Хостер заблокировал сайт из-за спама, что делать?

12
[Удален]
4062

Такая проблема: хостер заблокировал мои сайты, объясняя это тем, что с них идет спам.

Вот такое сообщение прислал:

Здравствуйте,

аккаунт рассылает спам, вынуждены отключить

188P Received: from user134 by s3.dgrad-host.com with local (Exim 4.80)
(envelope-from <lauren_morgan@thismysite.ru>)
id 1Ytekf-0001SP-GY
for ggembus@aol.com; Sat, 16 May 2015 20:15:49 +0400
020T To: ggembus@aol.com
012 Subject: hi
062 X-PHP-Originating-Script: 589:error.php(1493) : eval()'d code
038 Date: Sat, 16 May 2015 20:15:49 +0400
050F From: Lauren Morgan <lauren_morgan@thismysite.ru>
061I Message-ID: <10db81d34536c8f8cec9cff282d881e6@thismysite.ru>
014 X-Priority: 3
068 X-Mailer: PHPMailer 5.2.9 (https://github.com/PHPMailer/PHPMailer/)
018 MIME-Version: 1.0
085 Content-Type: multipart/alternative;
boundary="b1_10db81d34536c8f8cec9cff282d881e6"
032 Content-Transfer-Encoding: 8bit

1Ytekf-0001SP-GY-D
--b1_10db81d34536c8f8cec9cff282d881e6
Content-Type: text/plain; charset=us-ascii

Whats's up cutie, I saw you on a dating site sometime last week, i got sum goodpic 4 ya..

text my numbr real quick its 1-919-651-7101.

Im just a 25 year old gal. Im lookin to meet new people and maybe hookup.
text me when you get a moment plz.


--b1_10db81d34536c8f8cec9cff282d881e6
Content-Type: text/html; charset=us-ascii

<html>
<body>
Whats's up cutie, I saw you on a dating site sometime last week, i got sum goodpic 4 ya..<br>
<br>
text my numbr real quick its 1-919-651-7101.<br>
<br>
Im just a 25 year old gal. Im lookin to meet new people and maybe hookup.<br>
text me when you get a moment plz.<br>
</html>
</body>



--b1_10db81d34536c8f8cec9cff282d881e6--

Такое произошло впервые. Что делать? Куда копать и как это исправить?

Хостер написал еще:

сайты можем включить как только вы сообщите что именно было сделано для устранения проблемы.
удаление шелла
062 X-PHP-Originating-Script: 589:error.php(1493) : eval()'d code
не является решением т.к вам его по новому закачают в случае уязвимости в сайте.

Подскажите. Заранее благодарю!

AR
На сайте с 23.11.2014
Offline
18
#1

Начните с изучения с данной темы - /ru/forum/774117

Всё подробно расписано.

Надёжные VPC (https://selectel.ru/?ref_code=9PDbQ7YbKH32) для серьёзных проектов.
Maxim-KL
На сайте с 26.01.2011
Offline
350
#2

Orchis, А что за хостер это у вас такой интересный?

Нормальный хостер в таких случаях просто отключает почту а не весь сайт.

А по делу вас ломанули Ai-Bolit вам в помощь.

Мои услуги по прогонам: ✅Качественный ручной статейный прогон по базе сайтов с ИКС10+ (maximgroups.net/progon-statejnyj) ✅Прогон Максимум - Все включено, 300+ качественных ссылок (maximgroups.net/progon-maksimum)
[Удален]
#3
Maxim-KL:
Orchis, А что за хостер это у вас такой интересный?
Нормальный хостер в таких случаях просто отключает почту а не весь сайт.

А по делу вас ломанули Ai-Bolit вам в помощь.

Хостер dgrad-host.com

Т.е. этим скриптом можно найти все существующие проблемы с левыми скриптами, ссылками на сайте, да?

Maxim-KL
На сайте с 26.01.2011
Offline
350
#4

Orchis, Ну не все но очень многие, он хоть покажет в какую сторону копать.

Den73
На сайте с 26.06.2010
Offline
523
#5

Orchis

поиск и удаление шеллов не решит проблему, найти левые файлы можно и без Ai-Bolit - достаточно у хостера спросить список измененных файлов за xxx дней.

вам нужно выяснить каким образом они к вам попали, наиболее распространенные варианты.

1. Эксплуатация уязвимости в каком либо скрипте. (нужно исправлять/обновлять скрипт и чистить шеллы)

2. Вы скачали плагин/модуль/тему для своего сайта со встроенным шеллом. (придется глазами смотреть каждый скаченный файл и искать левый код)

3. На вашем ПК сидит вирусная которая крадет пароли. (проблему нужно решать на своей стороне а сайты просто почистить)

ProLiant
На сайте с 07.12.2005
Offline
249
#6
достаточно у хостера спросить список измененных файлов за xxx дней.

Den73, Вы бы уже прямым текстом сказали своему клиенту, раз уж появились в теме, что "мы предоставим список измененных файлов". ;)

Выбирай оптимальный хостинг (http://cp.inferno.name/aff.php?aff=2053) для стабильного заработка на файловом трафе (https://espays.com/s.php?f=38). ;)
A
На сайте с 19.07.2010
Offline
130
#7
Maxim-KL:
Нормальный хостер в таких случаях просто отключает почту а не весь сайт.

Сайт взломан, отключите только почту - можете получить(или уже получили, но еще не нашли) пару страниц банковского или другого фейка, со всеми вытекающими.

Да и далеко не факт, что эта хрень занимается только рассылкой почты.

.............
Den73
На сайте с 26.06.2010
Offline
523
#8

admak

по хорошему нужно отключать почту + исходящие подключения для скомпрометированного юзера в системе иначе те же сканы портов, ддосы.

оптимально давать работать аккаунту 12-24 часа с ограниченными возможностями, за это время маловероятно то что успеют разместить фишинг или контроллер ботнета.

все равно большинство клиентов не читает почту, пока не увидят отключенный сайт.

а на долго конечно нельзя оставлять иначе потом проблемы будут не только у клиента.

S4
На сайте с 14.10.2011
Offline
35
#9

По поводу закрытия сайта - тоже столкнулся с данной проблемой, когда сайт был взломан, то он сам рассылал спам и тем самым увеличивал нагрузку на сервер. Хостинг закрыл сайт и сказал, что бы я очистил сайт от вредоносных скриптов и только тогда они включат сайт. Решил я эту проблему бекапом и обновлением сайта до последней версии (Joomla).

WebMasteri - бесплатные шаблоны, CMS, модули и компоненты (webmasteri.ru)
A
На сайте с 19.07.2010
Offline
130
#10

Den73, в курсе... я за полное отключение, а уже потом разбор полетов.

Когда-то было время, настроил на несколько минут логирование работы похожей хрени.

POST-ами шуровали большие eval-ы, внутри которых чередовались рассылки и выдача заданий другим ботам, ну еще был небольшой список накрутки(мелко-дос?), т.е. гибрид.

Поэтому мой выбор: отключение, а потом разбор. Если, что, то я не хостер и никогда им не буду. Так, что имею полное право на такой выбор. :)

По поводу фишинга и т.д., сайт дырявый, поэтому возможно уже был взломан не раз, там может быть, что угодно. Просто рассылка привлекла внимание.

Видел не раз, даже в покупных сайтах можно полюбоваться разнообразием шелов(по типу и по времени заливки) и прочему сопутствующему мусору.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий