Левые папки на сайте. Как бороться?

Arowana
На сайте с 14.01.2009
Offline
44
1022

Обнаружил случайно, смотрю папка левая появилась в корне сайта.

Просмотрел, у там ух-ты так сказать.

Закинул с футера подпись в гугл, а там гора сайтов с такой проблемой, и походу владельцы и не подозревают:

_zlata.rufor.org/cgi-bin/files/site-313.htm

_gramota.org/conf/

_mykiev.org.ua/.userimages/Media/img/

Как занеслась понять не могу, на сервере порядка 15 сайтов, из них 10 на джумле, зараза прицепилась к двум на джумле, в инете двиги разные встречаются. Т.е. похоже не проблема двига.

Фтп не храню, исключено. Что связывает эти два сайта, так то что я их перенёс с другого сервера, в панели ISP, полный перенос пользователя. Да и админ сервера говорит что не было вроде заходов это время по фтп.

У кого такое было уже и как боролись. У себя пока удалил папку и всё, но это слабое решение как бы, хотелось бы знать причину.

WebGomel
На сайте с 29.10.2011
Offline
78
#1

это обычные дорвеи.

Способов залить их миллион, достаточно узнать например пароль в админку той же джумлы. Узнать пароль тоже не мега сложно, можно подобрать, можно добыть через уязвимости. И не только к джумле это относится.

Поищите, может и шелл найдёте где нибудь на одном из сайтов.

Всегда обновляться надо и сайты стараться держать в разных аккаунтах если у вас сервер или VDS

в инете двиги разные встречаются. Т.е. похоже не проблема двига

А откуда вы знаете что те взломанные сайты стоят в одиночку на хостинг аккаунтах? Взломали один сайт - получили доступ ко всем сайтам пользователя.

Ну а не сможете сами победить напасть - обращайтесь, поможем.

Удалённый системный администратор ( https://remadmin.com )
Arowana
На сайте с 14.01.2009
Offline
44
#2

У себя разобрался с проблемой, те пару сайтов примерно месяц валялись со стандартным паролем джумловским, ну походу так закинули файлик /tmp/w1.php

Он там валялся и пару дней назад было несколько запросов на него:

95.169.184.137 - - [10/Feb/2012:17:00:00 +0200] "POST /tmp/w1.php HTTP/1.0" 200 27235 "http://сайт.ru/tmp/w1.php" "Mozilla/5.0 (Windows NT 6.1; rv:9.0.1) Gecko/20100101 Firefox/9.0.1"

Вот так у меня появилась эта зараза, чищу, меняю пароли :).

WebGomel
На сайте с 29.10.2011
Offline
78
#3
Arowana:

Вот так у меня появилась эта зараза, чищу, меняю пароли :).

И не забудьте поискать ещё такие файлики на сайте. Их частенько дублируют в какие нибудь труднодоступные места, например в папку с модулем каким нибудь, причём назвать могут как угодно, хоть index.php. Не факт конечно что они будут, но есть большая вероятность.:)

Shivana
На сайте с 26.07.2006
Offline
189
#4
Arowana:
У кого такое было уже и как боролись.

было такое, пришел клиент с сайтом на джумле и с таким вот "сюрпризом", пересадили на неткет, больше проблем нет.

Этикет ( https://vk.com/culture_etiquette ), Сагитыч ( https://vk.com/sagittich )
N1
На сайте с 14.05.2009
Offline
83
#5

А бывает, что пароли меняешь, файлы все проверил - ничего, а спам с экаунта так и шлется.

В итоге нашли в памяти перловый скрипт, запущен был из-за неотключенного ssh в настройках экаунта в directadmin.

Оптимизатор широкого профиля

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий