Второй раз ломают... :( что делать?

12
J
На сайте с 05.08.2006
Offline
90
Jak
820

Есть форум, посещаемость не очень большая, но свои 30 уников в день есть, люди постоянно общаются...

Так вот, около недели назад хостер заблокировал аккаунт, причина - залили запрещенное ПО, а именно irc демона psybnc.

Что делать толком незнал, удалил все следы от Что делать толком незнал, удалил все следы от шелла, который залили, и все левые файлы, снял задачу с крона, которую тоже хацкеры прописали....

Сегодня нашел снова шелл, но уже более замаскированный... как его залили незнаю...

Есть у кого мысли?

Форум на пхпбб 2.0.20, некоторые советуют менять движок, некоторые патчить SQL и sendmail на серваке...

Кто что подскажет?

J
На сайте с 05.08.2006
Offline
90
Jak
#1

Слил файлы, кторые залили, себе на комп, каспер нашел там такую штуку:

Fluder.Linux.Slice.c

HackTool.Linux.Small.b

Fluder.Linux.Bloop.a

Fluder.Linux.Nestea.a

DoS.Linux.Slice.b

DoS.Linux.Overdrop.a

Fluder.Linux.Rycoll.a

DoS.Linux.Small.b

Shema
На сайте с 01.12.2005
Offline
176
#2

Поставьте защиту паролем через .htaccess на админку.

Студия Design Coda (http://www.designcoda.ru/). Личные контакты: +7(903)1367564, skype:andrey.oshemkov, telegram:@oshemkov. WMID: 492025973671 (https://passport.webmoney.ru/asp/certview4.asp?wmid=492025973671), делаем и рекламируем сайты, мобильные приложения, ботов для Telegram.
M
На сайте с 28.02.2006
Offline
236
#3
Shema:
Поставьте защиту паролем через .htaccess на админку.

А что это даст?

Меняйте движок и хостера заодно.

lexalink
На сайте с 08.09.2005
Offline
304
#4

Установите форум поновее, лицензионный ;)

Рад новым знакомствам ( арбитраж, майнинг, сео, трафик и т.д.) - @lexalink (https://t.me/lexalink)
M
На сайте с 20.11.2005
Offline
37
#5

phpbb славен плохими отзывами о своей дырявости, попробуйте к примеру поменять его на vBulletin

Бесплатный мониторинг позиций Y,G,R seorun.ru (http://seorun.ru)
J
На сайте с 05.08.2006
Offline
90
Jak
#6

lexalink, нет смысла, от форума не такой большой доход. :)

phpbb славен плохими отзывами о своей дырявости, попробуйте к примеру поменять его на vBulletin

Знаю... Но, как быть с БД, ну и дыру в принципе везде можно найти... По этой версии форума я не нашел дыр кроме одной, которая закрыта.

Меняйте движок и хостера заодно.

Хостер в процессе... но хотелось бы быть уверенным что после смены снова не зальют тот же шелл...

M
На сайте с 28.02.2006
Offline
236
#7

У вас есть доступ к логам апача? Если нет, может ли хостер их предоставить? Нужно посмотреть кудой и как лезут и залатать дыру.

tematika
На сайте с 17.02.2006
Offline
86
#8

Jak,

Для начала обновите форум до 2.0.21!

O
На сайте с 08.01.2002
Offline
157
og
#9
mihas:
У вас есть доступ к логам апача? Если нет, может ли хостер их предоставить? Нужно посмотреть кудой и как лезут и залатать дыру.

Присоединяюсь.

Смотреть логи апача + логи ftp (есть вероятность что увели пароли или заснифив пакеты, или затроянив ваш компьютер.).

Пока мы живы, смерти нет. Когда придёт она, не будет нас.
J
На сайте с 05.08.2006
Offline
90
Jak
#10
tematika:

Для начала обновите форум до 2.0.21!

Смотрел список изменений, по безопасности изменений нет никаких, зачем обновлять?

Смотреть логи апача + логи ftp

Все у хостера, но он что-то не спешит мне их предоставлять...

Нашел возможную дыру, в папке cache, в основной директории лежит скрипт attach_config.php, дата изменения у него совпадает с датой когда залили шелл. В этот день никто ничего там менять не мог. Права у него стоят 777, доступ в эту папку ограничен строчкой в файле .htaccess:

<Limit GET POST PUT>

Order Allow,Deny

Deny from All

</Limit>

Может он и есть эта дыра?

Его содержание:

<?php $attach_config = array('upload_dir'=>'files','upload_img'=>'images/icon_clip.gif','topic_icon'=>'images/icon_clip.gif','display_order'=>'0','max_filesize'=>'5242880','attachment_quota'=>'209715200','max_filesize_pm'=>'5242880','max_attachments'=>'5','max_attachments_pm'=>'1','disable_mod'=>'0','allow_pm_attach'=>'1','attachment_topic_review'=>'0','allow_ftp_upload'=>'0','show_apcp'=>'0','attach_version'=>'2.4.1','default_upload_quota'=>'0','default_pm_quota'=>'0','ftp_server'=>'','ftp_path'=>'','download_path'=>'','ftp_user'=>'','ftp_pass'=>'','ftp_pasv_mode'=>'1','img_display_inlined'=>'1','img_max_width'=>'0','img_max_height'=>'0','img_link_width'=>'0','img_link_height'=>'0','img_create_thumbnail'=>'0','img_min_thumb_filesize'=>'12000','img_imagick'=>'','use_gd2'=>'0','wma_autoplay'=>'0','flash_autoplay'=>'0','board_lang'=>'english'); ?>
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий