Каким образом ломают сайт? Помогите разобраться

12 3
madmozg
На сайте с 23.07.2007
Offline
172
2072

Постоянно появляется хтаксесс с редиректом, пароль от фтп менял, не помогает.

Помогите разобраться в чем может быть дело? Скоро сайт из индекса улетит такими темпами

Fat Bear
На сайте с 01.12.2006
Offline
264
#1

Проверить комп на вирусы, не сохранять пароли в ФТП клиенте. Поискать на хостинге лишние файлы, не относящиеся к Вашему сайту.

Открыть счёт в Capitalist ( https://capitalist.net/reg?from=e5707ff0c3 ). Виртуальные карты, USDT, банковские переводы, выплаты партнёрских программ.
PyMbIH
На сайте с 22.11.2009
Offline
76
#2

rootKit скорее всего, надо смотреть...

+1 к предыдущему посту, смотрите лишние файлы на хостинге..найдёте - убейте и меняйте пароли.

madmozg
На сайте с 23.07.2007
Offline
172
#3

Спасибо! Я на отдыхе, под рукой нет бекапа сайта чтобы файлы сравнить, что хоть примерно искать? :)

alexspb
На сайте с 14.11.2005
Offline
187
#4
madmozg:
что хоть примерно искать

смотрите по дате - последние измененые

PyMbIH
На сайте с 22.11.2009
Offline
76
#5

Естественно файл(ы),которые Вы не заливали на хост!

madmozg
На сайте с 23.07.2007
Offline
172
#6

Я ничего не закивал, сайты на этом хосте купил год назад так и не разбирался, поэтому с файлами особо не знаком :-) попробую посмотреть по дате изменения, спасибо за подсказку, мозги на отдыхе сохнут :)

Brand from Amber
На сайте с 18.08.2007
Offline
291
#7

madmozg, бэкдор может быть и в коде движка. Если Ваши посты соответствуют Вашему уровню знаний, то рекомендую воспользоваться услугами профессионалов. (кроме шуток)

Лучший способ понять что-то самому - объяснить это другому.
alexspb
На сайте с 14.11.2005
Offline
187
#8

Про бэкдоры правильно говорят. Попробуйте скопировать файлы (скрипты) на жеский диск и поискать в них функции, которые записывают файлы - fopen() (могут быть закодированы функцией base64_decode()).

Bitman
На сайте с 05.07.2009
Offline
112
#9

А так же поискать eval

Северный лес (https://euro-vagonka.by) DREW (https://drew.by) AvtoDrive (https://avtodrive.by)
f0x
На сайте с 20.09.2006
Offline
116
f0x
#10

Основыне пути взлома

1. Подцепили трояна на комп, соответственно удалено с компа можно утянуть файлы в которых хранятся данные доступа.

2. Дыра в коде движка.

Самое популярное и удобное для взлома - это удаленное выполнение команд или корявые формы подгрузки файлов на сервер.

Таким образом на сайт можно подгрузить php-шелл через который просмотреть все исходники и конфиги (узнаем пароли к БД например + бывает что пасс к БД=пасс к фтп=ssh пасс).

3. Взлом через соседей.

Например поимели весь сервак или отдельно сайт соседей на шаред хостинге. При некорректных настройках на сервере можно проломится к соседям, к примеру собрать все конфигурационные файлы всех сайтов на сервере + httpd.conf далее .....

Что делать?

Внимательно просматриваем исходники сайта, просматриваем на сервере все файлы которые были изменены за последнее время.

Просматриваем все "узкие места" например, формы на сайте, например для подгрузки изображений, если нет корректной фильтрации, то можно подгрузить исполняемый файл .php

Изучаем логи апача, можно найти через какой файл поимели.

В ВАШЕМ случае, если меняют хтаксесс , то у злоумышленника есть доступ к фтп (ssh) и первое что нужно сделать сменить данные доступа.

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий