Яндекс нашел вирус на сайте

TF-Studio
На сайте с 17.08.2010
Offline
334
#191

sysmetvpn.php - странный файл...

Всё ещё лучший способ заработка для белых сайтов: GoGetLinks (https://www.gogetlinks.net/?inv=fahbn8).
D
На сайте с 06.09.2013
Offline
0
#192
TF-Studio:
sysmetvpn.php - странный файл...

Я по нему на этот топик и вышел, у меня такого файла нет, сказал хостерам "найти и уничтожить", они в своем роде ответили... мы занимаемся проблемой, наберитесь терпения. А инфу которую им подгонял, по ходу даже и не смотрели...

T
На сайте с 14.02.2012
Offline
20
#193
secline:
Не повторится)) Точно таким образом по крйней мере)

И с чего такая информация?

За весь этот топик проскакивала информация, что ломают через хоста (софт хоста или еще чего).

Поэтому ситуация может возникнуть и на новом хостинге, но вероятность крайне мала.

Также мне понравился этот пост:

maslybs:
Нашел эту тему, так как у меня аналогичная проблема.
Сайт на Joomla 1.5 , грешил, что старая система но вижу проблема совсем в другом.
Хостинг украинский. Сайт заразили 26.08

Интересный момент, сайты с аналогичной проблемой, которые были описаны здесь располагаются в одном дата центре, как я понимаю.
Если верить 2ip.ru - провайдер проблемных сайтов Hetzner Online AG http://ru.hetzner.com/
IP конечно у всех разные. Пока соседей по IP не проверял.
Наши хостеры арендуют сервера в Hetzner Online AG ?, просветите, если ошибаюсь.
И гдето там в Германии и затаилась проблема, если да, то что-то ее медленно решают.

Возможно в этом что-то есть, несколько хостеров (проблема не только в вашем ХостЛайфе, но мой хостер, похоже, пофиксил это) держат свои сервера в этом датацентре и вот где-то там проблема.

Плевать какой у вас движок, скрипты и прочее. Меняете пароли или нет - толку никакого. Я хоть и не являюсь (и никогда не был) клиентом ХостЛайфа, но меня жутко злят ответы их тех. поддержки.

Это же каким идиотом надо быть или как можно так нагло впаривать бестолковые ответы, абсолютный бред их клиентам, типа ищите проблему сами, проблема у вас. А ведь люди тратят свое время на бестолковые поиски и забивают голову глупостями, даже специалистов нанимают для исправления ситуации - и все без толку.

Иван Гарбера, ну напишите сюда, что мы тут просто 20 страниц флудим, ведь мы все идиоты и проблема именно в нас, так как мы пароли не меняем или вирус у нас на пк.

Тут дали линк на отзывы

Hosting101.ru - http://goo.gl/BwpFH

HostObzor.ru - http://goo.gl/w6Z7F

HostDB.ru - http://goo.gl/OQMZI

Надо написать пару отзывов, пускай ответят за свою наглость и наглое вранье.

Все кто держат сайты на хостлайфе, что вы еще там делаете?

[Удален]
#194
TF-Studio:
sysmetvpn.php - странный файл...

Этот файл sysmetvpn.php и не найдешь. Он только в логах светится. На хостинге он самоликвидируется.

Уже неделю из бана Яши не удается выбраться. Скрипт оповещения об изменении сайтов все никак не прикручу, визуально последние несколько дней вставки кода не наблюдаю (может конечно ее хостер подчищает), но яндекс не выпускает из бана. Уже начинаю плавно переносить данные на альтернативный хостинг.

Вопрос вот в чем: если словить момент когда Яша не увидит вражеского кода и снимет предупреждение, а потом закрыть сайт от индексации в роботс, это даст какой-то эффект (как временная мера для ухода от блокировки)? Или же Яша придет по какой-нить ссылке, увидит код и забанит снова?

Wolf - forest dog
На сайте с 06.05.2011
Offline
110
#195

создайте пустой файл sysmetvpn.php и поставьте на него права 000. корневую папку сайта временно закройте от записи в неё, поиграйте короче с правами 744 740 700 444 440 400... Пусть прид*рки попробуют наткнуться на заглушку.

П.С. Ставить права только на js-файлы недостаточно, нужно закрывать папки от записи в их директорию. И да, запомните, одни и те же права на разных хостингах по разному себя ведут, стандартные права 444 на хостлайфе может и не помогают, надо ещё ниже опускать до тех пор пока яваскрипт работоспособный будет.

[Удален]
#196

Какой смысл в этих танцах, когда у вируса права админа? Уже создавали тут нулевой файл sysmetvpn.php толку ноль - через некоторое время его нет, а вставки кода снова есть :).

Wolf - forest dog
На сайте с 06.05.2011
Offline
110
#197
Sergsap:
Какой смысл в этих танцах, когда у вируса права админа?

Не совсем абсолютные права у хакеров.

Sergsap:
Уже создавали тут нулевой файл sysmetvpn.php

Его просто создавали, а нужно ещё намертво заблочить для записи.

A
На сайте с 04.09.2013
Offline
44
#198
уже конкретным файлам, которые знаю что заражаются нашел такое решение: у https://www.host-tracker.com/ нашел следующую штуку:
Поставил на мониторинг конкретно файл в который пишется вирус
Http задание URL/Domain/IP: указываем путь mysite.com/pub/file.js Ключевое слово: например iframe
и галочка Инверсия ключевого слова:, теперь когда вражеский код появляется мне приходит смс и уведомление на емейл буквально через минуту (выбрал интервал опроса 1 мин).

После того как поставил на мониторинг до сегодня было все ок, и тут пару часов назад начали приходить смс и письма что сайт то упал, то поднялся (настроен мониторинг как описано выше по слову iframe). Т о можно сделать вывод что хостер сам лечит, только код добавляется он его чистит.

secline
На сайте с 25.10.2012
Offline
18
#199
volkovysk:
создайте пустой файл sysmetvpn.php и поставьте на него права 000. корневую папку сайта временно закройте от записи в неё, поиграйте короче с правами 744 740 700 444 440 400... Пусть прид*рки попробуют наткнуться на заглушку.

П.С. Ставить права только на js-файлы недостаточно, нужно закрывать папки от записи в их директорию. И да, запомните, одни и те же права на разных хостингах по разному себя ведут, стандартные права 444 на хостлайфе может и не помогают, надо ещё ниже опускать до тех пор пока яваскрипт работоспособный будет.

ТО что вы говорите вы сами делали?

У меня эта песня уже как неделю сделана, а именно папка public_html права 555, в корне файл sysmetvpn.php (права 444 были, и 000 были), в файле .htaccess

<Files "sysmetvpn.php">
order allow,deny
deny from all
</Files>

Идем далее? :) Вчера, сегодня, файл sysmetvpn.php права стоят уже 644, размер все так же нулевой, вирус так же пришел через него, так что толку нет.

---------- Добавлено 06.09.2013 в 18:54 ----------

volkovysk:
Не совсем абсолютные права у хакеров.

Его просто создавали, а нужно ещё намертво заблочить для записи.

Может я не так что то сделал? Подскажите другой способ.

Неделю назад sysmetvpn.php попросту удалялся, сейчас же права у него меняются, и все та же песня с JS файлами

Wolf - forest dog
На сайте с 06.05.2011
Offline
110
#200
secline:
ТО что вы говорите вы сами делали?
У меня эта песня уже как неделю сделана, а именно папка public_html права 555, в корне файл sysmetvpn.php (права 444 были, и 000 были), в файле .htaccess

Да мы тут с товарищем делали. Позаблочили запись всеми способами, после этого пока перезапись файла sysmetvpn.php прекратилась, шестой день тихо. Поэтому я подумал, что у хакеров не совсем абсолютные возможности на сервере.

---------- Добавлено 06.09.2013 в 18:27 ----------

secline:
<Files "sysmetvpn.php">
order allow,deny
deny from all
</Files>

Это не всегда помогает, так как запуск скрипта не всегда банально на прямую по GET/POST-запросам идёт. Несмотря на такой запрет вредофайл работает всё-равно.

secline:
Может я не так что то сделал? Подскажите другой способ.

Можно, например, запретить апачу выполнять пхп в этом файле, для этого есть разные манёвры в .htaccess, RewriteRule и AddType в руки. Способов заставить поломать голову хакерам есть. Против каждой защитной ловушки они задолбаются мучится и может кинуть это дело.

Конечно, клиенты хостинга не должны изобретательством заниматься, обмениваться советами, чтобы выжить. Дырку обязан латать хостер, но такое впечатление, что он нифига не шарит в вебе, месяц долбиться и тупо отрицает проблему.

---------- Добавлено 06.09.2013 в 19:25 ----------

secline:
Вчера, сегодня, файл sysmetvpn.php права стоят уже 644, размер все так же нулевой, вирус так же пришел через него, так что толку нет.

Склонен Вам не поверить. Это не стиль хакерья, оставлять файл незачем, либо вирус не прошёл через него.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий