На сайт заливаются чужие файлы

12
BW
На сайте с 28.11.2009
Offline
78
1859

На сайте пришло уведомление, что свободного пространства на диске очень мало, хотя на сайт ничего не заливалось пару месяцев. Сайт перестал работать. В логах такая вот штука:

[Sat Feb 20 17:26:28 2016] [error] [client 207.46.13.72] ALERT - script tried to increase memory_limit to 268435456 bytes which is above the allowed value (attacker '207.46.13.72', file '/var/www/user505/data/www/glyazh.com.ua/thwga/story.php', line 54)

[Sat Feb 20 17:26:28 2016] [error] [client 207.46.13.72] File does not exist: /var/www/user505/data/www/glyazh.com.ua/thwga/rani-bahute-saketa-me-bani-mp3-song-(pawan-singh).html

[Sat Feb 20 17:26:28 2016] [error] [client 207.46.13.72] Zend Guard Loader requires Zend Engine API version 220090626.

[Sat Feb 20 17:26:28 2016] [error] [client 207.46.13.72] The Zend Engine API version 220060519 which is installed, is outdated.

[Sat Feb 20 17:26:28 2016] [error] [client 207.46.13.72]

[Sat Feb 20 17:26:28 2016] [error] [client 207.46.13.72] ALERT - script tried to increase memory_limit to 268435456 bytes which is above the allowed value (attacker '207.46.13.72', file '/var/www/user505/data/www/glyazh.com.ua/thwga/story.php', line 54)

[Sat Feb 20 17:26:33 2016] [error] [client 157.55.39.150] Zend Guard Loader requires Zend Engine API version 220090626.

[Sat Feb 20 17:26:33 2016] [error] [client 157.55.39.150] The Zend Engine API version 220060519 which is installed, is outdated.

И при этом на сайте появились странные папки с непонятными файлами в день, когда пришло сообщение о нехватке свободного места на диске. Вот они:

Что это может быть и что делать?

DT
На сайте с 28.11.2006
Offline
298
#1

Через дырку в скрипте заливают файлы, иногда даже у них это не получается, так как бьются в ограничитель мемори. Надо поднимать детальные логи, смотреть от куда все это дело заливается.

Скрипт самописный? Или CMS какая-то? Обновить неплохо было бы.

Дешевый CloudLinux хостинг (http://www.provisov.net) много площадок в России, Франции, Украине, Германии, Нидерландах, США, Канаде. SSL-сертификат (https://www.provisov.net/blog/2016/10/26/besplatnyj-ssl-sertifikat-dlya-vsex-vashix-sajtov/) бесплатный и предустановленный для всех доменов
BW
На сайте с 28.11.2009
Offline
78
#2
dmitrii_trof:
Через дырку в скрипте заливают файлы, иногда даже у них это не получается, так как бьются в ограничитель мемори. Надо поднимать детальные логи, смотреть от куда все это дело заливается.

Скрипт самописный? Или CMS какая-то? Обновить неплохо было бы.

Джумла 1,5.

Смена паролей, как я понимаю, не поможет?

WEMASTER
На сайте с 16.08.2012
Offline
95
#3

Взломали тебя.

В логах даже указано в каком файле дыра.

maximka77
На сайте с 15.10.2011
Offline
245
#4
BlackinWhite:
Джумла 1,5.
Смена паролей, как я понимаю, не поможет?

Для начала обновитесь до последней версии. Потом поменяйте пароли.

- Базы чатов и каналов Телеграм ( https://base-top.ru/ ) - Недорогие ссылки с форумов (https://cutt.ly/swQDFZWx)
BW
На сайте с 28.11.2009
Offline
78
#5
maximka77:
Для начала обновитесь до последней версии. Потом поменяйте пароли.

Чтобы обновится - нужно зайти в админку. А при попытке в неё зайти, выдаётся ошибка:

Fatal error: Class 'JError' not found in /var/www/user505/data/www/glyazh.com.ua/libraries/joomla/database/database.php on line 216

Собственно вот что в этой строке:

auditsaitov001
На сайте с 28.06.2015
Offline
11
#6

нда, надо смотреть story.php а лучше вообще всё - там дыр наверное 10005000....

Причём обновление может все дыры не закрыть, да и гадость то можно не всю убрать...

Наверняка ломанули через известную дыру в старой верии двига, возможно, нагадили не только в папках, может, ещё и бд нехорошими скриптами загадили.

---------- Добавлено 21.02.2016 в 00:21 ----------

И ещё: можно распаковать на локалхосте чистую джумлу с оф. сайта и перезаписать файлы поверх и так обновить,но если на серваке таится шелл- он никуда не денется.

Можно поискать такую гадость айболитом, но не факт, что всё найдётся.

Аудит безопасности Вашего сайта квалифицированным специалистом по иб. Ручная проверка кода на уязвимости, поиск вирусов, вебшеллов и проч. Полная проверка, а не простое удаление вирусов.
GSRush
На сайте с 28.06.2013
Offline
157
#7

Та же самая история, названия файлов и папок точно такие же.

Причем пробовал удалять эти файлы, пока удалял другие продолжали заливаться на сервер.

Обновил антивирус на компе, проверился на вирусы, поменял пароли от хостинга и фтп. Потом скачал сайт на локалку, проверил Айболитом, в .php файлах были залит шэллы, почистил.

Снёс всё с сервера, залил чистую версию с локалки.

Но у меня ворд пресс. Судя по всему дырка была в теме оформления.

Как проверить базу? День пока без происшествии.

N1
На сайте с 22.05.2010
Offline
48
#8

поставь серверный антивирус, любой бесплатный

luckyJack
На сайте с 11.10.2010
Offline
79
#9

Как вариант запретить доступ по FTP всех IP кроме своего.

Файл .ftpaccess в корне аккаунта с содержимым:

<Limit ALL>

Order allow,deny
Allow from ::ffff:ваш_ip
Deny from all
</Limit>
Комплексный интернет-маркетинг (https://serblog.ru/nastrojka-i-vedenie-kontekstnoj-reklamy-yandeks-direkt-i-google-adwords/)
GSRush
На сайте с 28.06.2013
Offline
157
#10

А этот ftpaccess закроет доступ только по фтп протоколу? Т.е. если шелл, о будут лить всё равно получается. Нужно решение с полным блоком записи на диск.

Отправлено с моего Prime S через Tapatalk

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий