Проникновение на хост.

12
Sower
На сайте с 30.12.2009
Offline
659
1700

Взломали сайт. Накидали кучу скриптов (сапа и пр). Удалил все файлы, созданные не мной. Заменил на исходники все файлы, редактированные не мной. Запретил в правах пользователя всё, кроме "php как модуль Apache". Поменял пароли. Через сутки там уже опять загружены замаскированные браузерные менеджеры файлов. Как залазят?

__________________Бесплатная накрутка ПФ: посещаемость, просмотры, переходы с поисковиков по ключевикам, итд.
__________________Все посетители живые, не боты. (http://livesurf.ru/promo/80271)
zexis
На сайте с 09.08.2005
Offline
388
#1

У вас сервер, впс или виртуальный хостинг?

Если сервер, то только переустановка ОС, так как системные утилиты уже могут быть подменены хакером.

Способов проникновение на сервер и защит есть множество, тут такие темы уже были.

Я бы поиск дыр начал с изучения логов access.log и других логов.

Sower
На сайте с 30.12.2009
Offline
659
#2
zexis:
У вас сервер, впс или виртуальный хостинг?

Сервер. Причём интересно то, что на нём сидит несколько сайтов, а ломятся только на 1.

zexis:
Я бы поиск дыр начал с изучения логов access.log и других логов.

А в какой папке он лежит (isp manager)?

RW
На сайте с 27.05.2008
Offline
69
#3

Для решения проблемы необходимо узнать каким образом влезли на сервер изначально. Если первый пароль ушёл, то и второй пароль мог уйти тем же путём.

LM
На сайте с 18.10.2009
Offline
117
#4

Мало информации. Какая операционка, движок сайта?

Zero-xack
На сайте с 01.07.2009
Offline
114
#5

Sower, mod-log в папке юзера

Создание сайтов: визитки, порталы, магазины, блоги (/ru/forum/622551)
zexis
На сайте с 09.08.2005
Offline
388
#6
Sower:

А в какой папке он лежит (isp manager)?

Судя по этому простейшему вопросу, сами дыры не найдете.

Нужно нанимать админа или брать учебник по linux и читать его начиная с первой страницы и хотя бы до середины.

Zero-xack
На сайте с 01.07.2009
Offline
114
#7

можете мне в аську или скайп постучать, гляну что там у вас.

Sower
На сайте с 30.12.2009
Offline
659
#8
ReWeb:
Для решения проблемы необходимо узнать каким образом влезли на сервер изначально. Если первый пароль ушёл, то и второй пароль мог уйти тем же путём.

С компа вряд ли пароль ушёл. Стоит KIS 10. Про сканировал, всё гуд. Кое какие мысли есть... В одной маловажной папке на сайте, забыл удалить после работы файл jsys.php от 2006 года. Благодаря стучащей FireFox гугл проиндексировал этот адрес, и он какое-то время был доступен для поиска по соответствующему запросу. Но я так думал, что через эту панель можно продвигаться лишь на уровни выше, но не как не в корень. Разве нет? Доступ к shell у юзера был отключён с самого начала.

W
На сайте с 22.02.2011
Offline
6
#9

шелл тебе залили..

Sower
На сайте с 30.12.2009
Offline
659
#10
waxme:
шелл тебе залили..

Сам файл возможно и залили, много чего инородного удалял, когда чистил. Но какой с него толк? Разве он будет работать, если у данного юзера нет прав на него?

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий