Cara mencari lokasi shell backdoor melalui server


Status
Not open for further replies.
untuk full search, bisa di ketik juga:
grep -RPn "(passthru|shell_exec|system|phpinfo|base64_decode |chmod|mkdir|fopen|fclose|readfile) *\(" /home/*public_html/* >> hasil.txt


Setelah ketemu file-file yang mengandung seperti disebutkan diatas, langkah selanjutnya bagaiman lagi y... solanya ini banyak banget hasilnya pas saya liat di hasil.txt

thx banget bang Benny... :help:
 
Setelah ketemu file-file yang mengandung seperti disebutkan diatas, langkah selanjutnya bagaiman lagi y... solanya ini banyak banget hasilnya pas saya liat di hasil.txt

thx banget bang Benny... :help:

sebenarnya ngga semua yang terdapat di "hasil.txt" itu backdoor.. solusi nya yaitu ke file, liat apakah file itu ok atau encoded sama yang aneh2.. terkadang nama file yang aneh2 juga bisa pertanda backdoor
 
Wah.... makasih banyak banget bang.... saya penasaran bener sama ini shell dimana nancepnya..... ijin praktek,..:cool:

Bang IDColo.... setelah saya coba caranya, kemudian saya lihat hasilnya pada file hasil.txt ternyata banyak sekali..... langkah selanjutnya bagaimana bang... :help:

contohnya sudah di kasih tau koq pada posting saya,
btw, saya hanya membawa nama IDColo, nama saya ary


Setelah ketemu file-file yang mengandung seperti disebutkan diatas, langkah selanjutnya bagaiman lagi y... solanya ini banyak banget hasilnya pas saya liat di hasil.txt

thx banget bang Benny... :help:

sudah di jawab sama om benny,
biar bisa menelaah bekdor2 jaman skrg, pindahkan file tersebut ke folder selain folder webserver dan pelajari kembali script bekdor tersebut :o
 
Waah...kalo langsung maen hapus... gawat dong bang... nanti siempunya web bisa ngadat... makasih sarannya bang.. :D

gimana kalau ownership atau permissionnya diubah aja? kan file nya tetep ada tapi ga bisa dipake jadinya...
 
sebenarnya ngga semua yang terdapat di "hasil.txt" itu backdoor.. solusi nya yaitu ke file, liat apakah file itu ok atau encoded sama yang aneh2.. terkadang nama file yang aneh2 juga bisa pertanda backdoor

filenya banyak banget bang... lebih dari 300... :D
coba di pelajari dulu deh satu-satu... siap-siap cemilan dlu sekarung... :D
 
contohnya sudah di kasih tau koq pada posting saya,
btw, saya hanya membawa nama IDColo, nama saya ary




sudah di jawab sama om benny,
biar bisa menelaah bekdor2 jaman skrg, pindahkan file tersebut ke folder selain folder webserver dan pelajari kembali script bekdor tersebut :o



Emang bedanya backdoor jaman sekarang sama backdoor jaman dulu apa bang...? maklum nubi... :D
 
Status
Not open for further replies.
Back
Top