Взломали сайт? Что то я не вкурил..

12
X
На сайте с 03.12.2009
Offline
65
1860

Господа, сегодня столкнулся с такой ситуевиной:

все 10 сайтов (на движках ДЛЕ, Джумла, ВП) на аккаунте (hostia.ru) при вызове из браузера перенаправляют на сайт msn.com

фиг знает, что за ерунда.

полез разбираться - и во всех файлах JS нашел такой вот код:

document.write('<iframe src="http://msn.com" scrolling="auto" frameborder="no" align="center" height="7" width="7"></iframe>');

на одном из сайтов вручную вычистил этот код - msn открываться перестал, слава богу, сайт вроде заработал в нормальном режиме..

Далее..

поскольку сам я со всяким прграммированием, скриптами и т.п. не дружу и предпочитаю юзать простые движки на файлах, - то принципы работы вышеозначенных движков и их скриптов -для меня загадка.

так вот - должен вообще такой код присутствовать на упомянутых движках в файлах JS?

Более того.. полез разбираться, юзать гугла -как защтить сайты на движках, то да се.. поменял, первым делом пароли к FTP.

Пока разбирался - восстановилась нормальная работа сайтов.

а вышеозначенный код в файлах JS чудесным образом изменился на

document.write('<iframe src="http://www.w3.org/" scrolling="auto" frameborder="no" align="center" height="7" width="7"></iframe>');

кто-нибудь может сказать - что это было?

Самый полный SEO-анализ. Лучший сервис для оптимизатора (http://www.work-info.ru/goto_rds.html) Рублю бабло здесь (http://npoforex.ru/land/mmc.html)
Garin33
На сайте с 31.08.2009
Offline
169
#1

В саппорт сначала напишите - может они какие работы проводили, хотя мало вероятно.

Дату изменения файлов посмотрите, запросите логи - и апача и фтп.

Потому что Drupal - это круто.
X
На сайте с 03.12.2009
Offline
65
#2
Garin33:
В саппорт сначала напишите - может они какие работы проводили, хотя мало вероятно.
Дату изменения файлов посмотрите, запросите логи - и апача и фтп.

Вот за "Дату изменения файлов посмотрите" - спасибо. сам не допер..

действительно -сегодняшняя дата изменения стоит.. причем не только у js-файлов, но и у .htacess

а в логах что искать, подскажете?

саппорту наоборот пока писать не стал.. ьупо не знаю -что и как спросить. (не ломали ли вы мои сайты, часом..? :))

Garin33
На сайте с 31.08.2009
Offline
169
#3
xikarx:

саппорту наоборот пока писать не стал.. ьупо не знаю -что и как спросить. (не ломали ли вы мои сайты, часом..? :))

Не так все делаете.

Спросить надо так - не проводилось ли на моем сервера какие-то работы, не было ли обращений от других юзеров. Может массовый взлом был.

И логи просить надо сразу, пока не затерлись. Искать надо обращения к этим файлам.

[Удален]
#4
Garin33:
Не так все делаете.
Спросить надо так - не проводилось ли на моем сервера какие-то работы, не было ли обращений от других юзеров. Может массовый взлом был.
И логи просить надо сразу, пока не затерлись. Искать надо обращения к этим файлам.

Ну получит он логи. Итак не найдет кто и что изменил. Вообще не понятна цель со стороны злоумышленников?

Garin33
На сайте с 31.08.2009
Offline
169
#5

Почему не найдет? Если будут логи - вполне есть шансы.

О причинах взлома можно только догадываться, к примеру, некто (если взлом и правда был) тестирует редиректы, заражение.

X
На сайте с 03.12.2009
Offline
65
#6

Отписал в саппорт - сказали что по ftp было подключение только с 2 ip - один из них мой текущий -второй -моей же сети (хз, может тоже мой -ибо у меня IP динамический)

Предложили сделать бэкап аккаунта. думаю временно это проблему решит. Хотя -хз..

Собственно -вернемся к первому посту - должны подобные строчки кода вообще в указанных движках в хоть каких-нибудь js-файлах присутствовать? Или сие от лукавого?

---------- Добавлено 17.10.2012 в 21:00 ----------

Garin33:
Почему не найдет? Если будут логи - вполне есть шансы.
О причинах взлома можно только догадываться, к примеру, некто (если взлом и правда был) тестирует редиректы, заражение.

Ну, вот нашел к примеру, такую запись:


[16/Oct/2012:05:41:58 +0400] "GET /wp-content/themes/demax/js/dropmenu.jquery.js HTTP/1.1" 200 12960 "http://cubinec.ru/tds/go.php?sid=5&tds-file=%F3%F8%F3_%F1%E0%EC%EE%F3%F7%E8%F2%E5%EB%FC.zip" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:13.0) Gecko/20100101 Firefox/13.0.1"
109.184.75.174

Никакой папки cubinec.ru/tds/ на сайте нету, какой-то мудреный адрес, - китайская грамота...

Кто нибудь расшифрует -что это означает?

Thommy
На сайте с 06.05.2010
Offline
139
#7
xikarx:

Ну, вот нашел к примеру, такую запись:

Никакой папки cubinec.ru/tds/ на сайте нету, какой-то мудреный адрес, - китайская грамота...
Кто нибудь расшифрует -что это означает?

А вы пройдите по ссылке ради интереса. Сейчас она уже заблочена Каспером. Туда собирались редиректить с вашего сайта (-ов) посетителей. Прежде всего надо смотреть .htaccess, скорее всего там что-то было изменено. Потом меняете все пароли, скачиваете целиком себе на комп с хостера и проверяете. Могут быть .php файлы с произвольным названием, может быть что-то еще. И просите логи, пока они не похерились.

X
На сайте с 03.12.2009
Offline
65
#8
Thommy:
А вы пройдите по ссылке ради интереса. Сейчас она уже заблочена Каспером. Туда собирались редиректить с вашего сайта (-ов) посетителей. Прежде всего надо смотреть .htaccess, скорее всего там что-то было изменено. Потом меняете все пароли, скачиваете целиком себе на комп с хостера и проверяете. Могут быть .php файлы с произвольным названием, может быть что-то еще. И просите логи, пока они не похерились.

По ссылке пробовал пройти -попал на 404 страницу своего сайта. Пока вы не сказали про Каспера - я и не понял - что к чему..

htacess действительно был изменен. похоже дописаны строчки для редиректа на мобильный трафик если я правильно понял..

в-общем, труба, похоже, взломали..

логи запросил, запросил сделать бэкап аккаунта. Посмотрю хоть, как давно така фигня началась..

R
На сайте с 24.01.2008
Offline
180
#9

ТС сколько сайтов затронула проблема?

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
Thommy
На сайте с 06.05.2010
Offline
139
#10
xikarx:

в-общем, труба, похоже, взломали..
логи запросил, запросил сделать бэкап аккаунта. Посмотрю хоть, как давно така фигня началась..

Бекапа может быть мало - надо чистить все. А то повторится. Ну и обновить версии цмс, проверить расширения на дырки.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий