- Поисковые системы
- Практика оптимизации
- Трафик для сайтов
- Монетизация сайтов
- Сайтостроение
- Социальный Маркетинг
- Общение профессионалов
- Биржа и продажа
- Финансовые объявления
- Работа на постоянной основе
- Сайты - покупка, продажа
- Соцсети: страницы, группы, приложения
- Сайты без доменов
- Трафик, тизерная и баннерная реклама
- Продажа, оценка, регистрация доменов
- Ссылки - обмен, покупка, продажа
- Программы и скрипты
- Размещение статей
- Инфопродукты
- Прочие цифровые товары
- Работа и услуги для вебмастера
- Оптимизация, продвижение и аудит
- Ведение рекламных кампаний
- Услуги в области SMM
- Программирование
- Администрирование серверов и сайтов
- Прокси, ВПН, анонимайзеры, IP
- Платное обучение, вебинары
- Регистрация в каталогах
- Копирайтинг, переводы
- Дизайн
- Usability: консультации и аудит
- Изготовление сайтов
- Наполнение сайтов
- Прочие услуги
- Не про работу
Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий
Вечер добрый уважаемые форумчане, у моего знакомого есть сайт. Сегодня вечером был видимо взлом, точнее шел залил, хотелось бы разобраться.
И так, сначала сайт грузился очень долго, особенно футер, потом касперский начал ругаться на
Троян программа Exloit.JS.Pdfka.bxa и соотвественно ссылка вела на сайт какой то не буду палить в рамках безопасности, дальше этот гад залил видимо через шел сапу и поставил кликандер
Шел называется Web Shell by oRb http://forum.xakep.ru/m_1393504/mpage_1/key_/tm.htm#1393504
Вот что странно, как он по id грузит скрипт?
Стиот нод32 + аутпост на компе, думаем угнали пароли от ftp, возможно ли такое?
Что посоветуете товарищи? Что вообще делает это всё, насколько серьёзно и можно ли защититься? Подумал подумал, и решил что лучше сидеть под простым пользователем винды и линукса да? Насколько это безопасно?
+ По теме есть ещё 2 файла под зендом, может кто расшифрует, а то не бум ваще в этом, не пинайте сильно просто хочется всё детально узнать, по счёт сапы обратимся в тех поддержку.
UPD: Внедрили не в шаблон гадости эти а в файлы
Вот что странно, как он по id грузит скрипт?
по ссылке с параметрами грузится javascript-скрипт, если там написано что это пхп с параметрами, то тут как в известной поговорке о том, что на заборе тоже может быть разное написано.
правильно выставленые права , рулят =) а так смотри логи как залит шелл , если через кмс =) обновляй версию )
А можно ли было имея всё это получить доступ к бд, скрипт грузился почему то из бд, вот и спрашиваю, что послужило причиной всему этому, вирус на винде? Или старость cms?
дай сайт в личку...=)) если шелл залит )) и твоя кмс работает от базы данных , то можно получить туда доступ )) т.к. логин и пароль к ней лежит где то в файле =))... если вирус на винде то он херячит файлы =)) скорее всего кмс... или где то пароль завсетил
...А можно ли было имея всё это получить доступ к бд, скрипт грузился почему то из бд...
ясен пень, если шелл залит - то базу читать можно, если база имеет ценность.
Troyan, движок не ВП ?
Урл сайта светите, посмотрим :)
А вот этот код от биржи покупки/продажи трафика lank.ru
Ух ты.. У меня тоже пользователь на сайте жаловался, что видел Exloit.JS.Pdfka.bxa. Надо все перепроверить, хотя после того, как я снес одну партнерку, из-за которой видимо антивирь и ругался, жалоб больше не было.