Потенциальная возможность взлома хостинга

123
Фома
На сайте с 10.11.2006
Offline
600
#11
edogs:
Э, тогда просто спросите у хостера разрешен ли на Вашем аккаунте ssh (shell) и ведутся ли нестираемые логи по нему и можно ли их глянуть. Потому что цпанель и фтп это другие каналы с точки зрения логов, но пароль на ссх (шелл) нередко тот же, что на цпанель.

Хостером проводится собственное ооочень тщательное расследование и топик этот заведён с их подачи. Говорят проверили всё, что только можно и у меня есть основания верить, что так и есть. Я залил файлы по новой и забыл уже об этом инценденте, но вот они оказались настырными и хотят докопаться до истины. Но спрошу. Хотя думаю на виртуалке это скорей всего под запретом.

Аренда апартаментов на Тенерифе (http://las-americas.ru/).
Фома
На сайте с 10.11.2006
Offline
600
#12
edogs:
Э, тогда просто спросите у хостера разрешен ли на Вашем аккаунте ssh (shell) и ведутся ли нестираемые логи по нему и можно ли их глянуть.

Ответ саппорта:

Да, ssh активирован, лог-файлы также есть, данные в них хранятся еще с 24 января, но информации по заходам с Вашего аккаунта в них нет. То есть по ssh никто на сервер не приходил с Вашего аккаунта.
lonelywoolf
На сайте с 23.12.2013
Offline
151
#13

На самом деле, может быть, имел место сбой ФС?

Платный и бесплатный хостинг с защитой от DDoS (http://aquinas.su)
Фома
На сайте с 10.11.2006
Offline
600
#14
lonelywoolf:
На самом деле, может быть, имел место сбой ФС?

Да со стороны хостера может быть всё, что угодно, тут вопрос мог ли быть косяк с моей стороны?

Тут ситуация вообще интересная, по логам получается, что никто никуда не заходил и ничего не делал. Я бы даже подумал, что просто запарился и не залил файлы на хостинг (доров много вполне мог забыть), но! 55 тыс страниц в индексе ;)

-
На сайте с 15.12.2010
Offline
133
#15
lonelywoolf:
На самом деле, может быть, имел место сбой ФС?

только вот

Фома:
и поменяли содержимое htaccess на "deny from all".

Поэтому это вряд ли.

Из всего вышесказанного я склоняюсь к взлому через "соседей" или хостер недобросовестно отреагировал на абузу.

К Вам придраться можно только за 666 права. Но, простите, настраивать надо нормально хостинг, чтоб по умолчанию заливалось по фтп с правами 644. Так что это тоже косяк хостера.

Если имел место взлом, почему так действовали после взлома, тут не понятно... Могли ссылок напихать или траф уводить по тихому. Правда если там трафа мало, может и не стали заморачиваться.

Если имел место взлом, пусть настраивают систему аудита и наблюдают... ИМХО, пошалил раз - пошалит еще раз ;)

Статья 11года, но актуальности не теряет и сегодня.

edogs software
На сайте с 15.12.2005
Offline
775
#16
Фома:
Да со стороны хостера может быть всё, что угодно, тут вопрос мог ли быть косяк с моей стороны?

Если хостер не называет права 666 на файлы Вашим косяком, то вряд ли. По логам хостер ничего не видит (правда логи не полные, так что шанс остается), а если бы был Ваш косяк - он был бы в логах (за исключением шелла, но хостер Вас заверил, что там логи в порядке).

Что бы исключить вариант с Вашим косяком, с учетом того, что логи фтп/цпанели у Вас не полные, есть вариант восстановить файлы и НЕ менять пароль. Вирусняк всегда возвращается спустя какое-то время (неделя-две).

Фома:
Тут ситуация вообще интересная, по логам получается, что никто никуда не заходил и ничего не делал. Я бы даже подумал, что просто запарился и не залил файлы на хостинг (доров много вполне мог забыть), но! 55 тыс страниц в индексе ;)

По ситуации мы склоняемся к мысли, что кто-то где-то из сотрудников хостера случайно жмякнул не ту кнопку. Ну а почему это могло не попасть в логи - на то могут быть 100-500 причин.

Разработка крупных и средних проектов. Можно с криптой. Разумные цены. Хорошее качество. Адекватный подход. Продаем lenovo legion в спб, дешевле магазинов, новые, запечатанные. Есть разные. skype: edogssoft
D7
На сайте с 22.12.2010
Offline
272
#17
Anamnado:
даже статические сайты на HTML

каким образом, если нетрудно рассказать

Фома
На сайте с 10.11.2006
Offline
600
#18
-Dima-:
К Вам придраться можно только за 666 права.

Там распаковывался архив внутренним распаковщиком Cpanel. Кстати у ihor.ru тож такая же ситуация, распаковываю их распаковщиком, права встают 666, если скриптом то 644. Писал, но чёт не отреагировали.

edogs:
Что бы исключить вариант с Вашим косяком, с учетом того, что логи фтп/цпанели у Вас не полные, есть вариант восстановить файлы и НЕ менять пароль.

Я так и сделал.

edogs:
По ситуации мы склоняемся к мысли, что кто-то где-то из сотрудников хостера случайно жмякнул не ту кнопку

Я тоже. Вот они сами и хотят докопаться, потому как мистика.

И да, от них в личке:

Здравствуйте!
Следим за темой, которую Вы создали. Народ пишет об абузах, их точно не было. Мы тут собрались менеджерским коллективом и проверили сами все тикеты (уже усомнились сами в админах), но абузы точно не было 100%. Да и еще, запросили еще лог-файлы по каталогу проблемного сайта по всем пользователям, включая root (суперпользователя). Как результат видим, что информации, которая хоть какбы то подтвердила участие наших тех.специалистов в удалении, нет. Честно говоря уже и нам это кажется мистикой какой-то... Также люди пишут о проблемах с файловой системой. Мы попросили администраторов проверить за 2 месяца лог-файлы мониторинговой системы. Сбоев по дискам не было. Рейд-массивы также не сбоили.
lonelywoolf
На сайте с 23.12.2013
Offline
151
#19

Фома, Пусть грепнут .bash_history от соседей по путям в ваш аккаунт. Маловероятно, но всё же. Authority тут не поможет.

seocore
На сайте с 25.09.2006
Offline
143
#20
Фома:
Итак, есть виртуалка, на ней несколько доров - статика html с правами записи 666, один файлик js (666) и два файла php, в одном код ифрейма (644) во втором закрывающий ифрейм (666).
  • Если php исполняется от имени Apache, то они могли не только 666 снести, но и легко chmod на файл нужный выставить.
  • Конкуренты могли избирательно устранять именно Ваш дор, определили вашего хостера, завели там аккаунт (или ломанули сайты на этом же ip, благо дырявых CMS долго искать не надо), и уже оттуда действовали шел-скриптом.
Инструменты для веб-мастера: кластеризатор СЯ (https://goo.gl/MQWfqO), все запросы конкурента (https://goo.gl/hd5uHS), дешевые XML-лимиты (https://goo.gl/aDZbPI)
123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий