Помогите разобраться

123
t0os
На сайте с 25.02.2008
Offline
81
#11

Похоже, обычный себе или дор с клоакой или просто ссылки подставлялись. По выше написанному адресу скорее всего брался контент.

II
На сайте с 27.01.2010
Offline
3
#12
Ромa:
Сегодня просматривал свое хозяйство по ftp, натолкнулся на незнакомые файлы conect.php😡 Удалил к е..ням собачьим их. Захожу на сайты - пишет что-то типа error ... include "conect.php". Пришлось это говно еще из index.php вычищать на нескольких сайтах. Движки везде разные - wordpress, dle, shopcms, vam shop и т.д. Пароль от ftp храню в голове, ни где не сохранял и не записывал. Вопрос - как эта хрень ко мне попала? Или уже хостеры до того ох...ели, что втыкают всякое уродство в скрипт клиенту?😡😡😡

Работая раньше в крупном хостинге постоянно наблюдал сканирование сайтов клиентов на виртуальном хостинге. Бот, обычно с зарубежного IP-адреса, в несколько потоков обходит различные сайты на предмет поиска дыр в скриптах по алгоритмам, которые в него заложены. Чаще страдают владельцы сайтов, которые редко обновляют движки своих сайтов.

Через найденную дыру подсаживают разных зловредов, от простых рекламных ссылок, до загрузки трояна. Т.к. делается это автоматически, а не в ручную, то получается очень большой охват сайтов, т.е. в сумме дается достаточный эффект, чтобы это было интересно злоумышленникам.

Услуги по разработке веб-приложений (http://iwawi.com).
L
На сайте с 07.12.2007
Offline
351
#13
Ромa:
Только зачем им кривой левый код на чужих сайтах - непонятно. Кстати, лишних папок на хостинге я не обнаружил.

Код - не кривой, а очень профессионально написанный.

По сути - это rootKit на php, имеет собственный уникальный идентификационный номер (для контроля и автоматического учета вломанных сайтов), позволяет удаленно работать на Вашем хостинге - загружать/копировать/стирать файлы.

Кроме этого, нужным поисковикам (Google, Googlebot, Yandex, YaDirectBot) подставляет на Вашу страницу ИМЕННОЙ блок ссылок (&user=НЕ ПОНЯЛ КАКОЙ <- тут передаётся ID юзера, который Вас ломанул и ему будет идти бабло).

Блок ссылок загружается с http://vip-base.biz/ индивидуально для каждого вломанного сайта.

Сделано очень грамотно, всё автоматизировано и работает само. Сканируют хостинги, на предмет дырявых движков, ставят этот rootKit и получают возможность поставить на сайтах ссылки.

Зачем исковеркали Ваш robots - непонятно, а страницы из Яндекса вылетели - АГС сработал из-за множества исходящих ссылок.

И, похоже, они придумали, как эту фигню прикрутить к бирже ссылок, поскольку это хозяйство надо как-то масштабно монетизировать.

PS: Хостер тут на при чем, он такой фигнёй заниматься не будет. Это архаровцы с vip-base . biz работают.

t0os
На сайте с 25.02.2008
Offline
81
#14
И, похоже, они придумали, как эту фигню прикрутить к бирже ссылок, поскольку это хозяйство надо как-то масштабно монетизировать.

Можно успешно дор залить в папку на сайт и никакие биржи ссылок не понадобятся.

VC
На сайте с 27.10.2002
Offline
127
VIC
#15

Давно ожидаемая пакость. Ту же "атаку Гумблара" с высадкой троянских загрузчиков уже сколько времени проворачивают чуть не в промышленных масштабах, а здесь все еще проще. Rootkit'ом это называть немножко громко... но в любом случае, это годный инструмент для автоматического внедрения произвольных скриптов в нужные места.

И не все даже заметят, что с сайтом что-то случилось.

Насчет биржи не похоже, скрипт реагирует только на юзер-агенты ПС, а там нужно еще и ботам биржи отдавать контент с добавлениями. Возможно, у них своя биржа. А приведенный скрипт, похоже, заготовка, в которой установщик забыл/не успел прописать идентификатор. На всякий случай проверьте, не завелось ли еще что-то лишнее - скриптик проводит установку в какую-то директорию какого-то файла .php - имена файла и директории он получает "из Центра". Возможно, запасной "микрошелл" на случай, если connect.php обнаружат и вычистят.

KirillOFF
На сайте с 09.07.2007
Offline
88
#16

Тоже "познакомился" с этим скриптом. Симптомы аналогичные: движок DLE, хостинг Jino, правда подключался config.php из файла dbconfig.php. Жесть. Причём доступ по FTP доступен только с моего ip-адреса. Как они это делают?

[Удален]
#17
KirillOFF:
Тоже "познакомился" с этим скриптом. Симптомы аналогичные: движок DLE, хостинг Jino

Пока у пострадавших только движки и хостинг совпадают. 😎

G
На сайте с 18.12.2009
Offline
69
#18

вполне возможен взлом хостинга. у меня тот же connect.php появлялся, но на джумле и нищебродских хостингах (заказчик сэкономил)

Бложе sciper.livejournal.com
R
На сайте с 22.04.2008
Offline
104
#19

такая же фигня. хост jino, двиг dle.

Скрипт проверяет кто вы, если вы не поисковик, то ничего не происходит. а вот если вы поисковик, то вам показывается такая фигня...

firefox19
На сайте с 05.11.2009
Offline
34
#20

пройдитесь по системе сканером (а лучше несколькими) на предмет троянов. Мне раньше помогло, был неприятно удивлен сколько гадости пропускает НОД, когда увидел у себя на сайтах нечто подобное.

Ваши идеи - наша работа (http://yaweb.ru) Продам Сайт агентства недвижимости (/ru/forum/561489)
123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий