Яндекс обнаружил вредоносный код.

12
tish88
На сайте с 03.07.2010
Offline
268
1211

Приветствую всех. В общем, случилось так, что Яндекс обнаружил у меня на одном из сайтов вредоносный код. Сайт стоит на dle. В результате сканирования внутренним антивирусом, мне указано было на два файла с названием v.php Я их удалил, конечно. НО! Раз они туда попали однажды, то и снова могут оказаться там. Находилось все в /engine/data/ и /templates/Flexible/

И вот вопрос - подскажите, как предотвратить последующие такие "приколы"?

Я просто в этом совершенно не силен - впервые с этим столкнулся.

Заранее благодарен.

З.Ы.: также, конечно, хотелось бы узнать, что это за код, но он слишком длинный - в тему не влазит....:mad:

подпись...
ower_xz
На сайте с 20.11.2007
Offline
45
#1

Об этом уже много раз говорилось... Скорее всего, пароли увели и шелл залили.. Меняйте все пароли - к сайту, ftp, к базе данных, на всякий случай. Хороший антивирус на компьютер и проверить комп на вирусы. Если лицензионная dle, то ставьте патчи безопасности (с оф. сайта), если версия не последняя.

Ну а если нулл, то какие там лазейки есть, только тому известно, кто нулил.

17
На сайте с 20.12.2009
Offline
72
#2

У меня яндекс в новости нашел вредоносный код в одной - Exploit

во второй новости - Поведенческий анализ

Как с этим бороться?

ower_xz
На сайте с 20.11.2007
Offline
45
#3
13011987:
У меня яндекс в новости нашел вредоносный код в одной - Exploit
во второй новости - Поведенческий анализ
Как с этим бороться?

Так же. Если, конечно, в базу данных код не прописали какой.. Встроенный антивирус покажет, какие файлы лишние или измененные на сайте, если они есть. Смотрите, сверяйте с дистрибутивом.

Rebz
На сайте с 27.01.2009
Offline
58
#4

1) есть сайт pastebin, куда можно закинуть код и скинуть сюда ссылку.

2) Ваш сайт скорее всего проторянен, т.е. удаление файлов не лишает возможности взломщика залить их снова. Отсюда следует п.3

3) закрыть директории на запись, т.е. сделать права директорий (chmod 755) для начала. Также закрыть файлы на запись.

4) посмотреть логи веб-сервера, там можно найти обращение к подозрительному файлу, что Вы нашли, а это значит, можно определить ip хакера, отследить какие ещё действия были с этого ip.

5) проапдейтить движок dle, закрыть публичные уязвимости, которые были опубликованы (если этого не было сделано до сих пор).

6) можете обратиться к нам, поможем. Пишите.

rebz.net - Профессиональный аудит безопасности сайтов (http://rebz.net) (ОТЗЫВЫ (http://forum.antichat.net/threadnav153966-1-10.html)) Мы надежно защитим Ваш бизнес в интернете.
tish88
На сайте с 03.07.2010
Offline
268
#5

Спасибо всем.

Все известные дыры я закрывал.

Комп просканировал - все нормально. Только пара кейгенов была, но и то их снес от греха подальше.

Закрыть директории на запись не получится - dle требует там 777.

Пароли все сейчас сменил.

Теперь что касается кода. Я скажу честно - могу жутко ошибиться и это может оказаться вовсе не он. Но я в упор не помню, что я такой файл заливал и он появился как раз тогда, когда меня не могло быть. В общем, вот http://pastebin.com/mREFbtxp

Его я в двух местах и снес.

17
На сайте с 20.12.2009
Offline
72
#6
Rebz:
1) есть сайт pastebin, куда можно закинуть код и скинуть сюда ссылку.
2) Ваш сайт скорее всего проторянен, т.е. удаление файлов не лишает возможности взломщика залить их снова. Отсюда следует п.3
3) закрыть директории на запись, т.е. сделать права директорий (chmod 755) для начала. Также закрыть файлы на запись.
4) посмотреть логи веб-сервера, там можно найти обращение к подозрительному файлу, что Вы нашли, а это значит, можно определить ip хакера, отследить какие ещё действия были с этого ip.
5) проапдейтить движок dle, закрыть публичные уязвимости, которые были опубликованы (если этого не было сделано до сих пор).
6) можете обратиться к нам, поможем. Пишите.

опера блокирует страницу, яндекс нашел вредоносный код - Поведенческий анализ

tish88
На сайте с 03.07.2010
Offline
268
#7

13011987, к вам даже меня и антивирус не пускает. У меня вроде поспокойней - антивирусы молчат.

17
На сайте с 20.12.2009
Offline
72
#8
tish88:
13011987, к вам даже меня и антивирус не пускает. У меня вроде поспокойней - антивирусы молчат.

какой антивирус у ВАС?

На сайт не пускает?

F
На сайте с 07.08.2010
Offline
28
#9

ТС, DLE 8.2???

Размещение в основной ленте Тиц 550 пр5, ЯК, Дмоз (/ru/forum/546114)
tish88
На сайте с 03.07.2010
Offline
268
#10

feana, нет - девятка.

tish88 добавил 22.07.2011 в 16:34

Ну вроде все убрано. Может кто подскажет - где в девятой версии есть блин эти дыры? Те баги, о которых написано на dle-news, уже исправлены давно. Что-то погуглил, но ничего так и не нашел путного. Может кто знает какие-то малоизвестные дыры на dle 9.0? Просто залили все не через фтп.

Самое еще прикольное, что сайт, на который залили всю эту фигню, имеет посещаемость в пару сотен. Чем он помешал - не пойму.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий