } // Find deletes & adds. Вопрос: что мне с ним делать? Такого рода подозрений очень много. При удалении сайт перестает работать. Буду признателен за помощь.
Гарик+, спасибо за ссылку - попробую.
Надо будет тоже его попробовать, тут не давно как раз сталкнулся с вирусами, долго чистил конечно, но все таки очистил.
Цитата: Nurlan от 24-08-2012, 09:57:39
Здравствуйте. Попытался воспользоваться скпиптом AI-Bolit. Скрипт указал на подозрительные коды в разных файлах. Например такой } if ($copy) { $edits[] = &new Text_Diff_Op_|copy($copy); } // Find deletes & adds. Вопрос: что мне с ним делать? Такого рода подозрений очень много. При удалении сайт перестает работать. Буду признателен за помощь.
Перед удалением кода надо сохранить копию такого файла. И прочитать внимательно FAQ
Если что-то совсем не понятно, то можно связаться с автором скрипта, он консультирует и за символическую плату даже чистит сервер от заразы.
Добавлено: 24-08-2012, 11:44:49
Подозрительные коды это несколько другое. Там сначала идут отчёты о наличии шеллов. Потом о зашифрованных последвательностях, которые явно вредоносные.
Если первых, нет, то скорее всего сайт чист.
Просмотрел код скрипта. С точки зрения кодера могу сказать - интересный скрипт в плане решения и для изучения, но всё равно от всего не защитит) Для новичка он пользы не принесет, так как он там ничего всё равно не поймет. А вот вред страдающим паранойей определенно доставит - они теперь спать спокойно не будут, везде взломы будут мерещиться ;D
Для людей понимающих, скрипт просто несколько облегчит жизнь)
Может кому-нибудь пригодится :) http://www.rfxn.com/projects/linux-malware-detect/
Раз уж тут пошла тема о скриптах для нахождения уязвимостей, вот есть ещё не плохой онлайн сервис для нахождения XSS уязвимостей и вероятности SQL инъекций в ваших скриптах
http://find-xss.net/scаnner/
Цитата: Segoro от 24-08-2012, 12:05:38
Просмотрел код скрипта. С точки зрения кодера могу сказать - интересный скрипт в плане решения и для изучения, но всё равно от всего не защитит) Для новичка он пользы не принесет, так как он там ничего всё равно не поймет. А вот вред страдающим паранойей определенно доставит - они теперь спать спокойно не будут, везде взломы будут мерещиться ;D
Для людей понимающих, скрипт просто несколько облегчит жизнь)
Скрипт не предназначен для защиты. Он отлично находит шеллы и зашифрованный рнр, то есть свою функцию он выполняет на отлично.
Гарик+, может я не правильно выразился
Цитироватьно всё равно от всего не защитит
Я прекрасно понял для чего предназначен скрипт))
Скажу по другому - ни один скрипт не выявит всех возмозжных уязвимостей. Вся защита только в голове, в руках и опыте.
А так-то как я написал выше, скрипт понравился, спасибо за информацию :)
Добавлено: 24-08-2012, 16:50:36
Гарик+, я вот решил более детально прoтестировать скрипт. Установил на поддомен напрочь дырявый скрипт (собственной разработки), но без шеллов.
Мне скрипт проверки выдал информацию которая ниже на скриншоте. Т.е. всё в поряде, можно не беспокоиться)) А фильтрацию приема пользовательских данных кто проверять будет? Он не проверил что нет фильтрации в передаче $_POST и $_GET. Вот вам и проверка скриптом на уязвимости :)
А если вы к примеру поставите такой дырявый скрипт который я проверял, а ведь может попасться такой, то чтобы забраться к вам внутрь сайта, у меня на это уйдет всего секунд десять и вуаля:
"Здесь был Вася!"))
Segoro, Этот скрипт не проверяет Ваши скрипты на наличие уязвимостей, он сверяет загруженные скрипты со своей базой сигнатур и, при совпадении, сигнализирует об этом. Проверять наличие фильтрации входных данных должен программист или нанятый для этого специалист :)
Не давно мой сайт был заражен, Гарик посоветовал мне установить этот скрипт, после его установки я понял как все запущенно
но в этом мало соображал и решил обратиться к самому Григорию
Скажу что сайт мне вылечил в течении 3 дней
Удалил все вирусы и всю помойку которая находилась на сайте на главной ст. в скрипте
Большое спасибо Григорию
Рекомендую.
http://www.revisium.com/ai/ Утилита ai-bolit , обновилась версия.
Плохо лишь то, что расширенная версия только через SSH работает
Ну тут уж ничего не попишешь!
Цитата: Лаврентий от 24-10-2013, 20:15:55
Плохо лишь то, что расширенная версия только через SSH работает
эти настройки сделаны из соображений ускорения работы скрипта, ибо у большинства хостеров выставлены лимиты на время выполнения скрипта (обычно 30сек) и на объем выделяемой оперативной памяти на 1 процесс...
За время создания темы скрипт серьёзно обновился и обзавёлся новыми способностями.