атака хакеров, что делать?

SV
На сайте с 18.03.2009
Offline
68
1132

Здравствуйте друзья, примерно месяц назад парочки сайтов случилась такая байда:

1) на 2х сайтах (были на одном хостинге)

Появился index файл с надписью что "сайт Был атакован азербайджанскими террористами" + небольшие изменения в файлах шаблонов с такой же надписью.

2) Еще на одном сайте появился вредносный код, уже на другом хостинге

После этого я восстановил все из бекапа. Переставил винду, поставил лиц. Nod32 и файрволл, Сменил пароли на обоих хостингах и панели и на доступ по ftp. Сменил пароль на почту и аккаунт где могли быть потенциально пароли.

И вот пару дней назад забацал новый сайт и тут бац(на первом хостинге) опять они появились. Сейчас вернул все взад, сайт работает, но не приятно.

Кто-нибудь с таким сталкивался?

FFFFx029A
На сайте с 01.09.2007
Offline
142
#1

Скорее всего скрипты дырявые у вас...

http://www.youtube.com/watch?v=Gyl4E4EcPdc (http://www.youtube.com/watch?v=Gyl4E4EcPdc) - партнёрка от Мавроди и МММ))) http://miniwm.ru/soft.php?read=917 (http://miniwm.ru/soft.php?read=917) CMS MiniWM v2.8 - 49.99$
SV
На сайте с 18.03.2009
Offline
68
#2

Выглядит безобразие вот так для примера.

На первом была самописка, и на втором тоже одна самописка была, остальные вордпресс послений версии..

то есть смысл подозрительный сайт со второго(где не только но), изолировать в другое место и сменить пароли.

-O-O-
На сайте с 27.05.2006
Offline
140
#3

Смотрите логи апача на подозрительные запросы.

Допустим есть у вас скрипт view.cgi на сайте, а в логах что-то типа /cgi-bin/view.cgi?id=../../../etc/passwd или ковычки всякие, или другая подозрительная хрень, которая в обычной работе не должна быть. Злые азики 😂 по журналу хакер хоум паги дефейсят и свое послание миру оставляют.

L
На сайте с 15.01.2008
Offline
112
#4

Дефейсом занимаются только школьники)))

Так что не думаю,что тут для Вас есть серьезная угроза или проблема...

Я бы поискал шелл и в архиве бекапа тоже. А так же дырку в скриптах,через которую можно залить,скажем дпег,а потом переименовать его...

А вообще,лучше сходить на спец ресурсы по безопасности и попросить проверить ваши сайты на уязвимости.Вполне можно договориться и бесплатно.

[Удален]
#5

Попробуйте проверить скрипты на правильность и грамотность написания,если не поможет айда к спецам по безопасности=)

SBot
На сайте с 29.07.2008
Offline
150
#6

ТС, загуглите по intitle:"Azerbaijan Attacker", вы не один)

Аудит безопасности ТУТ

O
На сайте с 07.05.2010
Offline
0
#7

скрипты вероятнее всего

Solo_by
На сайте с 19.06.2009
Offline
220
#8
Fuck All TerorisT

Эти кулхацкеры научились бы для начала писать слово "террорист" с двумя R

[Удален]
#9

Какой движок у вас стоит? Наверняка, они использовали уязвимость, выложенную на одном из багтреккеров, так что, внимательно мониторьте и патчите ваш движок, или, что еще более вероятней, моды к этому движку.

arkadiy_a
На сайте с 11.06.2008
Offline
82
#10

Напишите им: вы тоже за джихад, Гейдар Алиев крутой вождь, сцуки армяне врут про геноцид, ислам форева и т.д. Может, усыпите бдительность кулхацкеров =)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий