Así que hay una cadena. Está codificado gzipped y base64, y el código decodifica el base64 y luego lo descomprime.
Cuando se hace eso, estoy con este resultado:
<? eval(base64_decode('...')); ?>
Otra capa de base 64, que es 720440 bytes de longitud.
Ahora, decodificación base64, tenemos 506961 bytes de código de explotación.
Todavía estoy examinando el código, y actualizaré esta respuesta cuando tenga más conocimiento. El código es enorme
Aún así la lectura a través del código, y la (muy bien hecha) exploit permite que estas herramientas sean expuestos al hacker:
- configuración TCP puerta trasera
- acceso a una consola no autorizada
- lectura de todos archivos htpasswd, htaccess, contraseña y configuración
- registro limpiando
- acceso de MySQL (lectura, escritura)
- append código a todos los archivos que coinciden con un patrón de nombre (masa explotar)
- RFI escáner/LFI
- inundaciones UDP
- información del kernel
Esto es probablemente un conjunto de herramientas profesionales de todo el servidor explotar basado en PHP, y ya que tiene una buena interfaz de HTML y todo el conjunto, podría ser utilizado fácilmente por un hacker pro, o incluso un script kiddie.
Este exploit se llama c99shell
(gracias a Yi Jiang) y resulta ser bastante popular, ya hace años que se habla de él y se está ejecutando. Hay muchos resultados en Google para este exploit.
¿Es posible para usted para pegar el código aquí? No puedo abrir este enlace .. – jyz
Me temo que se ha ejecutado aún. :(Por cierto, puedes descomprimirlo pero no evaluarlo. – fabrik
@jyzuz: El código es enorme. – fabrik