Вирус на сайте cms dle

siv1987
На сайте с 02.04.2009
Offline
427
#61

seosniks, а как на сайте обстоят дела с последними патчами безопасности?

S
На сайте с 23.08.2011
Offline
80
#62

из 10 сайтов на дле сломали 1 (dle9.3) и то только тот, что у iphoster'а, может в хостере проблема? Шел не нашел

seosniks
На сайте с 13.08.2007
Offline
389
#63
siv1987:
seosniks, а как на сайте обстоят дела с последними патчами безопасности?

на VDS сломан один сайт.

Там где дле 9.5

версии, ниже и выше целы.

Ребята Я тут подумал что эту заразу можно найти так

find /home \( -regex '.*\.php$' -o -regex '.*\.cgi$' \) -print0 | xargs -0 egrep -il "\$iphone|\$android|\$palmpre|\$berry|\$ipod|brute *force" > 1shell.txt

Но проблема втом что я незнаю как подставит поиск переменных, такая конструкция не пашет.

как кранировать $android

S
На сайте с 23.08.2011
Offline
80
#64

найти можно по дате изменения, по ней видно в каких файлах находится код. index.php, engine.php, init.php, config.php, dbconfig.php, у большинства заражены только эти файлы

bukachuk
На сайте с 07.09.2008
Offline
97
#65
stingman:
найти можно по дате изменения, по ней видно в каких файлах находится код. index.php, engine.php, init.php, config.php, dbconfig.php, у большинства заражены только эти файлы

Время правки уже давно меняется на адекватную

find -name '*.php' | xargs grep 'FilesMan' - поиск шелла

find -name '*.php' | xargs grep 'system(' - подозрительные

find -name '*.php' | xargs grep -E '[0-9a-zA-Z/]{80}' - тоже самое изучаем выход

find -name '*.php' | xargs grep -E 'eval\(base64'

Программирование PHP,Mysql (/ru/forum/934470)
siv1987
На сайте с 02.04.2009
Offline
427
#66
seosniks:
на VDS сломан один сайт.

Так что относительно последних патчей с dle-news? И да, покажите значения из phpinfo для register_globals и magic_quotes_gpc на сервере где был взлом.

S
На сайте с 23.08.2011
Offline
80
#67
siv1987:
Так что относительно последних патчей с dle-news? И да, покажите значения из phpinfo для register_globals и magic_quotes_gpc на сервере где был взлом.

На взломанном сайте патчей не было, как и на не сломанных... magic_quotes_gpc - on, register_globals - off

seosniks
На сайте с 13.08.2007
Offline
389
#68
stingman:
найти можно по дате изменения, по ней видно в каких файлах находится код. index.php, engine.php, init.php, config.php, dbconfig.php, у большинства заражены только эти файлы

К стати нашел за 12 января один сайт на IHC

сегодян на фесте нашел один.

Пока из пол сотни взломали пару.

Скорее всего взлом там где разрешена регистрация.

У меня на всех сателлитах рега зекрыта, а эти пара похуду открыты, щас пойду гляну.

VHS-1980
На сайте с 21.05.2010
Offline
91
#69

а логи по дате модификации файлов еще никто не смотрел?=)

seosniks
На сайте с 13.08.2007
Offline
389
#70
siv1987:
Так что относительно последних патчей с dle-news? И да, покажите значения из phpinfo для register_globals и magic_quotes_gpc на сервере где был взлом.

register_globals 0

php_value magic_quotes_gpc 0

надо глянуть. Щас изучу пациентов.

Если надо логи готов предоставить спецу для изучения.

Я уверен на 99% что взлом происходит там где разрешена регистрация. То есть там где юзеры могут регаться.

Щас я проверю 2 сайта, и тогда точно скажу вам.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий