WP + 7c334.php

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#51
WapGraf:
Запросов от "Ezooms/1.0" много, но это обычный бот, который начинает свой путь как и положено из /robots.txt. Кроме этого количество запросов к 1 домену довольно невысокое, чтобы говорить о том что это не обычный поисковый бот.

p.s. subnet 208.115.113/24, 208.115.111/24

Причем тут бот, вы почитали вообще??? :D Я говорю что любое срабатывание рождает файл, в частности и бот которого я упомянул выше и мой заход и ваш наверняка тоже ... :D Просто бот стал "ключем" и что-то сработало..... а вот что это .... интересно теперь докопаться :)

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
[Удален]
#52

Я пока остаюсь при своем мнении, что апгрейд и чистка плагинов решает вопрос.

SeVlad
На сайте с 03.11.2008
Offline
1609
#53
Romka_Kharkov:
Господа НЕДОклиенты, сперва изучайте что вы заливаете и не создавайте проблем остальным на сервере и будет вам счастье.

Так. господа НЕДО- и ДОхостеры - просто напиши это большими буквами на своих сайтах и будет уже не только вам счастье.

А между прочим. некоторый (немногочисленный) % клиентов хостеров, между прочим так старается и делать.

Romka_Kharkov:
А они наверное думали что хостер тащился от радости выгребая сотни спама из очереди?

А им пофик (нежданчик, да? ;) ). Им нужны их сайты, а не проблемы хостера.

Роман, всё ж на самом деле просто - есть правила предоставления услуг. Правила, между прочим сочинённые НЕ клиентами. Какие проблемы их обоюдно соблюдать?

Ок. Заканчиваю офтопить.

Romka_Kharkov:
Стало быть надо смотреть в "темы" или "шаблоны" ???

Скорее всего.

WapGraf:
что апгрейд и чистка плагинов решает вопрос.

Я повторюсь, если кому интересно: в ВП 3.5.2 закрыто несколько проблем с безопасностью. Однако я (пока) не видел опубликованных дыр непосредственно в движке версии 3.5.1 (и даже раньше). Так что оч. маловероятно, что используют уязвимость самого двига. Я больше склонен грешить на темы и потом на плагины.

Роман, при желании можно показать темы с проблемных сайтов (предварительно согласовав с их владельцем) в разделе "вебстроительтсво" или "безопасность" на предмет анализа их тамошними спецами.

Доп. для самостоятельного анализа: сравнить сами дистрибутивы ВП с теми что на хостинге. (Версию используемого клиентом ВП можно посмотреть в /wp-includes/version.php).

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
[Удален]
#54

SeVlad, я полностью с вами согласен.

Но большинство дыр находятся не в самих кмс а плагинах к ним.

Судя по датам на файлах этих разработчикам ВП уже должно было быть известно об уязвимости за столько времени. Раз этого нету, значит вероятно дырочка не там.

K5
На сайте с 21.07.2010
Offline
209
#55

значит надо отдельную тему заводить, нажать сюда

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
root
На сайте с 04.07.2006
Offline
196
#56

Romka_Kharkov, Вы один их тех немногих хостеров, которые хотят заниматься подобными проблемами... молодцы

А есть по соседству Joomla сайты?

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#57
root:
Romka_Kharkov, Вы один их тех немногих хостеров, которые хотят заниматься подобными проблемами... молодцы

А есть по соседству Joomla сайты?

root, по соседству?, в смысле в том же акаунте - нет. Если вы о соседних, то есть конечно, но компроментации сервера на зафиксировано.... Прав в виде 777 на сломанный сайт тоже нет...

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#58

Появились новости )))) лезут дальше в то же место :D Уже ближе разгадка:

Зафиксированы входы на "wp-admin/update.php?action=upload-plugin", С ними связываю появление очередных новых файлов, новые хуки расставил , ждем дальше , заливают уже другое... )))) но заливают :D


x.x.x.x - - [09/Jul/2013:23:47:10 -0400] "POST /wp-admin/update.php?action=upload-plugin HTTP/1.0" 200 17527 "http://tul42.ru/wp-admin/plugin-install.php?tab=upload" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:20.0) Gecko/20100101 Firefox/20.0"
x.x.x.x - - [09/Jul/2013:23:47:15 -0400] "POST /wp-admin/update.php?action=upload-plugin HTTP/1.0" 200 17427 "http://tul42.ru/wp-admin/plugin-install.php?tab=upload" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:20.0) Gecko/20100101 Firefox/20.0"
x.x.x.x - - [09/Jul/2013:23:47:19 -0400] "POST /wp-content/uploads/2013/07/d199dsa.php HTTP/1.0" 200 11258 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:20.0) Gecko/20100101 Firefox/20.0"
x.x.x.x - - [09/Jul/2013:23:47:20 -0400] "POST /wp-content/uploads/2013/07/d199dsa.php HTTP/1.0" 200 24255 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:20.0) Gecko/20100101 Firefox/20.0"
x.x.x.x - - [09/Jul/2013:23:47:22 -0400] "POST /wp-content/uploads/2013/07/d199dsa.php HTTP/1.0" 200 67739 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:20.0) Gecko/20100101 Firefox/20.0"
x.x.x.x - - [09/Jul/2013:23:47:25 -0400] "POST /wp-content/uploads/2013/07/d199dsa.php HTTP/1.0" 200 7961 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:20.0) Gecko/20100101 Firefox/20.0"
x.x.x.x - - [09/Jul/2013:23:47:28 -0400] "POST /wp-content/uploads/2013/07/d199dsa.php HTTP/1.0" 200 8440 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:20.0) Gecko/20100101 Firefox/20.0"

IP пока скрыл, вдруг местные :D

Мутно выглядит как-то ... wp-admin .... пароль админа что ли знают?

SeVlad
На сайте с 03.11.2008
Offline
1609
#59
Romka_Kharkov:
пароль админа что ли знают?

Может всё-таки шелл в теме? ;)

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#60
SeVlad:
Может всё-таки шелл в теме? ;)

Вполне может быть, расставил много новых ловушек, жду дальше :D

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий