Ломанули ресурсы, нужны советы

123 4
IL
На сайте с 20.04.2007
Offline
435
#11
Unlock:
Что это может быть или непонятно?

//xz(s) - eval({nativecode})

Выполняет eval от кода...

Который вставляет фрейм с сайта unsubscribed.safeguardingporevivinghqt.org/mitra_bastards_krill в документ..

... :) Облачные серверы от RegRu - промокод 3F85-3D10-806D-7224 ( http://levik.info/regru )
arkadiy_a
На сайте с 11.06.2008
Offline
82
#12
Unlock:
Но по идеи, ничего более паролей утащить не могли? Т.е. только с форума, если человек к себе в почту перешел с форума, уже не утянут данные?

Только с форума.

Unlock
На сайте с 01.08.2004
Offline
758
#13
ivan-lev:
safeguardingporevivinghqt.org

Домен не зарегистрирован.

Интересно, а сам сайт где находится скрипт, тоже взломан? Может обратиться к владельцам, чтобы они разобрались с безопасностью сайта и заодно прислали php файл?

Есть желание, - тысяча способов; нет желания, - тысяча поводов! /Петр-I/.
arkadiy_a
На сайте с 11.06.2008
Offline
82
#14
Unlock:
Домен не зарегистрирован.
Интересно, а сам сайт где находится скрипт, тоже взломан? Может обратиться к владельцам, чтобы они разобрались с безопасностью сайта и заодно прислали php файл?

100% их самих вломали. Пишите, но вам это вряд ли как-то поможет, серьезно. А содержимое stats.php и остального даже если получите - вам бы пока найти ресурсы (специалиста) чтобы свой сайт почистить, имхо это надо делать не откладывая. Если нужен такой спец - могу подсказать толкового.

Unlock
На сайте с 01.08.2004
Offline
758
#15
arkadiy_a:
сайт почистить

Вычистил все. И все таки пока уверен, что именно логин и пароль от ФТП ушел. Уже достаточно давно никаких хаков на Воблу на ставил, на Диафан тем более. Но логин и пароль были у 2-3-х человек которые принимали участие в разработке. Я протормозил и не сменил его. Да еще и ftpaccess у меня был отключен, чтобы люди могли зайти. Фатальный тупизм, так же как и не поставил скрипт, который мониторит размер указанных файлов.

---------- Добавлено 28.01.2013 в 22:10 ----------

Кстати я не один такой. И что интересно, много сайтов в Хетзнер находится, через fastvps

Хотя все подряд не проверял. Правда у меня в Зеноне ресуры.

6666
На сайте с 10.01.2005
Offline
505
#16
Unlock:
И все таки пока уверен, что именно логин и пароль от ФТП ушел.

А что за движок? ВБ? Есть и другие бяки, кроме ФТП, увы.

Каждое мое сообщение проверила и одобрила Елена Летучая. (c) Для меня очень важно все что Вы говорите! (http://surrealism.ru/123.mp3) .
TF-Studio
На сайте с 17.08.2010
Offline
334
#17

Смотрим логи заходов по FTP и все выясняем.

Смотрим error + access log там тоже куча инфы.

99% что после этих манипуляций (опытным специалистом) можно будет найти дыру и шелл.

Всё ещё лучший способ заработка для белых сайтов: GoGetLinks (https://www.gogetlinks.net/?inv=fahbn8).
Unlock
На сайте с 01.08.2004
Offline
758
#18
6666:
А что за движок? ВБ?

Да, это движок. Только вход был на ФТП сайта и заражение с него началось. Да и давно я уже ничего не делал с ресурсами, а полезли сегодня.

TF-Studio:
можно будет найти дыру и шелл

Почему Вы так уверены? Самый просто вариант, утекший пароль и логин от ФТП совсем не рассматривается? Почему?

---------- Добавлено 28.01.2013 в 23:22 ----------

Вот кстати репорт скрипта который здесь советовали:

Building list of shells 0
Building list of js 0
Building list of unix executables 0
Building list of base64s 0
Building list of iframes 0
Building list of symlinks 0
Building list of hidden files 2
Building list of susp dirs 0
Building list of redirects 0
Building list of php inj 0
Building list of adware 0
Building list of unread files 0
Building list of empty links 0
Building list of doorways 0
Building list of php warnings 0
Building list of skipped dirs 0
Building list of writeable dirs 0
Building list of bigfiles 0
Building list of sensitive files 0
TF-Studio
На сайте с 17.08.2010
Offline
334
#19
Смотрим логи заходов по FTP и все выясняем.
Смотрим error + access log там тоже куча инфы.

Имелось ввиду, что выполнив ОБА действия, можно найти причину.

Unlock
На сайте с 01.08.2004
Offline
758
#20

Вот отсюда 178.208.83.23 был заход на ФТП и начали добавлять код в конец js и некоторых php файлов.

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий