I found something rather disturbing in my backup directory of my php site today. It was a php script that allows anyone access to the backdoor of my site. It is called "musa.php". I did a search of google and of this Integramod2, and didn't see it mentioned anywhere. I am not sure how to block it other then to disable the backups (which I don't want to do, but would rather do then have an unsecure site).
BTW, the only way to remove it seems to be to use it to remove itself.
Anyway, here is the header of the code for the hack with the hope someone can block it.
- John
- Code: Select all
<?php/********************************************************************************************************* c99shell.php v.1.0 pre-release build #13* Freeware license.* ÂÂÂ © CCTeaM.* c99shell - файл-менеджер через www-броузер, "заточеный" для взлома.* Вы можете бесплатно скачать последнюю версию на домашней страничке продукта]http://ccteam.ru*[/url] ICQ UIN #: 656555** Особенности:* + управление локальными и удаленными (ftp, samba) файлами/папками, сортировка* закачивание скачивание файлов и папок* (предворительно упаковывается/распаковывается через tar)* продвинутый поиск (возможен внутри файлов)* modify-time и access-time у файлов не меняются при редактировании (для откл. см $filestealth)* + выполнение произвольного PHP-кода* + кодировщик данных через md5, unix-md5, sha1, crc32, base64* + быстрый локальный анализ безопасности ОС* + быстрое ftp-сканирование на связки login;login из /etc/passwd (обычно дает доступ к 1/100 аккаунтов)* постраничный вывод, сортировка, групповые операции над БД/таблицами, управление процессами SQL)* + скрипт "любит" include: автоматически ищет переменные с дескрипторами и вставляет их в ссылки (опциально) также можно изменить $surl (базовая ссылка) как через конфигурацию (принудительно) так и через cookie "c99sh_surl", идет авто-запись значения $set_surl в cookie "set_surl"* + возможность "забиндить" /bin/bash на определенный порт с произвольным паролем,* или сделать back connect (производится тестирование соеденения, и выводятся параметры для запуска NetCat).* + возможность быстрого само-удаления скрипта* + автоматизированая отправка сообщений о недоработках и пожеланиях автору (через mail())** Приведен далеко не полный список возможностей.** Ожидаемые изменения:* ~ Развитие sql-менеджера* ~ Добавление недостающих расширений файлов** ~-~ Пишите обо всех найденых недоработках, желаемых изменениях и доработках (даже о самых незначительных!) в ICQ UIN #656555 либо через раздел "feedback", будут рассмотрены все предложения и пожелания.** Last modify: 29.07.2005** ÂÂÂ © Captain Crunch Security TeaM. Coded by tristram********************************************************************************************************/