Помогите найти проблему - взломали все сайты на одном сервере под разными юзерами

D
На сайте с 07.01.2013
Offline
90
10465

1. Есть Сервер. На нем несколько сайтов.

Каждый сайт = 1 юзер.

На все сайты загрузили какие то скрипты одновременно.

Файлик xml.php в корень, в через который все грузят

Я не совсем понимаю, как такое возможно. Даже если взломали одного юзера, другие то должны быть целы?

Сайтики на WP и DLE, еще пару движков.

CENTOS + ispmanager

Нужны советы, куда глядеть.

В логах есть пост запросы на данные файлы естественно с разных ip

Как понять, откуда проблемы?

Приложение, нужное любому веб-мастеру (https://apps.apple.com/ru/app/%D0%BC%D0%BE%D0%B8-%D0%B4%D0%BE%D0%BC%D0%B5%D0%BD%D1%8B/id1493164681)
LEOnidUKG
На сайте с 25.11.2006
Online
1722
#1

Так WP и DLE если не последней версии и с кучей модулей, ломаются на раз два. Также возможно неправильно настроены права и можно попасть из одного аккаунта в другой.

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/
ZomBat
На сайте с 08.10.2016
Offline
24
#2

абсолютно на каждый сайт?

cms везде одинаковая?

посмотри /var/log/secure на предмет записей вида "Accepted password" и "session opened"

в свободное время шаманю над веб-окружением VPS...
D
На сайте с 27.06.2014
Offline
25
#3

А что за хостинг?

D
На сайте с 07.01.2013
Offline
90
#4

Хостинг Firstvds

---------- Добавлено 08.12.2017 в 12:03 ----------

ZomBat:
абсолютно на каждый сайт?
cms везде одинаковая?

посмотри /var/log/secure на предмет записей вида "Accepted password" и "session opened"

Да, каждый сайт.

Такого лога по этому пути вообще нет...

[umka]
На сайте с 25.05.2008
Offline
456
#5

Если каждый сайт = 1 юзер, и при этом взломали их все, то на сервере явно беда с разграничением прав доступа. Или взломали сервер целиком.

Проверьте, может ли скрипт на одном сайте изменять файлы другого сайта?

Лог в помощь!
D
На сайте с 27.06.2014
Offline
25
#6

Знаю ещё о трёх таких же взломах.

По логам вижу попытки подключения по ssh из США и Индии.

Затем под каждом из пользователей размещают скрипт для майнинга.

D
На сайте с 07.01.2013
Offline
90
#7
Derzaiii:
Знаю ещё о трёх таких же взломах.
По логам вижу попытки подключения по ssh из США и Индии.
Затем под каждом из пользователей размещают скрипт для майнинга.

Ну да, скрипт для майнинга тоже был.

КАк лечили то ну или что удалось раскопать?

D
На сайте с 27.06.2014
Offline
25
#8
Dtachkov:
Ну да, скрипт для майнинга тоже был.
КАк лечили то ну или что удалось раскопать?

нашёл все файлы через Virusdie, и вручную всё чистил.

Задал вопрос ТП вопрос о серии взломов - жду ответа

LEOnidUKG
На сайте с 25.11.2006
Online
1722
#9

А open_basedir был настроен?

D
На сайте с 07.01.2013
Offline
90
#10
LEOnidUKG:
А open_basedir был настроен?

У меня да

php_admin_value open_basedir "/var/www/.../data:."

---------- Добавлено 08.12.2017 в 14:37 ----------

Derzaiii:
нашёл все файлы через Virusdie, и вручную всё чистил.
Задал вопрос ТП вопрос о серии взломов - жду ответа

А какой хостинг, Операционка, на каких движках сайты?

Похоже на мои?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий