Троян внедрен в исходники

12
GeorgeWhite
На сайте с 27.05.2008
Offline
131
#11

У меня в свое время в похожей ситуации шелл нашелся по фрагментам обфусицированного кода. Хоть один файл обнаружите - уже легче будет. И вредоносные файлы имели одну шаблонную особенность: они назывались так, как папки и файлы на том же уровне, с небольшой разницей в 1-2 символа. Причем время изменения файлов было замасикровано под дату установки cms (3-4 года назад). Кстати, айболит тогда нашел на сайте множество конструкций, которые также используются в шеллах, включая base64 и т.д., но сам шелл не нашел. Так что надежды на него мало.

Mik Foxi
На сайте с 02.03.2011
Offline
1076
#12
KurtRassel:

Я сомневаюсь в подборе пароля FTP. Каким образом злоумышленник мог это сделать?

никто пароли не подбирает, их тырят вирусами с компов работающих на винде, которые "защищены" псевдоантивирусами типа нода32.

Антибот, антиспам, веб файрвол, защита от накрутки поведенческих: https://antibot.cloud/ + партнерка, до 40$ с продажи.
P
На сайте с 09.05.2013
Offline
5
#13
foxi:
никто пароли не подбирает, их тырят вирусами с компов работающих на винде, которые "защищены" псевдоантивирусами типа нода32.

иногда и подбирают, но обычно тырят, а причем тут nod32? - и касперский также может пропустить заразу, многое зависит от аккуратности владельца компа

Пишу статьи для продвижения в MiraLinks (/ru/forum/794039) за 100 рублей/статья!
KurtRassel
На сайте с 06.04.2013
Offline
45
#14

Сайты находились на 10-и разных серверах и на всех этот скрипт внедрили.

Скорее всего взломали компьютер и зашли в FileZilla.

Одно из вариантов решения.

Так как скрипт автоматически встраивается только в index.php

В .htaccess или nginx прописать индексный файл не index.php, а например my.php и тогда никакой внедренный код не страшен.

siv1987
На сайте с 02.04.2009
Offline
427
#15
KurtRassel:
В .htaccess или nginx прописать индексный файл не index.php, а например my.php и тогда никакой внедренный код не страшен.

А не правильнее было бы уже ограничить права на запись?

SeVlad
На сайте с 03.11.2008
Offline
1609
#16
siv1987:
А не правильнее было бы уже ограничить права на запись?

А толку, если акк ФТП уведён, а копм заражён и сливает пассы с файлзиллы? ;)

ТС, лечить ПК надо, менять пасс на ФТП + смотреть на новые\изменённые файлы. Мб в них бекдор поселили.

Ида, закреплённый в разделе топик - это не спроста. Осиль хотя бы первые 3 страницы.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
izyalex
На сайте с 06.04.2009
Offline
60
#17

Очень рекомендую анализировать логи доступа, а именно по POST запросам. 🍿

Сpanel хостинг (http://bit.ly/Vjwlfl) и ISPmanager хостинг (http://bit.ly/11NnOqJ) от 119р./мес VIP Премиум хостинг (http://bit.ly/VibYQ9) в Москве, 1000р./мес и не парюсь
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий