Помогите избавиться от фишинг атак

isay777
На сайте с 28.12.2009
Offline
129
7197

Добрый день форумчане.

Один хакер достал уже. Я выбился из сил.

Буквально каждый день удаляю фишинг папки и файлы с сервера.

Сайт на joomla. Подскажите как убрать это навсегда. Такое чувство что где то остается главный shell и через него в любой момент можно залезть.

И вообще какие методы борьбы с фишингом есть ???

С ув.

K
На сайте с 29.02.2008
Offline
116
kdj
#1

причем тут фишинг, фишинг это увод паролей в основном с помощью подставных сайтов

у вас дырявый скрипт

есть несколько методов

а) обновить движок и плагины(если установлены). в большинстве случаем дыры находятся в плагинах

б) вручную найти и закрыть уязвимость без обновления - актуально для сильно модифицированных движков

в) если у вас ВПС или дедис - жестко проставить права на папки и запретить выполнения в директориях с пользовательскими файлами

ну и конечно же нужно найти и удалить шелл

если у вас виртуальный хостинг то шел могли залить через другой сайт вашего аккаунта

S
На сайте с 29.01.2006
Offline
404
#2

Сменить пароль на FTP.

isay777
На сайте с 28.12.2009
Offline
129
#3
Scaryer:
Сменить пароль на FTP.

Это не помогло, и от сайта и от хостинга уже давно поменял на генерированный 10 значный.

Пошел обновляться

lstaticl
На сайте с 07.02.2008
Offline
82
#4

Если есть шелл, его можно поискать по апачевым логам. До каких файлов запросы шли. Там он наверняка всплывет.

Хочу выиграть MacBook (http://contest.adkeeper.ru)
irwind
На сайте с 12.08.2010
Offline
7
#5

isay777, меняйте пароли, обновляйте движок на последнюю версию и проблемы пропадут.

Быстрый и надёжный хостинг (http://onkelhost.ru/order/host.php?uid=1355)
vedomir
На сайте с 01.07.2004
Offline
167
#6

1. Поменять все пароли с заведомо незараженного компьютера.

2. Найти все измененные или появившиеся с момента первого заражения (плюс неделя) файлы.

3. Среди оных поискать скрипты, 99% что это и будет веб-шелл

4. Удалить веб-шелл.

5. Если веб шелл не найден - обновить джумлу и ее модули, если ей лет пять то подумать, как оперативно перенести сайт на другой движок или если это невозможно, сделать статический слепок (если на сайте были ЧПУ и урлы были адекватного вида) и деражть до разрешения проблемы его.

99% таких взломов производится автоматически, вряд ли кто-то ломает персонально этот сайт.

У меня был полгода назад неприятный случай когда у клиента ломали древний сайт с джумлой, оказалось проще закрыть и переделать с нуля, чем искать, чем патчить эту древность.

vedomir добавил 15.10.2010 в 17:57

irwind:
isay777, меняйте пароли, обновляйте движок на последнюю версию и проблемы пропадут.

Основная причина взлома систем управления контентом обычно кроется не в ядре, а в старых неподдерживаемых модулях. Если это так, то обновление ядра системы не спасет. А если там просто залит через уязвимость веб-шелл, то и сто обновлений не спасет.

vedomir добавил 15.10.2010 в 17:57

irwind:
isay777, меняйте пароли, обновляйте движок на последнюю версию и проблемы пропадут.

Основная причина взлома систем управления контентом обычно кроется не в ядре, а в старых неподдерживаемых модулях. Если это так, то обновление ядра системы не спасет. А если там просто залит через уязвимость веб-шелл, то и сто обновлений не спасет.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий