Итак, есть строка.Он заархивирован и закодирован в base64, а код декодирует base64, а затем распаковывает его.
Когда это будет сделано, я получаю следующее:
<? eval(base64_decode('...')); ?>
Другой слой base64, длиной 720440 байт.
Теперь, расшифровывая base64, у нас есть 506961 байт кода эксплойта.
Я все еще проверяю код и обновлю этот ответ, когда яиметь больше понимания.Код огромен.
Все еще читаете код, и (очень хорошо сделанный) эксплойт позволяет хакеру разоблачить эти инструменты:
- Настройка бэкдора TCP
- несанкционированный доступ к оболочке
- чтение всех файлов htpasswd, htaccess, password и конфигурации
- очистка журнала
- доступ к MySQL (чтение, запись)
- добавить код ко всем файлам, соответствующим шаблону имени (массовый эксплойт)
- RFI / LFI сканер
- UDP-флудинг
- информация о ядре
ThisВероятно, это профессиональный PHP-инструментарий, основанный на использовании сервера, и, учитывая, что у него хороший HTML-интерфейс и в целом, он может быть легко использован профессиональным хакером или даже сценаристом.
ЭтоЭксплойт называется c99shell
(спасибо И Цзяну) и оказывается довольно популярным, о нем говорят и работают уже несколько лет.В Google есть много результатов для этого эксплойта.