النتائج 1 إلى 11 من 11

الموضوع: تم اختراق الموقع عن طريق هذا الشل C99shell فهل من حل لمنعه

  1. #1
    عضو نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    54

    تم اختراق الموقع عن طريق هذا الشل C99shell فهل من حل لمنعه



    بسم الله الرحمن الرحيم

    تم اختراق موقعى عن طريق هذا الشل C99shell

    مسحت كل مجلدات الموقع ورجعتها من الاول ورجعت قاعدة البيانات وكل حاجة ومع ذلك الشل اترفع تانى وسادد ثغرات الـ vbulletin اللى اعرفها كلها ... وفى الـ mkportal 1.1.2 ماعتقدش انه نزلها ثغرة على اى موقع خاص بالثغرات ..

    ومع ذلك الشل بيترفع تانى

    فخلاص انا استسلمت واقتنعت ان الـشل بيترفع على السيرفر وبعيد عن موقعى بس بيتاح له التحكم فى كل المواقع منها موقعى .. ازاى بقا اخلى الشل ميشتغلش على السيرفر .. اكيد فى طريقة ارجو توضـيحها .. اعتقد انها من خلال ssh بس ايه هي مش عارف

    ارجو الرد فى اسـرع وقت لأنى مش فاهم اى حاجة







  2. #2
    عضو فعال
    تاريخ التسجيل
    May 2004
    المشاركات
    1,591


    الحل انه يتعطل الشيل من حسابك, كلم المستيف يعطله لك ...
    بالمناسبة وين حصلت الشيل ؟؟
    وايش اسم المجلد, وايش التصريح اللي انت عامله للمجلد ؟؟؟

    الله يعينك ...





    __________________
    دروس php بالفيديو !

    marabe7 سابقاً .

    حسَّن موقعك في محركات البحث :
    أكاديمية التطوير

  3. #3
    عضو فعال جدا
    تاريخ التسجيل
    Feb 2003
    المشاركات
    2,307


    المشكلة انه لديك ثغرة تمكن من رفع هذا الشل
    سد الثغرة و لن يتم رفع الشل






  4. #4


    لو السيرفر خاص بك تاكد من اغلاق الدوال تركيب المود سكيورتى ترقية نسخة ال php

    السلام عليكم
    شرح تظبيط اعدادات الحماية لسيرفر جديد
    1- ترقية السى بانل طبعا هنختار الاعدادا المناسب من ال whm ونستخدم الان اصدار ريليز ونجعلها على اوتماتيك يمكن الترقية من whm او من الشل عن طريق /scripts/upcp ==force
    2- تغير باسورد قواعد البيانات
    3- ترقية ل php
    4- غلق الدوال خطرة ويتم ذلك عن طريق nano /usr/local/lib/php.ini
    ثم البحث عن كلمة هنكتب ctrl+ w ونكتب الكلمة ولما تظهر نضيف الدوال جمبهاdisable_function ونضع بجوارها الدوال التالية : "dl,exec,shell_exec,system,passthru,popen,pclose,proc_open,proc_nice,proc_terminate,proc_get_status, proc_close,pfsockopen,leak,apache_child_terminate,posix_kill,posix_mkfifo,posix_setpgid,posix_setsid ,posix_setuid,escapeshellcmd,escapeshellarg,hell-exec,fpassthru,exec,crack_check,crack_closedict,crack_getlastmessage,crack_opendict,psockopen,php_in i_scanned_files,php_u,curl_init, curl_exec,tempnam,symlink,mkdir,ini_restore,phpinfo,posix_getpwuid,error_log,Print_r"
    طبعا الدوال كلها لازم تكون فى سطر واحد بجوار كلمة disable_function
    ثم نبحث عن كلمة safe_mod ونغيرها من Off الى On طبعا البحث بكتابة ctrl+w ثم تكتب الكلمة وانتر بعد غلق الدوال والسيف مود
    هنعمل /etc/init.d httpd restart
    5 = تركيب المود سكيورتى
    wget http://karempo.com/files/modsecurity...e_1.9.4.tar.gz
    tar -zxf modsecurity-apache_1.9.4.tar.gz
    cp -r /etc/httpd/conf/httpd.conf /etc/httpd/conf/httpd.conf.mod.back
    /usr/local/apache/bin/apxs -cia -D DISABLE_HTACCESS_CONFIG -cia modsecurity-apache_1.9.4/apache1/mod_security.c
    wget http://karempo.com/files//rules.txt
    cat rules.txt >> /etc/httpd/conf/httpd.conf
    /etc/init.d/httpd configtest
    /etc/init.d/httpd restart
    ====================================
    6منع الدخول المباشر للروت واضافة يوزر اخر للدخول طريقة الااضافة لليوزر وتغير بورت الشل
    groupadd admin
    useradd admin –gadmin
    adduser admin -G wheel
    passwd admin
    ونضع الباسورد مرتين له وبكذا ضفنا اليوزر ونتاكد من ال whm باضفته للويل جروب
    هنسيب الشل مقتوح ونجرب نفتح شل تانى وندخل بيوزر ادمن وبعدين نكتب su هيطلب باسورد الروت لو دخل تماما يبقى مافيش مشكلة للوقتى
    الوقتى هنمنع الدخول المباشر :
    nano -w /etc/ssh/sshd_config
    هنبحث عن Protocol 2, 1
    هنلاقى فى اول السطر # هنحذفها ونخلى السطر شكله كده Protocol 2
    بعدين هنبحث عن دى PermitRootLogin yes
    برضو اول ايطسر هنلاقى # نحذفها ونخلى السطر PermitRootLogin no
    تغير البورت هنبحث عن Port او 22 السطر بيكون هنا
    فوق السطر الى عدلناه لكده Protocol 2 هنخلى السطر كده مثلا Port 8888 او اى بورت اخر ثم
    /etc/rc.d/init.d/sshd restart
    ============================
    اعدادات من ال whm :
    قائمة : Security
    Security Center
    Compilers Tweak
    هيكون ظاهر disable Compilers
    نضغظ عليها
    PHP open_basedir Tweak
    ندخل ونعلم صح فوق خالص وسيف
    Apache mod_userdir Tweak
    ندخل ونعلم صح فوق خالص و سيف
    Shell Fork Bomb Protection
    نخليها enable
    =======================
    Tweak Settings
    The maximum each domain can send out per hour (0 is unlimited): نحدد الرقم الى هو عبراة عن عدد الرسائل الممسوح ارسالها فى الساعة لكل حساب
    Prevent the user "nobody" from sending out mail to remote addresses (PHP and CGI scripts generally run as nobody if you are not using PHPSuexec and Suexec respectively.) لو علمنا صح هنا هنوقف ارسال الرسائل عن طيق النو بودى
    Always redirect users to the ssl/tls ports when visiting /cpanel, /webmail, etc. اختارها
    When visiting /cpanel or /whm or /webmail WITHOUT SSL, you can choose to redirect to:
    Hostname
    When visiting /cpanel or /whm or /webmail with SSL, you can choose to redirect to:
    SSL Certificate Name
    --
    Stats Programs
    الغى الصح من على كل البرامج
    The load average that will cause the server status to appear red (leave blank for default): خليها مثلا 10 دى اللمبة الحمراء الخاصة بارتفاع اللود تبقى حمرا عند رقم كام
    ====================================
    System Health
    Background Process Killer
    علم صح على كل الموجود وسيف
    ============
    cPanel
    Upgrade to Latest Version
    With your current Update Settings, you will be upgrading to the latest RELEASE build.
    Update Settingsنضغط على كلمة
    ونختار Automatic (RELEASE tree) واسفل اوتماتيك ايضا
    ===========
    cPanel
    Plugins
    Name: spamdconf
    Name: pro
    Name: clamavconnector
    نعلم صح على التلاتة دول وسيف
    هذه بعض الاعدادات طبفها وان شاء الله خير وهذه طريقة لفحص السرفر من الشلات


    اول شيء نقوم بالدخول إلى برنامجك الشيل المفضل لديك , ببيانات الروت ,

    ثم تنفيذ الأمر التالي ’

    cd / root

    ثم قم بأنشاء ملف .txt مثلآ لتخزين النتائج داخل هذا الملف بالأمر التالي ’

    touch scan.txt

    الأن ما عليك ان تقوم بنسخ الأسكربت ولصقه في برنامج الشيل

    egrep "cgitelnet|webadmin|PHPShell|tryag|r57shell|c99shell|noexecshell|/etc/passwd|revengans" /home/*/public_html -R | cut -d: -f1 | uniq > /root/scan.txt

    وانتظر حتى ينتهي البحث وقد يطول بعض الشيء على حسبب عدد المواقع لديك ومساحتها ,

    بعد الأنتهاء من البحث قم بالدخول إلى الملف التكست الذي قمنا بأنشائه في البداية ,

    pico scan.txt

    الأن بيظهر لك ملفات الشيل على سيرفرك متواجدة في اي مكان تحديدآ لك ملف شيل ,

    كذلك يمكنك ان وجدت ثغرة ما في سكربت لدى عميل عندك ان تتواصل معه لحل المشكلة

    اخر شيء اود ان اذكره ان كنت قد قصرت فسامحوني ,

    والله يوفق الجميع





    __________________
    GNU/Linux system EngineerVps & Dedicated servers & ManagementContact Me On : 00201003338749 or ceo@murabba.comwww.murabba.com

  5. #5
    عضو نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    54


    الف شكر للاهتمام والرد ..
    وجارى تطبيق الطريقة اللى تفضـل بيها الاخ كارم ابراهيم .. وربنا يسـهل






  6. #6
    عضو نشيط
    تاريخ التسجيل
    May 2007
    المشاركات
    89


    اخوي lionhurt ممكن اسئلك سؤالين .. وانتظر ردكـ .. وراح اديك الخلاصة :-

    موقع الملف c99.php
    تأكد من وجود ملف tool.php في نفس مسار الملف c99.php

    انتظر ردكـ





    __________________
    -----------
    |||||||||||||||||||||
    المجموعة العربية للاستضافة والتصميم
    www.hos6.com
    منتدى المحبه
    مجتمع حواري
    www.almhba.com

  7. #7
    عضو سوبر نشيط
    تاريخ التسجيل
    Aug 2004
    المشاركات
    913


    اخوي هذي هي الطريقه ودعواتك

    روح الشل واكتب
    nano /usr/local/lib/php.ini

    بعدين دور على كلمة
    disable_function

    امحس اللي قدامها كله واطبع
    dl, exec, shell_exec, system, passthru, popen, pclose, proc_open, proc_nice, proc_terminate, proc_get_status, proc_close, pfsockopen, leak, apache_child_terminate, posix_kill, posix_mkfifo, posix_setpgid, posix_setsid, posix_setuid, escapeshellcmd, escapeshellarg, hypot, pg_host, pos, posix_access, posix_getcwd, posix_getgid, posix_getpid, posix_getsid, posix_getuid, posix_isatty, posix_kill, posi

    وبعدين ريستارت







    __________________
    مررت من هنا

  8. #8
    عضو سوبر نشيط
    تاريخ التسجيل
    May 2007
    المشاركات
    947


    اخي الكريم
    كل هذه الحلول وتعطيل الدوال هى لمنع تشغيل الشل على السيرفر ..
    لكن الداء ليس فى ذلك
    الداء هى ثغرة ما فى السكربتات الموجودة عندك تمكن المخترق من رفع الشل
    يعنى حتى لو عطلت الدوال سيرفع الشل
    فابحث عن الثغرة بنفسك فى السكريبتات الموجودة على سيرفرك





    __________________
    قل اللهم مالك المُلك تؤتي الملك من تشاء وتنزع الملك ممن تشاء وتعز من تشاء وتذل من تشاء بيدك الخير انك على كل شىء قدير

  9. #9


    اخي الكريم
    كل هذه الحلول وتعطيل الدوال هى لمنع تشغيل الشل على السيرفر ..
    لكن الداء ليس فى ذلك
    الداء هى ثغرة ما فى السكربتات الموجودة عندك تمكن المخترق من رفع الشل
    يعنى حتى لو عطلت الدوال سيرفع الشل
    فابحث عن الثغرة بنفسك فى السكريبتات الموجودة على سيرفرك
    بعد تعطيل دوال عمل الشل .. حتى وإن تم رفع شل عن طريق ثغره بالسكريبتات
    فلن يعمل الشل ولن يستطيع الوصل لشىء
    والله أعلى واعلم

    سلام عليكم





    __________________
    http://us.com.eg
    محمد عبد اللطيف محمود خلف
    support@ultimateserv.com
    ت : 0020103188292 - 0020402211855
    سجل تجارى رقم :33635 المحله الكبرى

  10. #10
    عضو جديد
    تاريخ التسجيل
    May 2007
    المشاركات
    14


    نريد حل صارما في هذه المشكلة

    فعلت كل هذا وملفات الشل وشغالة مازالت ترفع






  11. #11


    الدعوة السلفية اعداد وحماية السيرفر يعتمد على نقاط كثيرة وتختلف من كل سرفر لاخر ايضا الان نزل php 5 apache 2 mod_security 2 تابع التطور وان صعب عليك الامر عليك الجوء لشركة حماية





    __________________
    GNU/Linux system EngineerVps & Dedicated servers & ManagementContact Me On : 00201003338749 or ceo@murabba.comwww.murabba.com





ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض