Взлом на DLE...

12
A7
На сайте с 25.08.2012
Offline
0
1487

Здравствуйте дорогие форумчане.

Вирус просто достал... Причем уже он атакует 2 сайта..

1.) Сегодня я сразу поменял пароль от аккаунта.

2.) Поменял пароль от фтп.

3.) Просканировал свой компьютер касперским. (Вирусы удалил.)

4.) Удалил полностью движок.

5.) Удалил базы данных.

6.) Создал новые бд с новыми паролями.

7.) Залил самый новый двиг dle 9.6 (Обновленный.)

8.) Стал следить....

Спустя 3 часа вижу у cinema-up.ru в коде {AJAX}

<script type="text/javascript" src="http://statlive.ru/counter.js"></script>

Даже не знаю как удалить этот код.. (Нуб я ..). Не знаю где истинный файл кода {AJAX}

Вирус все появляется и появляется..

Но главное откуда он вообще взялся? Помогите....

siv1987
На сайте с 02.04.2009
Offline
427
#1

С таким раскладом возможно дырявый или кривой настроенный хостинг. Капайте по логам

IL
На сайте с 20.04.2007
Offline
435
#2

Видел ситуацию, когда вирусный js-файл подключался в одном из скриптов используемых на сайте партнёрок. Естественно, что сам сайт при этом не обязательно должен быть "завирусованным"..

... :) Облачные серверы от RegRu - промокод 3F85-3D10-806D-7224 ( http://levik.info/regru )
A7
На сайте с 25.08.2012
Offline
0
#3

siv1987, Я можно сказать почти 0, у хостинга в папке logs/ есть файл access.log ; но там в основном это:

[25/Aug/2012:20:18:26 +0400] "POST /index.php?do=register HTTP/1.0" 200 28258 "http://**.ru/index.php?do=register" "Mozilla/5.0 (Windows NT 6.1; rv:14.0) Gecko/20100101 Firefox/14.0.1"

Надо тут искать или все таки в другом месте?

vlad00777
На сайте с 24.12.2009
Offline
119
#4

Может sql инъекция. У меня похожее было. Оказалось в модуле дыра. Смотрите на нестандартные модули дле.

Верстка. Качественно! Адаптивная, резиновая, с параллаксом и прочими плюшками. В ЛС.
A7
На сайте с 25.08.2012
Offline
0
#5

vlad00777, Ни одного модуля у меня не стоит...

SX
На сайте с 15.07.2008
Offline
79
#6

а сколько всего сайтов на этом хостинг акке?

возможно ломают через другой сайт... - чистить и операции проводить надо на всех сайтах в пределах 1 акка!

A7
На сайте с 25.08.2012
Offline
0
#7

SpaceX, 4 сайта, 2 заражены, 2 нет (Все почистил еще в начале, все равно код появляется время от времени..)

K
На сайте с 11.08.2005
Offline
172
kpv
#8

Скачайте все файлы с хостинга и дампы баз данных сделайте и ищете по ним текстовым поиском имя вредного сайта - будет ясно где эта запись находится, если не знаете как DLE устроена.

Хостинг в Рестоне (http://ruweb.ws/?page=price), Москве (http://ruweb.net/?page=price&type=unlim), Нижнем Новгороде (http://ruweb-nn.ru/hosting.html). Регистрация доменов, аренда серверов с администрированием.
siv1987
На сайте с 02.04.2009
Offline
427
#9
Atom7:
4 сайта, 2 заражены, 2 нет

Если сервер позволяет скриптам получить доступ ко всем сайтам на аккаунте, то уязвимым может быть любой из них. И им не обязательно быть тот, на котором находите вредоносный код

infin1ty
На сайте с 03.06.2009
Offline
116
#10
siv1987:
Если сервер позволяет скриптам получить доступ к всем сайтах на аккаунте, то уязвимым может быть любой из них. И им не обязательно быть тот, на котором находите вредоносный код

+1, так можно маскировать шеллы, заливая через другой сайт на хосте

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий