Каждый месяц новый вирус? Help

123
ilux
На сайте с 11.07.2009
Offline
371
#11

В index php

Access лог не был включен , если я правильно понял что это.

🎄 Мой блог и тест пуш партнерок в реальном времени -> https://t.me/seo2007
S
На сайте с 07.11.2008
Offline
152
#12

Файлом .ftpaccess запретите доступ к FTP всем, кроме своего IP

<Limit ALL>

Allow from 127.0.0.1

Deny from all

</Limit>

Вместо 127.0.0.1 впишите свой IP (внешний IP).

Узнать внешний IP можно, например, из phpinfo

строка _SERVER["REMOTE_ADDR"]

[Удален]
#13

Столкнулся с такой же проблемой. Тот же самый код появился в index.php. Из-за этого сайт блокируется Google.

Проблема вся в том что сайт не мой (делал не я), я его только обслуживаю. Сайт на самопальном движке. Хостинг http://www.zenon.net/ . Логи в панели управления хостера не нашел, связаться с тех поддержкой без заказчика не получится. Есть только доступы к панели управления хостинга, ftp и БД.

Вот сейчас почищу код. И что дальше? Как избежать повторного взлома?

ilux
На сайте с 11.07.2009
Offline
371
#14
связаться с тех поддержкой без заказчика не получится.
Есть только доступы к панели управления хостинга

Почему не получиться? У Вас же доступ к панеле управления есть.

[Удален]
#15

ilux, почта указана заказчика, к ней доступа нет. Свою добавить нет возможности. Такой как эта панель управления надо еще поискать, да еще и сделана на фреймах! Пока заказчик не появится доступов не будет.

[Удален]
#16

ilux, поищи на хосте папку или php-файл, которого нет в стандартном дистрибутиве двига, уверен ты что-нибудь найдешь (то, о чем говорил infin1ty). Удали. А потом уже думай как оно туда попало

ilux
На сайте с 11.07.2009
Offline
371
#17
Файлом .ftpaccess запретите доступ к FTP всем, кроме своего IP

<Limit ALL>
Allow from 127.0.0.1
Deny from all
</Limit>

Вместо 127.0.0.1 впишите свой IP (внешний IP).

Узнать внешний IP можно, например, из phpinfo
строка _SERVER["REMOTE_ADDR"]

Спасибо за совет , но у меня динамический ip

ilux, поищи на хосте папку или php-файл, которого нет в стандартном дистрибутиве двига, уверен ты что-нибудь найдешь (то, о чем говорил infin1ty). Удали. А потом уже думай как оно туда попало

Да , попробую , но у меня нет возможности узнать стандартный дистрибутив - ведь он самописный. А исполнители отвечают по 2-3 месяца

ilux добавил 03.02.2011 в 14:40

ilux, почта указана заказчика, к ней доступа нет. Свою добавить нет возможности. Такой как эта панель управления надо еще поискать, да еще и сделана на фреймах! Пока заказчик не появится доступов не будет.

Да уж , но почему бы не попробовать им написать что вы обслуживаете сайт и вам нужно только логи , они ведь не на почту их пришлют , а на фтп папку создадут с ними , и вы можете их увидеть...ну как вариант

[Удален]
#18

Как ребята говорили, посмотри в файликах никакого скрытого шела не появилось? частенько имеют расширение .pl

Возможно в пхп файл добавлена дырочка, тут сложнее. Или загрузчик какой-нить, опять же на пхп.

Может быть на сайте есть поля форм, если самописка проверь чтоб данные форм жестко обрабатывались.

Да, айпишник возможного хулигана один и тот же? Если один и тот же или подсети похожие - запрети доступ через .ftpaccess таким же методом что советовали

ilux
На сайте с 11.07.2009
Offline
371
#19

Обратился к Rxp у него есть тема на форуме

Он оперативно посмотрел хостинг и нашел шелл , также дал объяснения.

Удалил файлы шелла , и рассказал теорию ( так как я мало понимаю в терминах )

ANDARK - Так что советую обратиться возможно у вас тоже самое , и не нужна почта владельца.

Trafikgon
На сайте с 24.10.2008
Offline
174
#20
ANDARK:
ilux, почта указана заказчика, к ней доступа нет. Свою добавить нет возможности. Такой как эта панель управления надо еще поискать, да еще и сделана на фреймах! Пока заказчик не появится доступов не будет.

Главное чтобы вирус не работал с вашего компьютера тогда нечего не спасет 🚬

Кто работает професионально именно так работают)

. (#)
123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий