Права на логи, взлом.

vtomas
На сайте с 19.03.2007
Offline
102
1184

Периодически ломают Joomla 1.5, после каждого обнаружения (ежедневный скрипт следит за изменением файлов) меняю все доступы какие есть. Установлены плагины защиты входа в админку, от инъекций в базу, пользователей на сайте нет, только аккаунт админа.

Характерная особенность взлома: логи сайта в день взлома с правами 644 владелец www-data, в нормальном состоянии права 400, владелец пользователь.

VPS организована один сайт-один пользователь, на vps есть еще один сайт на Joomla 1.5 с ним проблем нет.

Последний взлом залили в корень пользователя (выше уровня www) файл wp-conf.php, в логах есть запросы POST /wp-conf.php?t1184n=1 HTTP/1.0 с ответом 200

Как бороться с напастью подскажите пожалуйста?!

Хорошее стоит дорого, на плохое не стоит и тратиться. В поисках VPS захостился здесь (http://ipserver.su), а бэкапы храню здесь (http://billing.markovservers.com/backup/pl.php?65).
R
На сайте с 24.01.2008
Offline
180
#1

644 владелец www-data

Скорей всего у вас шелл. Нужно проверять не автоматизированными скриптами а глазами для исключения всех вредоносных скриптов.

Если необходима помощь стучите!

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
vtomas
На сайте с 19.03.2007
Offline
102
#2

Проверяю айболитом - шелов нет, но есть подозрительные файлы, eval в них нет

T1
На сайте с 03.05.2011
Offline
35
#3

vtomas

айболит есть и у тех кто шелы льют. Намек понятен ?

vtomas
На сайте с 19.03.2007
Offline
102
#4
tracker111:
Намек понятен

это понятно, что кто льет идет на шаг впереди противодействия

R
На сайте с 24.01.2008
Offline
180
#5
vtomas:
Проверяю айболитом - шелов нет, но есть подозрительные файлы, eval в них нет

Данный скрипт не определяет очень много вариантов мини шеллов и обычных шеллов. Вообще если будете ориентироваться на данный скрипт будете мучатся с вирусами не 1 раз, т.к. не дает он полной гарантии на чистоту вашего сайта.

GeorgeWhite
На сайте с 27.05.2008
Offline
131
#6
Rxp:
Вообще если будете ориентироваться на данный скрипт будете мучатся с вирусами не 1 раз, т.к. не дает он полной гарантии на чистоту вашего сайта.

Подтверждаю, в моем случае айболит вообще ничего подозрительного не находил, кроме счетчиков посещений. Только руками. Конструкция шелла может и не содержать распространенных конструкций типа eval, достаточно только обфусицированного кода.

servercraft
На сайте с 03.07.2013
Offline
8
#7
vtomas:

Как бороться с напастью подскажите пожалуйста?!

права на логи тут только следствие, ищите вебшеллы, а исходно вломили наверное через какой-то плагин в джумле...

http://serverсraft.com.ua (http://servercraft.com.ua) настраиваем сервера, удаляем вирусы с сайтов
K5
На сайте с 21.07.2010
Offline
209
#8

дырка jce закрыта?

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
draff
На сайте с 30.03.2010
Offline
65
#9

vtomas,

Джумла 1.5.26 ?

kgtu5:
дырка jce закрыта?

И еще nnframework нужно обновить до 12.45,если используется NoNumbers

Удалю вирус с сайта Джумла! (http://joomlaforum.ru/index.php/topic,254903.0.html)
vtomas
На сайте с 19.03.2007
Offline
102
#10

NoNumbers и Jce нет, спасибо всем ответившим, после отпуска обращусь к спецам за чисткой и аудитом, тему можно закрыть.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий