Откат привилегий на папку с PHP

Discussion in 'Песочница' started by Filipp, 24 Oct 2015.

  1. Filipp

    Filipp Elder - Старейшина

    Joined:
    10 May 2015
    Messages:
    251
    Likes Received:
    56
    Reputations:
    31
    Меня тут недавно попросили выкурить одного злобного хацкера,который орудует на сайте уже несколько недель. Сайтов на хостинге всего 2, один на WP, второй на October CMS (я его просканил, дырок не нашел).
    Полез смотреть логи, нашел кучу интересных запросов. Какой-то тип сидящий с левых IP, постоянно ломится на админ панель WP, и по всей видимости успешно. WordPress обновленный, свежайшая версия..
    Пораскинув мозгами, я решил дать права только на чтение на все директории, кроме upload'овых. Но ведь эти права легко вернуть обратно, поэтому я вырубил поддержку внешних команд. Потом решил так-же в disable functions добавить unlink (удаление файлов), т.е загрузить сможет, а вот удалить нет.
    Disable-Functions у меня получился таким:
    На следующий день захожу посмотреть как там дела, и вижу полные права в корневой каталог, а в нем 3 пустых файла: temp-write-file, видимо удалить эти файлы не смогли. Полез смотреть логи, вижу что опять зашли в этот несчастный WP и залились через wp-cron.php. Только вот как они сменили права на папку, так я и не вьехал. Может есть альтернативная команда в PHP которой можно поменять права?
    P.S "Да не тупи, поменяй пассворд на WP и все будет пучком" -- это не вариат(
     
  2. ol1ver

    ol1ver Active Member

    Joined:
    22 Jul 2011
    Messages:
    229
    Likes Received:
    152
    Reputations:
    0
    Права 777 только на папки upload и тп. В них файл .htaccess для запрета исполнения php и тп. Посмотрите нет ли удаленного подключения к MySQL. Не запрятан ли бекдор? Да, а не залились ли к вам через соседей?(рутнули хостера)
     
  3. ol1ver

    ol1ver Active Member

    Joined:
    22 Jul 2011
    Messages:
    229
    Likes Received:
    152
    Reputations:
    0
    + сменить url к админ панели и как вариант авторизация только с вашего ip
     
    Br@!ns likes this.
  4. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,664
    Likes Received:
    913
    Reputations:
    363
    может там вообще рут на сервере?
     
    _________________________
  5. Filipp

    Filipp Elder - Старейшина

    Joined:
    10 May 2015
    Messages:
    251
    Likes Received:
    56
    Reputations:
    31
    IP сменил, жду резултатов :) Ну а вот по поводу рута не уверен, файлы то удалить не получилось, значит действовал средствами PHP. Обычно этот тип как что-то сделал, все удалял, никаких следов, а здесь файлы оставил. Где то в недрах есть альтернатива chmod.. Например, вот если взять файловый менеджер от хостера, если нету прав, а ты туда чего-то хочешь загрузить он их подтягивает до 0750.
     
  6. ol1ver

    ol1ver Active Member

    Joined:
    22 Jul 2011
    Messages:
    229
    Likes Received:
    152
    Reputations:
    0
    как вариант бага может быть в плагинах wp, банальный брут. Доп. авторизацию поставьте еще на странице авторизации админа.