Вредоносный .htaccess как избавиться от заразы ?

Den73
На сайте с 26.06.2010
Offline
523
#11
vaf76:
Пока борюсь подручными методами. Написал скрипт, который отслеживает изменения в .htaccess. Как только размер .htaccess меняется, скрипт заливает правильный .htaccess и пишет лог, когда это произошло. Это происходит одномоментно на всех своих 25 сайтах.
Сегодня думаю поставить правильные права на папки и файлы, выкачать все 25 сайтов (они у меня на одном аккаунте) и искать подозрительные файлы.

а вы знаете толк в извращении :)

bugsmoran
На сайте с 18.02.2010
Offline
223
#12

Господи, вирусу сто лет в обед. Код index.php посмотрите - там ответ на Ваш вопрос.

Если не сообразите, покажите код нам.

хабиб
На сайте с 23.06.2010
Offline
135
#13

Кто может помочь найти шел и все пакости, что с ним связано?

хостинговый хостинг (http://www.ihc.ru/?ref=7589)
U
На сайте с 14.11.2011
Offline
16
#14
vaf76:
Добрый день. У меня следующая проблема.

А кто хостер ?

M
На сайте с 19.01.2011
Offline
65
#15

Зная время когда меняется фал найти по логам это время и посмотреть там все левое - 5 минут работы.

________________________ я больше не хостер ....
ultrasparc
На сайте с 29.11.2006
Offline
61
#16

Если сайтов 25, то это может быть немного больше чем 5 минут.

Кстати шел может мигрировать по этим сайтам и каждый раз появляться на новом.

У одного своего клиента так отлавливали по логам дыру, как правило связано с уязвимостью в каком-то плагине CMS толи джумла толи вордпресс.

Шелл раскидывается по всему аккаунту, а потом запускается из разных мест, поэтому изучать содержимое файлов нужно на всем аккаунте сразу и чистить тоже.

Хостинг в Украине - svai.net
RibkisMukoi
На сайте с 05.05.2010
Offline
160
#17

Месяца два назад была примерно такая же ситуация, помогло найти шел:

http://revisium.com/ai/

теперь каждый сайт на отдельного пользователя впс делаю (:

Вывод из под фильтров ПС. Аудит сайтов ( http://igorshevchenko.su/audit-saita.html ). Контекст. Оптимизация. Продвижение сайтов ( http://igorshevchenko.su ). Консультации по SEO ( http://igorshevchenko.su/seo-prodvizhenie.html ), и другие услуги интернет-маркетинга ( /ru/forum/977889 ).
artrozik
На сайте с 19.02.2008
Offline
180
#18

К примеру шел сидит в папке home/site1/1/shell.php. Какие права нужно выставить на папку home/site2, чтобы шелл не имел туда доступ. Или это нереально при работающих сайтах?

KU
На сайте с 17.07.2008
Offline
251
#19

Для поиска шеллов и прочего можете попробовать http://chksite.ru/

Написал за сегодня на коленке 🚬

artrozik:
К примеру шел сидит в папке home/site1/1/shell.php. Какие права нужно выставить на папку home/site2, чтобы шелл не имел туда доступ. Или это нереально при работающих сайтах?

На шаред хостинге нереально.

Хостинг ( https://good-host.net ) / Linux VPS ( https://good-host.net/vps ) / Windows VPS ( https://good-host.net/windows-vps ) / Выделенные серверы ( https://good-host.net/dedicated ) 14 лет онлайн!
TF-Studio
На сайте с 17.08.2010
Offline
334
#20

1. Выкачиваем все сайты на аккаунте.

2. Скачиваем Айболит

3. Запускаем проверку

4. Находим шеллы.

5. Просим хостера все логи доступа (или сами)

6. По логам ищем обращения к шеллам (которые нашли в п4)

7. Ищем момент взлома

8. Находим дыру

9. Закрываем её.

10. Выставляем корректные права на сайт.

Запись - только где нужна и папку, если есть возможность закрываем от доступа из вне.

.htaccess

<Files *>
Order Allow,Deny
Deny from All
</Files>

11. Меняем все пароли (абсолютно!)

12. Перестаем пользоваться Total comander

13. Перестаем сохранять пароли везде (каждый раз вводить вручную только)

Есть также:

1. Вероятность взлома от соседей - может:

- переезд на другой хостинг/аренда VPS

- Грамотно выставленные права.

2. У вас вирус на компе

- здесь нету смысла давать советов - это будет очень долго.

И последнее:

Не пользуйтесь нуленными CMS

Не используйте DLE - если не умеете с ним обращаться. (он самый взламываемый в Росии)

Аналогично с WP. Сам он нормальный, а вот множество модов - содержать дыры. (номер 1 по взломам в буржунете)

Также всегда следует внимательно смотреть "темы" - особенно WP, туда любят заливать ktsq код

Это - весьма вкратце.

Всё ещё лучший способ заработка для белых сайтов: GoGetLinks (https://www.gogetlinks.net/?inv=fahbn8).

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий