الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

مساعدة في فحص بعض الملفات php وازالة التلغيمات

بدأه wwwoa في 11 فبراير 2016 · 2 رد · 743 مشاهدة · في منتدى تطوير المواقع بـ PHP
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم ورحمة الله تعالى وبراكاته اما بعد اخواني انا الجا الكم وياريت ماتخيبو ضني انا محتاج شخص ثقة يساعدني بفحص الملفات php ةازالة بعض التلغيمات لو امك اكون شاكر له وكرا لكم اخواني الكرام دمتم في اماني الله 
من اراد مساعدتي مشكورا فاليراسلني عبر سكايب تبعي ♕marouane asmih♕
او فيسبوك https://www.facebook.com/marouane.asmih

او فاليترك حسابو على سكايب او فيسبوك وشكرا لكم مرة اخرى
ياريت اكون توجهت للمنتدى الصحيح =)

#2

وعليكم السلام ورحمة الله تعالى وبركاته

إزالة التروجان من الويبسايت عملية سهلة ومعقدة في نفس الوقت، سأشاركك بعض الطرق، أتمنى كم الله عز وجل أن تفيدك أخي

قم بالإتصال بالسيرفر عن طريق الـ ssh

ssh username@website.com

في حال كنت تستخدم بروكسي كـ TOR#
ssh -o "ProxyCommand nc -X5 -x127.0.0.1:9050 %h %p" username@website.com

أو بآستخدام torsocks#
torsocks ssh  username@website.com

بعد أن تتصل بالسيرفر، أدخل على المجلد public_html

، وآستخدم الأوامر التالية للبحث عن الملفات المصابة بشكل يدوي

$ grep GLOBAL -Rn ./*
$ grep '\\x' -Rn ./*
$ grep --include=*.js --include=*.css --include=*.html -Rn '\<?php' ./*
$ find . | grep -E '[0-9]'

المعرف GLOBALS يتم إستخدامه بشكل نادر في المواقع، لكن التروجانات تعتمد عليه بشكل كبير.

الأمر الأول سيقوم ببحث شامل في جميع الملفات عن المعرف GLOBAL وسيريك السطر الذي تتواجد به، في حال رؤيتك لكود مضغوط مثل _GLOBAL['84K3J4'] = $a فقم بتعليم الملف وحذف الكود، قبل الحذف قم بإنشاء branch بـ git

الأمر الثاني يبحث عن النصوص المشفرة في الغالب تكتب بهذا الشكل x\ سيطبع لك هذا جميع الملفات المصابة، وأقول مصابة لأنه لايوجد أي فريموورك على حسب علمي يكتب النصوص بهذا الشكل، قم قم بفتح الملف وحذف الكود

الأمر الثالث ملفات الجافاسكريبت والـ css لاتحتوي على تاغ الـ php، قم بحذف أي كود تجده بهذه الملفات، أما بالنسبة للـ html فقم بالتأكد منه، في الغالب سيكون غير مفهوم ومبعثر، لأن الفريوورك يتبعون الـ code standars لذا فالكود يكون منظم، قم بآتخاذ نفس الإجراءات السابقة.

الأمر الرابع يبحث عن جميع الملفات التي تحتوي على أرقام عند تسميتها، في الغالب تكون مثل هذا الشكل ini32.php mode1.php .. إلخ

بعض الخدع التي تتبعها التروجانات

عندما تقوم بتحدبد الملفات المصابة بآستخدام الأوامر أعلاه قد تفتح الملف، ولا تجد به أي شيئ، تأكد أولا من أنك تستخدم المحرر المناسب، أنا أستخدم vim في البرمجة، لذا سأرح لك من خلاله.

إفتح الملف بإستخدام vim index.php ثم أكتب الأمر :set wrap، هذا الأمر يخبر vim بأنك ترغب بثني الأسطر الطويلة، لماذا؟

عندما يرغب التروجان بحقن نفسه بالملف، فإنه يتوجه إلى نهاية السطر ثم يضيف <space> حتى يتجاوز حدود الشاشة، بمسافة كبيرة، بعد ذلك يبدأ بالحقن، أنظر المثال التالي:

<?php-----------------------------|-----------------------------------TROJAN CODE IN ONE LINE
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|

أتمنى من صميم أن أكون قد أفدتك.

للإتصال oussamaelgoumri@gmail.com

دمت في رعاية الله وحفظه

1
#3
أسامة الكمري كتب:

وعليكم السلام ورحمة الله تعالى وبركاته

إزالة التروجان من الويبسايت عملية سهلة ومعقدة في نفس الوقت، سأشاركك بعض الطرق، أتمنى كم الله عز وجل أن تفيدك أخي

قم بالإتصال بالسيرفر عن طريق الـ ssh

ssh username@website.com

في حال كنت تستخدم بروكسي كـ TOR#
ssh -o "ProxyCommand nc -X5 -x127.0.0.1:9050 %h %p" username@website.com

أو بآستخدام torsocks#
torsocks ssh  username@website.com

بعد أن تتصل بالسيرفر، أدخل على المجلد public_html

، وآستخدم الأوامر التالية للبحث عن الملفات المصابة بشكل يدوي

$ grep GLOBAL -Rn ./*
$ grep '\\x' -Rn ./*
$ grep --include=*.js --include=*.css --include=*.html -Rn '\<?php' ./*
$ find . | grep -E '[0-9]'

المعرف GLOBALS يتم إستخدامه بشكل نادر في المواقع، لكن التروجانات تعتمد عليه بشكل كبير.

الأمر الأول سيقوم ببحث شامل في جميع الملفات عن المعرف GLOBAL وسيريك السطر الذي تتواجد به، في حال رؤيتك لكود مضغوط مثل _GLOBAL['84K3J4'] = $a فقم بتعليم الملف وحذف الكود، قبل الحذف قم بإنشاء branch بـ git

الأمر الثاني يبحث عن النصوص المشفرة في الغالب تكتب بهذا الشكل x\ سيطبع لك هذا جميع الملفات المصابة، وأقول مصابة لأنه لايوجد أي فريموورك على حسب علمي يكتب النصوص بهذا الشكل، قم قم بفتح الملف وحذف الكود

الأمر الثالث ملفات الجافاسكريبت والـ css لاتحتوي على تاغ الـ php، قم بحذف أي كود تجده بهذه الملفات، أما بالنسبة للـ html فقم بالتأكد منه، في الغالب سيكون غير مفهوم ومبعثر، لأن الفريوورك يتبعون الـ code standars لذا فالكود يكون منظم، قم بآتخاذ نفس الإجراءات السابقة.

الأمر الرابع يبحث عن جميع الملفات التي تحتوي على أرقام عند تسميتها، في الغالب تكون مثل هذا الشكل ini32.php mode1.php .. إلخ

بعض الخدع التي تتبعها التروجانات

عندما تقوم بتحدبد الملفات المصابة بآستخدام الأوامر أعلاه قد تفتح الملف، ولا تجد به أي شيئ، تأكد أولا من أنك تستخدم المحرر المناسب، أنا أستخدم vim في البرمجة، لذا سأرح لك من خلاله.

إفتح الملف بإستخدام vim index.php ثم أكتب الأمر :set wrap، هذا الأمر يخبر vim بأنك ترغب بثني الأسطر الطويلة، لماذا؟

عندما يرغب التروجان بحقن نفسه بالملف، فإنه يتوجه إلى نهاية السطر ثم يضيف <space> حتى يتجاوز حدود الشاشة، بمسافة كبيرة، بعد ذلك يبدأ بالحقن، أنظر المثال التالي:

<?php-----------------------------|-----------------------------------TROJAN CODE IN ONE LINE
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|
----------------------------------|

أتمنى من صميم أن أكون قد أفدتك.

للإتصال oussamaelgoumri@gmail.com

دمت في رعاية الله وحفظه

شكرا كثيرا لك على الشرح اليدوي ماقصرت معي اخويا بس مع الاسف مش فاهم ولا كلمة طبعا فهت شوية بس ما يكفيني لافحص التلغيمات الي معي لانها صعبة وجد محترف الخبراء فقط يمكن يزيلوها ويعدلو عليها 
المهم ماقصرت معي وشكرا كثيييييييييييييييييييييييييييييييييييييييييييييرا لك اخويا اسامة الكمري ويا ريت ارد معروفك رغم اني مو استفدت كثير بس عملت مجهود معي والله لا يضيع اجر المحسنين

مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…