Maxiz

Maxiz
Рейтинг
208
Регистрация
04.01.2008
Хэнкок:
какая цель у такого спама?

Да это боты (автоматизированные программы) спамят по все сайтам где находят формы обратной связи.

Твои сайты просто под замес попали

Хэнкок:
Подскажите что нужно сделать, с трех моих сайтов сегодня стали приходи спамные заявки на почту каждые 10 минут через форму обратной связи. Как их можно заблокировать и что с этим надо делать?
И какая цель у этого спама для чего его делают?

Прикрути к форме обратной связи защитную картинку (каптчу)

Рекомендую эту от Google:

https://www.google.com/recaptcha/

arround:
А чем бекап поможет, если сайт был заражен до создания бекапа? В 99% вредоносы отлеживают от пары дней до месяцев
Как уже сказали выше, безопасность - это процесс

Бэкап поможет, когда удалишь что то лишнее и убьёшь сайт)

Sitealert:
Ну, допустим, у тех, кто вообще ничего в этом не понимает, он тоже "найдёт всё". Потому что они сами вообще ничего не найдут. Это я к тому, что то, что Вы ничего не нашли, говорит только о том, что именно Вы (или я, или дядя Вася - не имеет значения) ничего не нашли, а не о том, что найдено всё.
Хрена с два ваш айболит найдёт вот такой код:
$posts = $_POST('post');


...................

include $posts;

Потому что и не надо... ели он будет находить такое, то будет находить много чего лишнего. этот код я не встречал ни в одном из аплоадеров. Приведите полный код какого нибудь аллодера/шела (реально существующего и залитого на сайт)

---------- Добавлено 07.04.2017 в 16:30 ----------

Дело в том ,что все заражения которые сейчас происходят -массовые и рассчитаны в большинстве своём на рассылку Емайл спама или раскрутки каких то дорвеев или других сайтов в большом количестве. То есть, хакеру нужна массовость, у хостиногов есть лимит на рассылку писем, поэтому прятать бекдор в какой то один сайт очень время-затратно - проще массово, используя какие то скрипты для генерации случайных имён переменных или используя функция кодировки кода в связке с эксплоитами заражать пачками сайты. А минус любого автоматизированного способа как раз состоит в том, что его можно шаблонизировать при поиски заражённых файлов и вставок.

Случае, когда какой то один конкретный сайт заражается целенаправленно тоже отпадает и я объясню почему:

- надо потратить много времени чтобы выдумать код и спрятать его в файлы, чтобы потом его было трудно найти, но всё равно это ищется людьми по тем же логам POST / GET запросов

- будет лимит на рассылку спама и блокировка хостингом функции отправки е-майл или всего аккаунта или POST запросов

- это время лучше использовать для массовых заражений

Sitealert:
Такие заявления надо сопровождать фразой "как мне кажется".
На самом деле любая программа находит только то, что в неё заложили её создатели. И это никак не "всё".

На данный момент находит всё (перепроверял потом вручную). Дальше конечно те, кто заливает шеллы могут усложнять код для вставок

shmalekz:
Здравствуйте, уважаемые форумчане, хочу поделиться своим опытом эксплуатации сервиса вирусдай. Темы такой отдельной не видел в поиске, поэтому делаю свою для тех кто задумывается об использовании virusdie.

Ситуация была такая, после уставноки данной системы на сайт (платной версии на год за 1.5к) и первой проверки с автолечением, сайт "вроде как вылечился от вирусов". Но на следующее утро настроенный автоскан отправил на email уведомление об появившеся угрозе - в корне сайта появился вредоностный файл, который был удален. На следующее утро тоже самое. Просьба о помощи у саппорта получила ответ, что услуга virusdie.ru/faq/undetected не предоставляется и ВСЁ! большие никаких советов или предложений. Просто делай что хочешь и наплевать, что ты уже заплатил деньги...

Поискал и нашел рекомендации бесплатного скрипта от revisium, который установлен как утилита на некоторых хостингах, включая beget. Залил туда исходниики и запустил сей скрипт (он на удивление работает в рамках тестового периода, т.е. все бесплатно).
Скрипт нашел более 30 зараженных файлов (с eval добавленным первой строкой в пхп файлах).
Все почистил руками, 100% уверенности конечно нет, что сайт теперь чист, поживем увидим.

Думаю, что многие уже итак в курсе. Просто хочу предупредить тех, кто еще не сталкивался или не имеет опыта, но хочет сам лечить, что вирусдай не видит явный вредоностный код!

Ai-Bolit кстати в обычном режиме тоже не всё видит. А вот при сканировании в режиме "Параноидальный" находит всё (иногда правда лишнее, но если соображаешь в PHP то поймёшь где лишнее а где нет)

Я тебе ссылку кинул на инструкцию хорошую по лечению вирусов на сайте

SeVlad:
Ставишь диагнозы по фотографии? :)

С вероятностью 90% ) Учитывая массовых всплеск в январе-феврале сообщений и тем на форумах о заражении сайтов

Loriksws:


Wordpress всегда вовремя обновляю, плагины тоже, из последних плагинов поставил только "wordpress-23-related-posts-plugin" остальные на сайте уже очень по долгу и обновляю всегда. Кто то сталкивался с подобным ?

Вирус попал через уязвимость в классе PHPMailer

/ru/forum/953300

Что нужно сделать:

1. Отключай POST запросы на всём аккаунте на время лечения

2. Скачивай поччерёдно сайт на компьютер ,сначала прогоняй Касперским (удалит шеллы) ,потом Ai-Bolit, потом ещё ручками ищи и иcправляй файлы содержащие такие строки как "eval(", "\x", "chr". Обычно вредоносный код добавляется начало файла с расширением php между тегами <?php ... ?>

3. Закачивай сайты обратно

4. Включай POST запросы

И не забудь обновить CMS

на timeweb бесплатно выдаётся и автоматом продляется

xtras:
В счетчике Li.ru есть данные по количеству перезагрузок страницы в браузере. Обычно никому в голову не приходит обновлять страницу и в сутки этот показатель не превышает 1-2 перезагрузки на тысячу посетителей. А тут по 2тыс перезагрузки (обновления) страницы в браузере на тысячу уников вдруг внезапно стало. Словно каждый заходит и зачем-то обновляет сраницу. Да еще и не по одному разу.. Кому и зачем это надо вообще непонятно. Посещаемость осталась та же, а перезагрузки и соответственно просмотры выросли в несколько раз. При этом похоже бот заходит на главную, обновляет и уходит. То ли пф пытаются обгадить, то ли сайт вскрыть, меняя айпишники постоянно. Хостер сказал подозрительной активности не видно - с одного ip не более запросов, чем обычно. Интересно что в Метрике никаких увеличений просмотров нет. Только в счетчике liveinternet.ru.

При этом код счетчика не менялся уже хз сколько лет, с сайтом тоже не работал пару последних дней, даже не заходил на его.

Зайти в панель вебмастера гугла и проверь список своих Sitemap. Если найдёшь какие то левые, то значит твой сайт заражён и требуется его чистка.

Всего: 1700