best-hoster: блокировка за рассылку учетной записью спама

12
fsou1
На сайте с 17.07.2012
Offline
45
#11

Также присутствуют файлы, добавленные этой же фигнёй:

/public_html/site.ru/wp-includes/s.php

/public_html/site.ru/wp-includes/configs.php

/public_html/site.ru/wp-includes/error_log

---------- Добавлено 26.10.2012 в 17:40 ----------

Попросил, спасибо за совет

---------- Добавлено 26.10.2012 в 17:45 ----------

Это может быть странным, но с 50 сайтов, область поиска сузилась до 2х- оба этих файла объединяет один дизайн и видимо, одна сборка вордпресса.

Самое печальное, что это были купленные сайты без домена на этом форуме. Точнее, один куплен,- второй, это уже копия первого.

Совпадение ли =\

---------- Добавлено 26.10.2012 в 17:46 ----------

Ответ ТП по поводу отключения mail():

"mail() не отключается, тем более рассылали не через функцию ,а через авторизацию на SMTP сервер"

---------- Добавлено 26.10.2012 в 17:50 ----------

Продолжаем копать, уже теплее.

/public_html/site.ru/wp-includes/2.php

/public_html/site.ru/wp-includes/Alibaba.html
/public_html/site.ru/wp-includes/configs.php
/public_html/site.ru/wp-includes/finish.php <-- С юморком
/public_html/site.ru/wp-includes/index.php
/public_html/site.ru/wp-includes/index2.php
/public_html/site.ru/wp-includes/s.php


---------- Добавлено 26.10.2012 в 18:03 ----------

Приехали, конечная http://indonesiandefacer.org/
О
На сайте с 04.08.2009
Offline
145
#12
fsou1:
Приехали, конечная http://indonesiandefacer.org/

Да они прям хакеры!

Совет ТС'у:

Залейте .htaccess в папку wp-includes со следующим содержанием:

order allow, deny
deny from all

Если какой-нибудь придурок зальет shell, то воспользоваться им из браузера не сможет.

P.S. А еще желательно обновить WP. И различные модули тщательно проверять, лучший вариант - это скачивать с официального сайта WP.

Влазить напрямую в базу — это невозможно © Игорь Белов, mchost.ru
fsou1
На сайте с 17.07.2012
Offline
45
#13
Окей:
Да они прям хакеры!

Совет ТС'у:
Залейте .htaccess в папку wp-includes со следующим содержанием:


Если какой-нибудь придурок зальет shell, то воспользоваться им из браузера не сможет.

P.S. А еще желательно обновить WP. И различные модули тщательно проверять, лучший вариант - это скачивать с официального сайта WP.

Спасибо, попробую

ВП обновил, все модули обновил, лишние удалил. Вот только судя по датам изменения, первые файлы, которые появляются в этих папках это "s.php" и "configs.php"- не представляю, как их искать по модулям, т.к. врядли их прописывали именно так,- наверняка из нескольких строк, либо тоже в зашифрованном виде и через дальнейший ренейм.

Кстати, в том коде выше, именно в зашифрованной строке делался на ренейм:

$desti =$_SERVER***91;'DOCUMENT_ROOT'***93;."/wp-includes/wp-simple.php"; 

rename($source, $desti);

Видимо искать придется именно кодер/декодер таких строк в модулях.

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#14
fsou1:
Видимо искать придется именно кодер/декодер таких строк в модулях.

Так именно его и надо искать :D А вы что ищете?

Я с похожей ситуацией сталкивался недавно, только рассматривал это дело со стороны администратора сервера, там половина информации вам не понадобится, смотрите командой find например файлы которые были изменены за последние сутки , после чего в логах веб сервера смотрите активность во время изменений а так же обращения к этому файлу, многое прояснит, уверяю. :)

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
Plutishe
На сайте с 06.03.2006
Offline
205
#15
fsou1:

Самое печальное, что это были купленные сайты без домена на этом форуме. Точнее, один куплен,- второй, это уже копия первого.

Так же заказывал на форуме разработку сайта на WP, в итоге получил пару шелов. 🙅

Хостинг за РУБЛИ (http://yousite.ru/h) | VPS/VDS на платформе: XEN c администрированием (http://yousite.ru/v) | Регистрация доменов (http://yousite.ru/d)
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#16
Plutishe:
Так же заказывал на форуме разработку сайта на WP, в итоге получил пару шелов. 🙅

Слабо связано, мне кажется в самом ВП придостаточно дыр, не дремлют и те кто их находит и использует, а если сейчас спросить у ТС какая версия у него ВП стояла до момента проблемы.... я думаю она будет отставать от релиза на 2-3-4 версии ... так о чем говорить ??? зашли себе на хакер.ру какой нить и прочитали как поломать WP версии x.x.x даже готовые експлоиды лежат и ждут, бери и ищи ребят которые забыли пропатчиться. :) Много ума как говорится не надо... :)

fsou1
На сайте с 17.07.2012
Offline
45
#17

Не, стояла предыдущая последней версия. Не эры динозавров :)

Den73
На сайте с 26.06.2010
Offline
523
#18
Romka_Kharkov:
Слабо связано, мне кажется в самом ВП придостаточно дыр, не дремлют и те кто их находит и использует, а если сейчас спросить у ТС какая версия у него ВП стояла до момента проблемы.... я думаю она будет отставать от релиза на 2-3-4 версии ... так о чем говорить ??? зашли себе на хакер.ру какой нить и прочитали как поломать WP версии x.x.x даже готовые експлоиды лежат и ждут, бери и ищи ребят которые забыли пропатчиться. :) Много ума как говорится не надо... :)

согласен, к примеру я бы настроил авто обновление.

---------- Добавлено 27.10.2012 в 01:43 ----------

fsou1:
Не, стояла предыдущая последней версия. Не эры динозавров :)

там плагины или темы могут быть специально уже с шеллом, к тому же может через соседний сайт проникли поэтому сайты желательно разносить по раным пользователям в системе.

в самом ядре я бы не сказал что проблемы, мои сайты личные на вп ни разу не ломали т.к перед установкой я обычно всегда заглядываю в код и бегло пробегаю а обновляются они не всегда вовремя.

спам то ладно, обычно любят заливать фейк какого либо банка.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий