Помогите найти проблему - взломали все сайты на одном сервере под разными юзерами

D
На сайте с 21.04.2013
Offline
75
#11

Тоже второй раз ломают сервер именно на firstds, тех поддержка предлагает платные услуги, мол дырявая у меня cms...

На сервере пару доменов где простая html страница с приветсвием! Смехота! Самое интересное что у всех моих знакомых кто юзает firstvds возникло тоже самое. Есть подозрение что со стороны тп был какой то массовый слив.

---------- Добавлено 08.12.2017 в 17:38 ----------

Первый взлом был месяц назад, был тот же файл что и сейчас xml.php

А сегодня пришло писемцо о том что у меня майнер стоит...

D
На сайте с 27.06.2014
Offline
25
#12
Dtachkov:

А какой хостинг, Операционка, на каких движках сайты?
Похоже на мои?

Так же - Firstvds, Centos.

CMS - MODx REVO, Joomla.

MN
На сайте с 04.01.2006
Offline
160
#13

Сегодня также взломали сайт на firstvds, чтобы подключить virusdie требуется обновление панели(стоит 250 рублей) плюс потом за вирусдай плати.

Centos - wordpress, также обнаружен xml.php

Буду искать дальше

Кредиты webmoney ФОРМАЛЬНЫМ аттестатам! ( https://wmkredit.ru/?from=se_maydan ) Промокоды магазинов. ( https://zenpromokod.ru/ ) Все акции лоукостеров. ( https://lowcoster.info/ )
кот Бегемот
На сайте с 07.12.2009
Offline
278
#14
Derzaiii:
Затем под каждом из пользователей размещают скрипт для майнинга.

по ходу это теперь глобальная проблема будет. :(

Яндекс Директ, Гугд адворс, не дорого и ответственно. Телеграмм @H_Ilin
S
На сайте с 30.09.2016
Offline
469
#15

Согласен с мнением, что неправильно настроены права доступа. И open_basedir не всегда спасёт.

Отпилю лишнее, прикручу нужное, выправлю кривое. Вытравлю вредителей.
D
На сайте с 21.04.2013
Offline
75
#16

нашел кто нибудь уязвимость? а то думаю переезжать от firstvds?

MN
На сайте с 04.01.2006
Offline
160
#17
djneonilin:
нашел кто нибудь уязвимость? а то думаю переезжать от firstvds?

Нет, но тоже думаю съехать от них.

K
На сайте с 25.07.2010
Offline
94
#18

Аналогичная ситуация, впс на firstvds, поломали все сайты на вордпрессе. Был файл xml.php в корне и помимо этого куча других файлов в разных папках, плюс некоторые системные файлы движка изменены. Прислали тикет о том, что на сервере по для майнинга, также я еще заметил, если перейти на сайт с поисковика, то редиректит на сайт казино.

Уязвимость у них в настройках серверов. Например плагины и темы для вордпресса можно поставить прямо из админки в 1 клик, тогда как на других серверах просит ввести доступы фтп. В 1 клик все конечно удобно ставить, но вот с безопасностью беда.

PG
На сайте с 20.02.2011
Offline
83
#19

Советую посмотреть в базу данных скрытых пользователей. Возможно один из пользователей не ваш. На данный момент чищу сайт с похожими симптомами, а база это то место где ищут редко и сканерами особо не проанализируешь, только свои скрипты и ручная работа.

Plutishe
На сайте с 06.03.2006
Offline
205
#20

измените апач префорк на mpm_itk

Хостинг за РУБЛИ (http://yousite.ru/h) | VPS/VDS на платформе: XEN c администрированием (http://yousite.ru/v) | Регистрация доменов (http://yousite.ru/d)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий