imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Программы и Операционные системы > Пингвинятник (ОС *NIX)
Опции темы
Старый 05.01.2008, 15:41     # 1
Псих
::VIP::
Guinness Liker
Понаехало тут
 
Аватар для Псих
 
Регистрация: 26.01.2003
Адрес: В нейроне
Пол: Male
Сообщения: 2 848

Псих СуперБогПсих СуперБог
Псих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБог
Добрый день друзья.
Заинтересовался таким вопросом.
Есть виртуальный хостинг с сайтом. На аккаунте есть возможность с помощью ssh запускать приложения C++ и процессы.
Существует ли какой-либо сканнер, способный выявлять скриптовые бэкдоры, скрытые в недрах скриптов?

ЗЫ. Если ошибся разделом, перенесите плз.

Freebsd 6.2
__________________
меня не вылечат
Псих вне форума  
Старый 05.01.2008, 20:26     # 2
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 065

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
переношу редиректом на Пингвинятник.

модераторам: пускай редирект в Безопасности остается, ибо и по одному и по другому пункту проходит
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.
Plague вне форума  
Старый 05.01.2008, 23:31     # 3
Hubbitus
мод
IMHO Кодер-200(6,7,8)
 
Регистрация: 29.03.2003
Адрес: Saint-Petersburg, Russia
Пол: Male
Сообщения: 2 734

Hubbitus Бог с наворотамиHubbitus Бог с наворотами
Hubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотами
Для понимания того "как ломают" советую почитать сначала http://antichat.ru/ (http://old.antichat.ru/) и http://www.security-teams.net/ , ну и конечно же http://www.securitylab.ru/

Неплохая статься на эту тему http://hostinfo.ru/articles/security/rubric157/1240/

Рекомендации по безопасности сайтов, есть у Касперского на форуме http://forum.kaspersky.com/index.php...0&#entry442860

А вот собственно по поиску уязвимостей и софту для этого, очень многие рекомендуют XSpider - http://ptsecurity.ru/ , продукт не бесплатный, но один из лучших в своем роде, как говорят. Признанный лидер, на сколько я понимаю. Имеется и онлайн-версия - http://online.xspider.ru/

Конечно есть и аналоги, в том числе бесплатные, можешь глянуть и попробовать бесплатный http://www.accessdiver.com/
__________________
Я делаю Линукс! Присоединяйтесь к свободным людям!

Связаться со мной всегда можно по джабберу: Hubbitus@jabber.ru
Pahan-Hubbitus.
Hubbitus вне форума  
Старый 05.01.2008, 23:44     # 4
Псих
::VIP::
Guinness Liker
Понаехало тут
 
Аватар для Псих
 
Регистрация: 26.01.2003
Адрес: В нейроне
Пол: Male
Сообщения: 2 848

Псих СуперБогПсих СуперБог
Псих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБог
Hubbitus, спасибо за ответ!
Я спрашивал немного об ином софте.

Есть сайт с сотнями php-файлов. Хотелось бы найти утилиту, которая сможет просканить их и выявить среди них спрятанные php-бекдоры, позволяющие управлять сайтом.
__________________
меня не вылечат

Последний раз редактировалось Псих; 05.01.2008 в 23:46.
Псих вне форума  
Старый 05.01.2008, 23:48     # 5
Hubbitus
мод
IMHO Кодер-200(6,7,8)
 
Регистрация: 29.03.2003
Адрес: Saint-Petersburg, Russia
Пол: Male
Сообщения: 2 734

Hubbitus Бог с наворотамиHubbitus Бог с наворотами
Hubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотами
Так Xspider ищет и подобные уязвимости в том числе, только в основном извне конечно.
__________________
Я делаю Линукс! Присоединяйтесь к свободным людям!

Связаться со мной всегда можно по джабберу: Hubbitus@jabber.ru
Pahan-Hubbitus.
Hubbitus вне форума  
Старый 05.01.2008, 23:50     # 6
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 065

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Цитата:
Сообщение от Псих Посмотреть сообщение
Есть сайт с сотнями php-файлов. Хотелось бы найти утилиту, которая сможет просканить их и выявить среди них спрятанные php-бекдоры, позволяющие управлять сайтом.
эмммм... извиняюсь за дурацкий вопрос: а локальной копии этих самых php-файлов никто не догадался перед загрузкой сохранить?
хотя на самом деле мы немного отвлеклись от сабжа темы, это один из вариантов решения вопроса, но в вопросе несколько другое
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.
Plague вне форума  
Старый 05.01.2008, 23:53     # 7
Hubbitus
мод
IMHO Кодер-200(6,7,8)
 
Регистрация: 29.03.2003
Адрес: Saint-Petersburg, Russia
Пол: Male
Сообщения: 2 734

Hubbitus Бог с наворотамиHubbitus Бог с наворотами
Hubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотами
Цитата:
Сообщение от Псих Посмотреть сообщение
Существует ли какой-либо сканнер, способный выявлять скриптовые бэкдоры, скрытые в недрах скриптов?
А тут я думаю чтобы убедиться лучше просто все файлы (например их md5-суммы) сравнить с бакапом до взлома, чтобы быть спокойным и все.

Вроде бы все нормальные хостеры (да и сами должны наверное) делают их ежедневно.
__________________
Я делаю Линукс! Присоединяйтесь к свободным людям!

Связаться со мной всегда можно по джабберу: Hubbitus@jabber.ru
Pahan-Hubbitus.
Hubbitus вне форума  
Старый 06.01.2008, 00:32     # 8
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 065

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
справочник по FreeBSD Родерика Смита:
Tripwire (ports/security) - основана на вычислении контрольных сумм важных системных файлов и последующей сверке таблиц с существующим. [другими словами нечто схожее с AVP-inspector и AIDS-Test (не знаю существуют ли они ныне. Но ее нужно запускать ДО того как поломали прим. Plague].
AIDE - аналог
clog - регистрирует информацию которая обычно не фиксируется для сетевых соединений. Сама по себе эта программа не является средством обнаружения вторжений но ее можно использовать вместе с утилитами мониторинга журнальных файлов, такими как logcheck или SWATCH для выявления подозрительной деятельности в системе.
chkrootkit - выявляет наличие на компьютере известных утилит, предназначенных для взлома учетки рута. Запустите эту программу если Tripware еще не инсталлирована и есть подозрение что компьютер взломан

далее по списку: fwlogwatch, logcheck, Snort, SWATCH, YAFIC.
по ним описалово перепишу позже, щас кино охота поглядеть
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.
Plague вне форума  
Старый 06.01.2008, 01:03     # 9
Псих
::VIP::
Guinness Liker
Понаехало тут
 
Аватар для Псих
 
Регистрация: 26.01.2003
Адрес: В нейроне
Пол: Male
Сообщения: 2 848

Псих СуперБогПсих СуперБог
Псих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБог
Цитата:
Сообщение от Plague Посмотреть сообщение
chkrootkit - выявляет наличие на компьютере известных утилит, предназначенных для взлома учетки рута
Такое мы знаем, только на сервере нету рута. есть обычный виртуальный хостинг с некоторыми привелегиями. поэтому о полноценном рутките речь не идет. только о скриптовых бекдорах.
__________________
меня не вылечат
Псих вне форума  
Старый 06.01.2008, 01:14     # 10
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 065

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Арахис в зубы и сравнивать локальную копию с серверной,
больше ниче при таких раскладах посоветовать не могу.
любая из вышеприведенных мной софтин права рута требует..
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.
Plague вне форума  
Старый 08.01.2008, 15:35     # 11
Hubbitus
мод
IMHO Кодер-200(6,7,8)
 
Регистрация: 29.03.2003
Адрес: Saint-Petersburg, Russia
Пол: Male
Сообщения: 2 734

Hubbitus Бог с наворотамиHubbitus Бог с наворотами
Hubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотами
Если бы весь сервер был, то понятно дело, по расследованию вторжения можно порекомендовать вот эту подборку описаний http://rusmafia.org/linux/security-check-apps

Правда про "арахис в зубы" не очень понял, что имелось ввиду? Не вручную же сравнивать вы все предлагаете? Я имел ввиду сделать рекурсивный diff директории и сразу посмотреть все изменения на предмет желательных/нежелательный, своих/инородных. И все в общем-то.
__________________
Я делаю Линукс! Присоединяйтесь к свободным людям!

Связаться со мной всегда можно по джабберу: Hubbitus@jabber.ru
Pahan-Hubbitus.
Hubbitus вне форума  
Старый 09.01.2008, 13:56     # 12
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 065

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Цитата:
Сообщение от Hubbitus Посмотреть сообщение
Не вручную же сравнивать вы все предлагаете?
Арахис умеет сравнивать не только файлы, но и директории. открываем директорию локальной копии, открываем директорию того, что на сервере. через некоторое время видим что изменено, что - нет.. далее - щелчок по измененной паре и открывается уже сравнение, собственно пары.
мне для сравнения изменений движка воблы достаточно около часа времени, а файлов там - 733 штуки в "родном" архиве на данный момент)

зы. тож самое умеет делать Тотал коммандер через функцию синхронизации каталогов (есть там галка "сравнивать по содержимому")
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.
Plague вне форума  
Старый 10.01.2008, 01:50     # 13
Hubbitus
мод
IMHO Кодер-200(6,7,8)
 
Регистрация: 29.03.2003
Адрес: Saint-Petersburg, Russia
Пол: Male
Сообщения: 2 734

Hubbitus Бог с наворотамиHubbitus Бог с наворотами
Hubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотами
Цитата:
Сообщение от Plague Посмотреть сообщение
Арахис умеет сравнивать не только файлы, но и директории.
Ой. я про такую программу не слышал, сори. Я думал имеются ввиду орешки
__________________
Я делаю Линукс! Присоединяйтесь к свободным людям!

Связаться со мной всегда можно по джабберу: Hubbitus@jabber.ru
Pahan-Hubbitus.
Hubbitus вне форума  
Старый 10.01.2008, 02:14     # 14
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 065

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
она правда не никсовая.., так же как и тотал командер но все ж такие вещи удобней разбирать в графическом фейсе, нежели в текстовом (diff тот же)
просто уж настолько известна среди моих знакомых, что я даж и не подумал, что уточнять надо .

а под никсами тож есть неплохая сравнивалка каталогов, вроде тоже умеет по содержимому сравнивать. из-под Krusader'а она у меня под KDE запускается, а является его частью, или внешней - не помню..
завтра на работе гляну - допишу сюда

добавлено на сл. день:
да, в Крусадере опция сравнения есть. хотя, конечно, Психу такой вариант тож не подойдет , это я для целостности картины посмотрел
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.
Plague вне форума  
Старый 05.02.2008, 04:05     # 15
Hubbitus
мод
IMHO Кодер-200(6,7,8)
 
Регистрация: 29.03.2003
Адрес: Saint-Petersburg, Russia
Пол: Male
Сообщения: 2 734

Hubbitus Бог с наворотамиHubbitus Бог с наворотами
Hubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотами
Ну не знаю, по мне так удобнее стандартный diff записать в файл, а потмо по нему в Midnight Commander ходить с помощью виртуальной файловой системы. Все те же подсветки и прочее имеется... Как-то я не особо сторонник гуев всяких, особенно в простых задачах. Особенно, если это на сервере предполагалось делать по тому же ssh (ну чтобы не качать все туда-сюда лишний раз)...
__________________
Я делаю Линукс! Присоединяйтесь к свободным людям!

Связаться со мной всегда можно по джабберу: Hubbitus@jabber.ru
Pahan-Hubbitus.
Hubbitus вне форума  


Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 13:39.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.