Взлом интернет-магазина, инъекция!

12 3
Natata
На сайте с 19.02.2007
Offline
148
3746

Был взломан интернет-магазин, основанный на бесплатном скрипте www.shop-scr**t.ru путем подмена главной страницы. Код подмены описан ниже. Как быть в таких случаях, как защититься? Подскажите плиз! (В настоящее время главная страница заново загружена, функциональность восстановлена).

jpg 666.jpg
actimel
На сайте с 19.12.2005
Offline
99
#1

У меня был аналогичный случай. Скорее всего это червяк. Гадит на всех сайтах, к которым может найти логин/пароль для ftp.

youtu.be/FEKEjpTzB0Q
Natata
На сайте с 19.02.2007
Offline
148
#2
actimel:
У меня был аналогичный случай. Скорее всего это червяк. Гадит на всех сайтах, к которым может найти логин/пароль для ftp.

Пароль на 10 символов, цифры и латиница, здесь думается уязвимость в скрипте, может быть ???

ABS
На сайте с 04.06.2006
Offline
58
ABS
#3

Natata, а пароль сохранен на компе или в голове держите?

Если в FTP клиенте он сохранен, то червяк его находит и идет гадить...

Natata
На сайте с 19.02.2007
Offline
148
#4

Как не странно... пароль к FTP только в голове, но пароль к админке магазина думаю есть в скрипте, потому как надо же инициализировать администратора ... Кроме того на этом же хостинге имеются еще 5 сайтов, но с ними ничего, созданы они по простой схеме html верстки.

Скажу еще, там было два индексных файла index.php и index.htm, их оба подменили. Другие файлы типа index01.php - затронуты не были.

actimel
На сайте с 19.12.2005
Offline
99
#5
Natata:
Пароль на 10 символов, цифры и латиница, здесь думается уязвимость в скрипте, может быть ???

Это у вас на компьютере. Даже если пароль руками вводите, хоть 10 символов, цифры и латиница.

Snake
На сайте с 18.06.2004
Offline
148
#6

Интересно а если поставить readonly (444) на индексный файл?

Natata
На сайте с 19.02.2007
Offline
148
#7

Видимо заражен ... провайдер тоже самое говорит, а пароли которые в опере он тоже знает ? А кошельки ?

actimel
На сайте с 19.12.2005
Offline
99
#8
Natata:
Видимо заражен ... провайдер тоже самое говорит, а пароли которые в опере он тоже знает? А кошельки?

Он берёт пароли не из какого-то ПО, а при коннекте. Т.е. залогинился на ftp, и всё.

Насчёт кошельков ничего не знаю.

Dm
На сайте с 11.03.2002
Offline
108
Dm
#9

Отловил недавно такую же хрень на одном из сайтов. Так гадит троянец, который живет на компе заказчика. Пароли берет из сохраненных в клиенте (не точно). Названия его не помню, попадает в группу Trojan.Downloader.JS... (по классификации viruslist) и живет в файле медиаплеера в Program Files\Windows Media Player.

Я за ДСДЛ (/ru/forum/135358)
Dm
На сайте с 11.03.2002
Offline
108
Dm
#10

Вот, вроде вот этот: http://www.viruslist.com/ru/viruses/encyclopedia?virusid=58988

Trojan-Downloader.JS.Psyme.n

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий