Удалить майнер

123 4
M
На сайте с 19.02.2016
Offline
22
3509

Добрый день!

Вопрос следующего характера, был тестовый сервер, поднимал WP с темой TemplateMonsters, пароль оставлял admin/admin:(

Сначала исходящий трафик заблокировала тех. поддержка - посыпался спам с сервера, снес WP, спам прекратился.(но там еще opencart стоял и еще что-то)

Через некоторое время, когда сервер понадобился как рабочий, заметил в ISP нагрузку 100% на проц, немного поковыряв командную строку нашел http://prntscr.com/hsu56f вот такие процессы, которые и грузят проц. Внизу скрина видно, почему.

Принудительное завершение и чистка папки вопроса не решает, через некоторое время они опять там появляются.

Демка virusdie угрозу видит везде, кроме как в той папке http://prntscr.com/hsu7my

Cами скрипты http://prntscr.com/hsu86v и содержимое файла *.c http://prntscr.com/hsu8vd

Читал, что можно запретить исполнять php, но бекдор то судя по всему никуда не исчез? Буду признателен за советы.

kxk
На сайте с 30.01.2005
Offline
970
kxk
#1

migpa, Там какая-то дырка в этой Isp manager 5, вот буквально ночью переносил сайт клиента на Wordpress c Isp manager 5 на чистый впс с Вестой и моими хитрыми защитами и майнер куда-то исчез.

По скринам 1:1

Ваш DEVOPS
M
На сайте с 19.02.2016
Offline
22
#2
kxk:
migpa, Там какая-то дырка в этой Isp manager 5, вот буквально ночью переносил сайт клиента на Wordpress c Isp manager 5 на чистый впс с Вестой и моими хитрыми защитами и майнер куда-то исчез.

По скринам 1:1

http://prntscr.com/hsuop8 я вот еще что нашел, прошелся по логам virusdie, как это расшифровать через echo увы не знаю, вероятно сотатки опенкарта и модулей к нему, в том году скандал был вроде даже как, разраб в модулях платных дырки делал, может оно и аукается до сих пор, а я только внимание обратил.

У меня еще лендинг на ModX висит на сервере, но разраб говорит что из localhost как то накладно выкатывать будет его еще раз и правки он на сервере уже делал

BLIKSSS
На сайте с 11.04.2013
Offline
84
#3
kxk:
Там какая-то дырка в этой Isp manager 5, вот буквально ночью переносил сайт клиента на Wordpress c Isp manager 5 на чистый впс с Вестой и моими хитрыми защитами и майнер куда-то исчез.

С чего вы так решили, что дырка в isp или wordpress?

Может все немного банальнее и ломают тех, кто не заботится о безопасности?

Тс вон пишет, данные входа admin/admin были, вот и залили ему майнер.

P.s Статья попалась, как раз https://xakep.ru/2017/12/21/wordpress-under-attack/

ТС, вам проще переустановить сервер и установить чистые движки.(раз сервер был тестовый, то особо терять нечего)

kxk
На сайте с 30.01.2005
Offline
970
kxk
#4

BLIKSSS, Дело всё в том что мой клиент далеко не новичёк и знает как использовать антивирус и тп, так же я слышал от знакомых о подобной беде именно на связке ISP5+WP.

SeVlad
На сайте с 03.11.2008
Offline
1609
#5
kxk:
так же я слышал от знакомых о подобной беде именно на связке ISP5+WP.

Дай я догадаюсь - все "знакомые" использовали темы для ВП с помоек, как и ТС? :)

Если бы в ISP5 была дыра, я думаю тут бы о ней стало известно и наверняка даже уже закрыта.

---------- Добавлено 28.12.2017 в 11:25 ----------

migpa:
пароль оставлял admin/admin

Ну тут ССЗБ однозначно. Но что значит "оставлял"? В ВП уже много лет как не нет заведомо заданных логинов, а паролей не было никогда.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
kxk
На сайте с 30.01.2005
Offline
970
kxk
#6

SeVlad, Тема в последнем случаев не с помоек, как это не парадоксально:)

До переноса, майнер себя плодил, и очень известный хостер кто придумал исп менеджер даже за деньги(тикеты платной поддержки) не мог помочь клиенту, после переноса завирусованного сайта как есть, от майнера нет и следа.

SeVlad
На сайте с 03.11.2008
Offline
1609
#7
kxk:
Тема в последнем случаев не с помоек, как это не парадоксально

Всё, что не из оф. репо - есть помойка. Они есть платные и бесплатные :)

Кроме того если не следить за обновлениями, то даже в репо со временем находят уязвимости в плагах и темах. (Как пример - недавно нашумевшая история с перекупкой плагинов одного очень плодовито производителя)

kxk
На сайте с 30.01.2005
Offline
970
kxk
#8

SeVlad, Бесплатная тема из оф репо самого движка.

Но дело не в теме или движке в целом, тоже можно провернуть на modx, но я тут рассказывать о безопасности самой исп ненамерен.

SeVlad
На сайте с 03.11.2008
Offline
1609
#9
kxk:
но я тут рассказывать о безопасности самой исп ненамерен.

"Тут" именно в этом топике или вообще на серчё? Или вообще не намерен?:)

kxk
На сайте с 30.01.2005
Offline
970
kxk
#10

SeVlad, Вообще ненамерен я не сотрудник исп и не обязан обучать их безопасности.

Самый простой метод перенести сайты на чистый впс с вестой, если кривыми руками в шаблон не лезть майнеры скорее всего непроявяться, но могут быть исключения, на данный момент мне известно о 4х разновидностях майнеров.

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий