Взломали фтп

123 4
jarstyle
На сайте с 28.01.2009
Offline
65
2881

ночью взломали, арабы какие-то

HaCkEr By ZoMbIe TeaM и вязь...

Поддержка хоста вне сети, пароли сменил, но видимо скрипт где-то стоит который даже при удалении/замене index.php загружает их файлы

проверил комп - чистый

сделал .ftpaccess c

<Limit ALL>
Allow from xx.xx.xx.xx
Deny from all
</Limit>

что еще можно сделать?

спасибо

ничего не продаю и не покупаю
arkadiy_a
На сайте с 11.06.2008
Offline
82
#1

Напишите рядом с их обращением, что Вы тоже шахид, и Вас трогать - это не по-мусульмански!

S
На сайте с 22.04.2009
Offline
158
#2

Ищи шелл на своем хосте.

iren K
На сайте с 28.12.2008
Offline
222
#3

какой движок сайта? возможно через дыру в движке скрипт заливается => тода .ftpaccess не спасет..

c уважением Iren
jarstyle
На сайте с 28.01.2009
Offline
65
#4
iren K:
какой движок сайта? возможно через дыру в движке скрипт заливается => тода .ftpaccess не спасет..

разные движки - дле, вп, самопис

arkadiy_a
На сайте с 11.06.2008
Offline
82
#5

Покопайте также в сторону прав доступа на папки и файлы в них, когда из-за кривых настроек хостинга (или клиента хостинга) сосед по группе может изменять чужие данные.

Пароли от панели и фтп поменять не забудьте. Для паранойи пароли к базам данных тоже поменяйте. Поищите по дате последнего изменения папок (хотя в некоторых случаях дату можно фейкнуть) - может бекдор в виде шелла оставили. В базах могли учетную запись админа добавить в CMS.

А почему топик в курилке, как не стыдно?

S
На сайте с 22.04.2009
Offline
158
#6
jarstyle:
разные движки - дле, вп, самопис
jarstyle:
проверил комп - чистый

Не обязательно через двиг могли похекать. То что комп чистый ни о чем не говорит. Легко могли нарваться на связку сплойтов и споймать себе зверька. Ботов прежде чем грузить криптуют, да и в процессах многие не палятся. Так что антивирус здесь практически не поможет.

jarstyle
На сайте с 28.01.2009
Offline
65
#7
arkadiy_a:
Покопайте также в сторону прав доступа на папки и файлы в них, когда из-за кривых настроек хостинга (или клиента хостинга) сосед по группе может изменять чужие данные.
Пароли от панели и фтп поменять не забудьте. Для паранойи пароли к базам данных тоже поменяйте. Поищите по дате последнего изменения папок (хотя в некоторых случаях дату можно фейкнуть) - может бекдор в виде шелла оставили. В базах могли учетную запись админа добавить в CMS.

А почему топик в курилке, как не стыдно?

да здесь народа много.

шелл нашел в одной из папок.

дату фейкнули, стоит в интервале 20е февраля - 7 марта, хотя взлом именно 7го был

проникли видать черз WP сборку и понапихали всякой дряни:

c3o.php

jen.jeen

r57.php

c99.php

xp10.php

Team SQL.php

funnybunny
На сайте с 14.09.2002
Offline
357
#8
jarstyle:
да здесь народа много.

а на правила форума наплевать? Примите штраф что бы помнить о необходимости выбора точного раздела форума для публикации темы

zexis
На сайте с 09.08.2005
Offline
388
#9

Сделайте в фаерволе iptables правило, которое будет разрешать доступ к FTP и SSH только с вашего IP или вашей подсети.

M
На сайте с 16.09.2009
Offline
278
#10
zexis:
Сделайте в фаерволе iptables правило, которое будет разрешать доступ к FTP и SSH только с вашего IP или вашей подсети.

Сюрприз!

По FTP чаще всего и ломают, когда подходящая зверушка заведется на компьютере владельца сайта/разработчиков и т.п. - у кого уже есть доступ. Т.е. пипец придет - как раз из той самой подсети :)

От брутфорса разве немного защитит.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий