Взломали DLE. Что-то новенькое...

123
esetnod
На сайте с 16.07.2009
Offline
134
#11

Сегодня обращались несколько клиентов, тоже поломаны аккаунты, где есть хотя бы один сайт на DLE (версии разные). Ставили ссылки, отдающиеся по юзер-агенту только для поисковых систем.

Шелл заливался выше уровня веб-доступных директорий, например куда-нибудь в tmp, а на него был симлинк из /engine/inc/include/initmod.php

Быстрый хостинг на SSD от $0.99 (http://just-hosting.ru/) | OpenVZ (http://just-hosting.ru/vds.html) и KVM (http://just-hosting.ru/vds-kvm.html) VDS от $7.95
Korew
На сайте с 31.12.2007
Offline
195
#12
esetnod:
Шелл заливался выше уровня веб-доступных директорий, например куда-нибудь в tmp, а на него был симлинк из /engine/inc/include/initmod.php

можете выложить содержимое шелла + кусок кода, который вставлялся в файлы движка (симлинк)

PS у меня вообще нет такого файла /engine/inc/include/initmod.php

siv1987
На сайте с 02.04.2009
Offline
427
#13
Korew:
Файлы проверены, ничего нет.

Кем проверены? Чем проверены? Ну и сайт запилите, телепатов нет.

Korew
На сайте с 31.12.2007
Offline
195
#14
siv1987:
Кем проверены? Чем проверены?

вручную проверены все файлы движка, которые были указаны в этом топике (в предыдущих ответах) и даже больше. Поиск по base64 ничего не дал.

Добавил домен чистый на сервер, сделал 4 html странички и перелинковал между собой. Редирект происходит... Т.е. дело не в файлах и не в БД 100%

W
На сайте с 05.04.2006
Offline
174
Wss
#15

Korew, айболитом не проверяли?

если сайт на обычном хостинге - гляньте у соседей нет такого

бдю
SeVlad
На сайте с 03.11.2008
Offline
1609
#16
Korew:
вручную проверены все файлы движка, которые были указаны в этом топике (в предыдущих ответах) и даже больше. Поиск по base64 ничего не дал.

Вот скажи, ты принципиально не хочешь покурить указанный выше топик или в чём проблема?

Korew:
Добавил домен чистый на сервер, сделал 4 html странички и перелинковал между собой. Редирект происходит... Т.е. дело не в файлах и не в БД 100%

Ну-ка с этого места подробней. "Файлы движка" - всё те же или свежеполученные по лицензии?

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
Korew
На сайте с 31.12.2007
Offline
195
#17

Сейчас данная тема не имеет к DLE никакого отношения...

SeVlad:
"Файлы движка" - всё те же или свежеполученные по лицензии?

Нет никакого движка, я создал 4 html странички, в которых были только ссылки друг на друга. Т.е. никакого постороннего кода там быть не может. Редирект идет. В исходном коде страницы - все чисто.

Если что, свой сервер.

SeVlad
На сайте с 03.11.2008
Offline
1609
#18
Korew:
Нет никакого движка, я создал 4 html странички, в которых были только ссылки друг на друга. Т.е. никакого постороннего кода там быть не может. Редирект идет. В исходном коде страницы - все чисто.

Если что, свой сервер.

Вот это уже интересно. Ломанули сервак? Тогда без заглядывания в потроха тут сложно разобраться. Но для начала показывай урл сайта со своими 4-я ХТМЛ.

И да, они находятся вне директории ДЛЕ?

Korew
На сайте с 31.12.2007
Offline
195
#19
SeVlad:
Вот это уже интересно. Ломанули сервак? Тогда без заглядывания в потроха тут сложно разобраться. Но для начала показывай урл сайта со своими 4-я ХТМЛ.

полностью другой домен - пустая папка была, добавил туда 4 файла. Редирект есть.

Редирект срабатывает 1 раз для одного IP в пределах всего сервера.

K5
На сайте с 21.07.2010
Offline
209
#20

проверяй модули подключенные к апачу...

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий