Срочно! Атака, проверьте свои сайты. Дайте рекомендации.

1 234 5
Misha0o
На сайте с 12.08.2012
Offline
74
#21

Объекты не найдены.

Есть только:

tiny_mce.js

tiny_mce_popup.js

Дырявые?

Я вообще после этого дела перерыл все папки и файлы и разрыл всё снизу доверху в документах которые были изменены в течении последних двух недель.

MoMM
На сайте с 16.06.2006
Offline
727
#22
Misha0o:
Дырявые?

нет... в этом наборе только tinybrowser был дырявым

смотрите еще в папаках, которые открыты на запись, типа cache, images и т.п.

Misha0o
На сайте с 12.08.2012
Offline
74
#23

всё перепроверил на всех 4 проектах + логи выдал хостер. изменения коснулись только файла header.php, + был создан файл main-page.php, и страница 404 немножко модифицирована - всё остальное перерыл, никаких изменений злоумышленники больше не проводили.

---------- Добавлено 17.11.2012 в 22:32 ----------

разве что с БД какие-нибудь операции проводились возможно.

machoster
На сайте с 07.09.2011
Offline
131
#24

Возможно хостинг права 777 стояли?

«MACHOSTER (https://machoster.eu)» — Хостинг серверов в Европе - 15 лет вместе.
Misha0o
На сайте с 12.08.2012
Offline
74
#25

права 0644, нормально?

machoster
На сайте с 07.09.2011
Offline
131
#26

644 правами ничего не смогут сделать, если нету дыр в пхп или на самом сервере. А вообще рекомендую ограничить доступы к FTP/SSH только для своего IP

Misha0o
На сайте с 12.08.2012
Offline
74
#27

ввожу урл атакованного сайта теперь в google, не выводит главную страницу... только отдельные статьи на 7-8 месте, остальное всё упоминания с других ресурсов.

это фильтр?

трафик обвалился в 2 раза с гугла.

когда ввожу полностью с http, выводит на первое место с надписью "возможно данный сайт был взломан".

Kuprum
На сайте с 24.10.2008
Offline
1677
#28
Misha0o:
всё перепроверил на всех 4 проектах + логи выдал хостер. изменения коснулись только файла header.php, + был создан файл main-page.php, и страница 404 немножко модифицирована - всё остальное перерыл, никаких изменений злоумышленники больше не проводили.

---------- Добавлено 17.11.2012 в 22:32 ----------

разве что с БД какие-нибудь операции проводились возможно.

Огорчу Вас... Через несколько дней после чистки сработает аларм, и будут заражены и другие папки. Пройденный этап.

► Каталог Партнерок ( https://clck.ru/LepCB ) ◄ Адалт трафик: Покупка и Продажа (https://clck.ru/3BwMkj) ► RU ДАТИНГ ( https://clck.ru/36g47r ) ◄ | ► Гемблинг и Беттинг – RU & WW(https://clck.ru/34FCeB) ◄
Misha0o
На сайте с 12.08.2012
Offline
74
#29

kuprum, ну это мы ещё посмотрим :P

слишком много я чистил, поменял абсолютно все пассы и имена БД, переехал на другой хостинг даже. буду мониторить по 5 раз на день.

а что значит пройденный этап, был подобный код или что-то похожее? что посоветуете сделать ещё?

Kuprum
На сайте с 24.10.2008
Offline
1677
#30

Много дырявых плагинов. В числе первых - суперкэш. Лезут через превьюшки. Есть лазейка даже через яндекс-метрику.

1 234 5

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий