Требуется помощь. Не могу справиться с злодеем.

12 3
WebMasterArtem
На сайте с 04.06.2010
Offline
28
1541

Очень прошу помочь. Дело в том, что, как и у многих других, мой сайт с андроид тематикой пострадал от рук неизвестного злодея (по крайней мере для меня он неизвестен). Борьба с ним идёт уже месяца 3-4 точно. Не помогает ничего. Итак, что я делал:

1. После того, как попал под фильтры яндекса и каспера сделал редирект на новый домен

2. Удалил весь хлам с сервера. (все старые сайты, ненужные бд)

3. На оставшихся двух сайтах обновил DLE до последней версии. Лицензия или нет - не важно. Как пишут люди, взламывают и то, и то.

4. Почистил оба сайта от код, который выполняет редирект на вирусные сайты.

5. Сменил все пароли. ВСЕ. Пароль администратора, пароли пользователей. Ах, да. Оставил одного пользователя, чтобы меньше мучиться. Сменил пароли баз данных. заменил пользователей баз данных.

Но всё счетно тщетно. Пароль взламывался, снова появлялся код уже в новом виде в других файлах. Я просто сохранил бд и папку с сайтом и каждый день, когда замечал, что снова происходит редирект при входе с мобильных устройств, заново на сервер загружал чистые файлы. Но это смешно.

6. По совету друга я сменил права на файлы движка, в которых мог появляться этот ужасный код. Радиус, в который могли входить те или иные файлы, постоянно рос. И мало того, что код появлялся в каких-то файлах впервые, так ведь смена прав не помогала. И сейчас не помогает. Эти права что-то значят только для пользователя vds, а админу всё нипочём. Так я понял, что "неизвестный" посещает мой сервер от лица администратора. Так что смена прав -не вариант.

7. А других вариантов и нету больше.

Со временем код перестал появляться в движке. Больше не происходит редиректа. ЗАТО теперь изменения происходят в БД. В каждой новости на сайте в самом низу под ссылкой на скачивание приложения теперь есть ещё одна. Чужеродная то есть. Выделена жирным шрифтом, а сам шрифт ещё больше стандартного. То есть эта ссылка выделяется больше, и большая часть посетителей переходят именно по ней, скачивая вместо приложения - вирус.

Почти что сразу после того, как почищу базу, в ней снова появляется этот код. Уже не могу сам ничего больше сделать. Очень жалко сайт. Из-за всего этого посещаемость скатилась с 2.5к до 0.4к посетителей в сутки. Если ничего не делать то всё. А желания добавлять новости или раскручивать сайт, зная, что на нём вирус, совсем нет. Надеюсь на вашу помощь. Больше то и не на что надеяться.

Блог-эксперимент Физика за год (http://fizikazagod.ru).
Cthulchu
На сайте с 09.09.2011
Offline
50
#1

омг... почему никто не любит понимать причину, все хотят делать сразу какие-то действия.

Автор, возьмите логи веб-сервера, логи бекенд-интерпретатора и логи базки и курите их, верный ответ находится в них. или, если ручки не с того места - наймите спецов по сетевой безопасности, которые и скажут вам что-то, типа:

"сынок, так у тебя все это время шелл в template.php, а ты, как угорелый, мечешся" (следует читать голосом старушки, как в анекдоте про "трусы линяют")

ну а коли хотите продолжать заниматься анонизмом, пытаясь угадать проблему, вместо того, чтобы сразу найти ее, попробуйте... не, чушь это, даже советовать ничего не хочется. правильный путь - найти причину, а не тыкать пальцем в небо. бесплатно, или за копейки вам помогут ребятки на rdot.org, только описывайте подробней проблему.

я смею всё, что смеет человек. кто смеет больше, тот не человек.
Den73
На сайте с 26.06.2010
Offline
523
#2

нужно включить полное логирование включая POST, натравить мониторинг и ждать.

тут еще хороший совет завалялся, наймите того кто умеет раз сами не осилили и делали лишнюю бесполезную работу.

WebMasterArtem
На сайте с 04.06.2010
Offline
28
#3
Cthulchu:
омг... почему никто не любит понимать причину, все хотят делать сразу какие-то действия.

Ну не "никто", а непросвещённые. Я вот знаю всё только в пределах движка, шаблона и ещё самое главное о продвижении. Остальное мне как-то не очень нужно. А тут такое случилось, я и кипишую.

Cthulchu:
Автор, возьмите логи веб-сервера, логи бекенд-интерпретатора и логи базки и курите их, верный ответ находится в них. или, если ручки не с того места - наймите спецов по сетевой безопасности, которые и скажут вам что-то, типа:

Как раз таки хочу найти человека с прямыми руками. Естественно готов заплатить. Может вы знаете в пределах какой суммы с меня могут взять за такую работу? Я ж не в теме могу быть. А тут сумму назовут, я соглашусь, а окажется, что там вообще работа копеечная.

Cthulchu:
"сынок, так у тебя все это время шелл в template.php, а ты, как угорелый, мечешся"

Только рад буду такому.

Пока что не буду ребяток с rdot.org беспокоить. Может тут кто найдётся?

---------- Добавлено 13.04.2013 в 14:42 ----------

Den73:
нужно включить полное логирование включая POST, натравить мониторинг и ждать.

А как включить это логирование, не подскажите?

PromoMsater
На сайте с 11.05.2010
Offline
120
#4

/ru/forum/635696 Рекомендую

Cthulchu
На сайте с 09.09.2011
Offline
50
#5
Может вы знаете в пределах какой суммы с меня могут взять за такую работу?

да, думаю, бесплатно помогут, ну или возьмут стандартную ставку - 20 баксов. до ста баксов точно. хекеры - весьма бедный пипл и им там работы, действительно, не так уж много, как, даже, толковым админам.

Ayavryk
На сайте с 11.10.2003
Offline
209
#6

Мне стало казаться, что последние пару лет сообщения о взломе здесь пишут в основном владельцы DLE?

Если бюджета на помощь Доктора нет, но вы - единственый админ сайта, и квалификация нулевая, поставьте между обновлениями на все запрет записи и удалите из DLE тот файл который отвечает за авторизацию админа. Если хакнут - значит тырят ftp-пароль. Проверяйте свой комп на вирус и жалуйтесь хостеру.

Тынгыр, мынгыр, комсомол (http://erum.ru). Ехари, ехари, (жалобно) аяврик. /народная тунгусская песня/
ProLiant
На сайте с 07.12.2005
Offline
249
#7
Ayavryk:
Мне стало казаться, что последние пару лет сообщения о взломе здесь пишут в основном владельцы DLE?

Просто самый массовый двиг... Ломают и другие, но соотношение получается иное. :)

Выбирай оптимальный хостинг (http://cp.inferno.name/aff.php?aff=2053) для стабильного заработка на файловом трафе (https://espays.com/s.php?f=38). ;)
WebMasterArtem
На сайте с 04.06.2010
Offline
28
#8
Ayavryk:
Мне стало казаться, что последние пару лет сообщения о взломе здесь пишут в основном владельцы DLE?

Если бюджета на помощь Доктора нет, но вы - единственый админ сайта, и квалификация нулевая, поставьте между обновлениями на все запрет записи и удалите из DLE тот файл который отвечает за авторизацию админа. Если хакнут - значит тырят ftp-пароль. Проверяйте свой комп на вирус и жалуйтесь хостеру.

Странные у вас выводы. Все совсем иначе. Не так, как вы себе представляете.

Azazello_Biz
На сайте с 29.12.2011
Offline
82
#9

Думаю, что стоит перенести сайт на другой хостинг. Возможно, что взломан не он, а какой-то соседний.

Ayavryk
На сайте с 11.10.2003
Offline
209
#10
ProLiant:
Просто самый массовый двиг... Ломают и другие, но соотношение получается иное. :)

Только вчера смотрел разные рейтинги CMS. Или рейтинги кривые, или зрение упало, или за два дня все изменилось, или вы преувеличиваете, но DLE в топ-10 не наблюдается.

WebMasterArtem:
Странные у вас выводы. Все совсем иначе. Не так, как вы себе представляете.

Мне лениво статистику составлять, если она у вас есть по этому форуму- отпишитесь, что чаще ломают. Субъективно DLE-чемпион. Если нет, то могу составить за пару месяцев. И тогда что будет?

UPD. Простите за совет. Это же ваша проблема? Вы не чухнули что DLE - чаще чем любой другой движок. Ну или пожадничали лицензию прикупить.

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий