Мой блог взломали

T
На сайте с 11.02.2020
Offline
0
1022

Здравствуйте!

Похоже мой сайт взламали! Блог на wordpress Злоумышленник при подписке вводит

в поле чужой адрес почты, в поле имя лабуду с адресом левого сайта. Использую плагин Newsletters (

https://www.thenewsletterplugin.com/ ). Защита от инъекций в поле имя там

есть. В качестве теста, пробовал сам ввести эту ахинею и отправить себе на

почту, не пропускает. Смотрел ip адреса с которых идет отправка (хотел

заблокировать), но это мобильные операторы — МТС, ТЕЛЕ2, МЕГАФОН,

заблокировав, заблокирую всех мобильных подписчиков. В статистике плагина

видно, что все эти подписки идут со страницы http://ruinterbiz.ru//

с протокола http и двумя слешами, у меня стоит https и

естественно переадресация, при попытке ввода адреса с протоколом http и

двумя слешами, перебрасывает на главную страницу сайта, то есть этой

страницы я не нашел. Так же сервера nginx и Apache постоянно

перезапускаются, пару раз в час!

Предпринятые действия:

* Активирован плагин Akismet Anti-Spam, количество спам рассылки

уменьшилось в разы, было 50-60, стало 5-6 штук в день.

* Проверен домашний компьютер на вирусы (с которого захожу), мобильник НЕ

ПРОВЕРЯЛ (с него тоже иногда юзаю, но уже не сейчас)

* Проверен сервер программой AI-BOLIT , ничего не выявлено, отправки

продолжаются!

* Изучил access-log сервера, выяснил, что отправка идет моим скриптом из

плагина.

* Изучение main.log тоже ничего не дал. Замечено

постоянно мелькающая моя почта с gmail *******@gmail.com , может её

взломали и аккаунт в гугле?

* Визуальная проверка файлов на сервере, тоже ничего не дала, были

просмотрены папки на предмет левых РНР скриптов, и содержимое .htaccess

* По SSH через консоль была отправлена команда:

grep -RPn "(passthru|shell_exec|system|base64_decode|fopen|fclose|eval)" /var/www/ > /var/www/backlist.txt

Полученный файл скачен и изучен, файл пуст.

* При просмотре лог файлов замечено, постоянный подбор почтовых адресов от домена,

путем подставления разных слов до @ (собаки). В случаи угадонного имени -

отправка почты адресату.

Предполагаемые действия:

Сменить пароль от SSH, почты и БД - Выполнено!

Злоумышленник по прежнему работает!

ВОПРОСЫ:

* Как может происходить отправка такого спама? — (в общих чертах, если

можно), злоумышленник получил полный контроль над сайтом?

* Что это за страница с протоколом http и двумя слешами, перебрасывающая

на главную моего сайта и как её найти?

* Может ли спамер действовать через аккаунт гугла и мою почту

********@gmail.com

* Причина перезапуска серверов nginx и Apache, как искать и что делать?

* Нужно ли менять пароли в аккаунте гугла и от почты

*******@gmail.com ?

* Какой командой можно проверить ВСЕ файлы на предмет изменения на

сервере за последнии 2-3 месяца через SSH?

* Может ли идти DOS атака на сервер из вне, с перебором почты отправителя

или всетаки что то закинуто на сервер?

Заранее огромное спасибо за развернутый ответ, буду рад любому совету и

ссылкам на полезный мануал.

lkm
На сайте с 16.03.2012
Offline
346
lkm
#1

Такой сайт и взломать не грех.

S
На сайте с 08.06.2018
Offline
84
#2

Ох уж эти новодельные сммщики, забаньте его уже что ли

fliger
На сайте с 17.09.2015
Offline
106
#3
lkm:
Такой сайт и взломать не грех.

Когда-то на заре Интернета вебмастера, создавая сайты, сначала осваивали html, css. Потом продвигались в постижении PHP, JavaScript и других языков программирования, шлифуя код. Теперь можно залить на любой хостинг какое-нибудь дерьмо типа Wordpress и на его основе сделать очередную помойку. А по ходу ковыряния в этой помойке спрашивать на форумах, что с ней не так.

SeVlad
На сайте с 03.11.2008
Offline
1609
#4
tstas:
Заранее огромное спасибо за развернутый ответ, буду рад любому совету и
ссылкам на полезный мануал.

https://codex.wordpress.org/%D0%A7%D0%90%D0%92%D0%9E/%D0%A1%D0%B0%D0%B9%D1%82_%D0%B2%D0%B7%D0%BB%D0%BE%D0%BC%D0%B0%D0%BB%D0%B8

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
T
На сайте с 11.02.2020
Offline
0
#5

Спасибо за ответы!

T
На сайте с 11.02.2020
Offline
0
#6

Проблема решена, спамер найден и удален! Всем спасибо, особая благодарность за ответы ГРУ. Посмотрел Ваши сообщения на форуме, все одинаковые, не о чем. Удачи Вам, пишите дальше!

S
На сайте с 30.09.2016
Offline
469
#7
tstas:
Проблема решена, спамер найден и удален!

Сослали на каторгу или совсем расстреляли? 🍿

Наверное, ликвидировали начисто, судя по этому

tstas:
особая благодарность за ответы ГРУ.
Отпилю лишнее, прикручу нужное, выправлю кривое. Вытравлю вредителей.
Anamnado
На сайте с 08.02.2010
Offline
242
#8

Заключение.

Некоторые индивидуумы со своим, как они его называют крауд маркетингом, совсем сума сошли.

при этом наверняка публикуя подобное думают, что они умнее всех.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий