Romka_Kharkov

Romka_Kharkov
Рейтинг
485
Регистрация
08.04.2009
Должность
Хостинг
Качественный хостинг

// ADD

Маскируется как "wp-content/plugins/wp_api/".

Все нутря пропитаны шелами :D

Так же заливает в wp-admin gif файлик с шелом, а в .htaccess там же помещается


AddType application/x-httpd-php .gif
pavel419:
Romka_Kharkov, ну пароли поменять как минимум и не хранить их, где зря. К слову, лицензионный каспер стоит на машине )

Вы видимо не поняли, я - хостер )))) у меня нет моих сайтов, выявлена активность почты, за последнее время, симптомы одни и те же, сломанные сайты на WP ;) пытаюсь понять, что рекомендовать абонентам в таком случае. ;) Как-то с 3.5.1 => 3.5.2 для меня самого звучит не сильно убедительно, но раз пишут что там Security фиксы были - все равно стоит рекомендовать обновление :D

---------- Добавлено 04.07.2013 в 16:37 ----------

Maneki:
информация на сайт не обновляется, все почистил, на все папки в аплоадс поставил права 644.
ЗЫ Из плагинов только Google XML Sitemaps и Платинум СЕО пак. Зараженный сайт работал без проблем, точно так же, внешне никак не выражается, только когда полез по фтп посмотреть.

Да в самом WP может быть одна переменная которая пропускает какие-то кавычки и гаплык 🤪🤪🤪 вот буду сейчас изучать поведение взломщика, выявлять точку проникновения :D

Maneki:
пользуюсь только официальным репозиторием, все плагины с давней историей, используются и на других сайтах, но зараза обнаружена только на 1. Новое ничего не подгружаю, движок обновляется. Пострадавший сайт - трехлетний, на котором давно ничего не добавлялось, на домене 3 уровня с посещаемостью в 10 человек.

---------- Добавлено 04.07.2013 в 17:27 ----------


да, какие-то папки появились, но были грохнуты. Очень похоже, что сабжевый файл - шелл. Код не смотрел, но могу полезть и выковырять из бэкапа.

Понимаете ли.... есть такое выражение например "если у вас нет паранойи это не означает , что за вами не следят"... точно так же и тут, то что у вас сломали всего 1 сайт из 10-20-50 вовсе не говорит, что дыра только в нем, остальные сайты могли просто не попасть в поле зрения\интереса по каким-то причинам, согласитесь и без ваших 10-20-50 сайтов есть куча других WP :)

Ну а коды приблизительно во всех случаях одинаковы, все что можно уже порезано, остается mail... пора наверное переводить локальных пользователей на авторизацию по SMTP... хотя это теряет смысл ввиду возможности компроментации акаунтов посредством WP и.т.д.....

pavel419:
Недавно было такое, причем сайт грузиться перестал, а в .htacess ифреймом подгружалась какая-то хрень. Убил все, пока тихо.

При этом сам сайт давно не трогал, и плагинов левых не ставил. Видимо как-то хакнули. А вот с другими сайтами на этом сервере все ок. Так-то )

Буду держать вас в курсе по этому поводу, в этой теме, я думаю оно не заставит себя долго ждать... пара дней максимум - полезут ломать опять :D

---------- Добавлено 04.07.2013 в 16:30 ----------

Maneki:
находил на одном. Увидел через сутки, когда деливери появились в почте. Удалил, отчмодил папки в аплоадс. Еще через сутки пришла абуза от хостера. Пока больше не появлялось.

А вы какие-то меры приняли, ну или например как я ловушки может быть расставили... ? а то появится снова и что толку? опять чистим Upload ? А с той стороны бот через пол минуты опять заливает.... :)

---------- Добавлено 04.07.2013 в 16:31 ----------

pavel419:
Кстати, там в ВП у меня появлялись плагины, которые я никогда не ставил, чудеса )))

Если скомпрометировано, то уже как бы может быть что угодно и где угодно.....

Дополнительной отличительной чертой данных деяний является размещение такого же файла еще и в корне сайта... т.е 2 копии... (подтверждено на 4х акаунтах)... Пока наблюдаю за монотонными 404 ;)

esetnod:
3.5.2 недавно был анонс фиксов безопасности, вроде что-то интересное там проскакивало.

Я понял что версия не последняя.... но она "предпоследняя" по факту ... )) я понимаю стоял бы какойнить 3.0.4 :) я бы даже вопросов не задавал, а так относительно новое ПО, но все же.... интересуют мнения тех кто уже отлавливал в первую очередь :D

---------- Добавлено 04.07.2013 в 16:18 ----------

Grohotun:
5й год держу блог на вордпрессе. Ни разу не было хаков и прочего.
Как народ до этого доходит?

Да вы знаете, я то хостер :) Как народ к этому доходит не знаю... но тут как бы.... такая штука.... что всякие WP имеют в себе функционал "Upload" который вполне законно дает юзерам заливать на сервер ... а вот кто и что и как заливает, это уже второй вопрос, шелы бывают даже в картинках :D я вообще молчу про тайные желания в виде прав 777 на все и везде :D Думаю что проблема именно в этом :) Но и в принципе то .... модули ставят какие хотят , качают где хотят, не исключено что и зараженные ....

---------- Добавлено 04.07.2013 в 16:18 ----------

SeVlad:
Да\нет\взломан сервак.

Толково.....

//

Ну ладно, я так подозреваю, что после удаления, через какое-то время гады захотят перезалить :) Мы уже ждем :D

Ni-kot-iN:
+
Но у рефералов есть существенный недостаток - потенциальный клиент вряд ли сделает заказ сразу перейдя по ссылке, максимум ознакомится. Решение оформить заказ примет позже и это уже будет прямой переход на сайт хостера. Рекламодатель "в пролете".
Личный промо-код можно напечатать в газете или написать на заборе и он будет работать.

Ну, вы знаете... мы практикуем методику по которой и регистрация по прямой ссылке будет считаться реферальной.... например одно из таких условий, когда сам клиент напишет нам письмо с просьбой включить его акаунт в акаунт одного из рефералов. (Стало быть вы знаете покупателя, можете связаться с ним и попросить сделать это....) Конечно я допускаю вероятность отличную от нуля, что реферал сделает все что надо, а клиент потом прямо зарегается и все дела.... но по моему..... многое , если не все, можно решить путем переговоров :D

Андрей, до 100$ могу предложить вот что:


1. Intel Core i3 2140 3.40Ghz / 16 GB RAM / 2 x 1TB HDD / 5TB Bandwidth - 75$
2. Intel Core i5 3570S 3.10Ghz / 16 GB RAM / 2 x 2TB HDD / 100Mbps - 95$

По пункту №1 все еще остается один акционный сервер по цене 65$ / месяц.

Неизменная Канада :D

Ni-kot-iN:
Смотря как организована эта система.
Чаще всего платят - за привлечение нового клиента "переход по ссылке с последующей оплатой".

Мы же и за новые заказы и за продление уже существующих. За новых еще и процентная ставка увеличивается.
И никаких "переходов", которые невозможно отследить, используются "личные промо-коды".

Мы тоже платим рефералам до 30% от платежа клиента в нашу сторону.. не зависимо первый это платеж или ежемесячный.

ivan-lev:
Мдя.. секрет, видимо..
Интересуюсь, что [конкретно] из нововведений востребовано на практике

Да вы знаете, я программист не особый, но как мне кажется, там изменений то особых и нет...

Ознакомился вот с этим: http://www.opennet.ru/opennews/art.shtml?num=37239

Кроме пункта про 8% памяти и пары рюшек в виде расширения текущих опций.... ничего не обнаружил, точнее там как бы много написано, и наверняка полезно ))) но я не сталкивался ;)

mark2011:
А какое?..............

Ну как какое, конечно же: "сценарии доступные в 5.5" 🍿

Всего: 6838