WP + 7c334.php

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
7348

Уже третий или четвертый акаунт с одной и той же бякой , Файлик вида "7c334.php" внутри eval() как обычно....

Пока еще не разбирался как он туда попадает, как раз в процессе, может быть кто уже сталкивался.... ? 3.5.1 версия стоит... вроде не самая древняя.... Модули\Плагины?

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
esetnod
На сайте с 16.07.2009
Offline
134
#1

3.5.2 недавно был анонс фиксов безопасности, вроде что-то интересное там проскакивало.

Быстрый хостинг на SSD от $0.99 (http://just-hosting.ru/) | OpenVZ (http://just-hosting.ru/vds.html) и KVM (http://just-hosting.ru/vds-kvm.html) VDS от $7.95
Grohotun
На сайте с 18.02.2009
Offline
53
#2

5й год держу блог на вордпрессе. Ни разу не было хаков и прочего.

Как народ до этого доходит?

SeVlad
На сайте с 03.11.2008
Offline
1609
#3
Romka_Kharkov:
Модули\Плагины?

Да\нет\взломан сервак.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#4
esetnod:
3.5.2 недавно был анонс фиксов безопасности, вроде что-то интересное там проскакивало.

Я понял что версия не последняя.... но она "предпоследняя" по факту ... )) я понимаю стоял бы какойнить 3.0.4 :) я бы даже вопросов не задавал, а так относительно новое ПО, но все же.... интересуют мнения тех кто уже отлавливал в первую очередь :D

---------- Добавлено 04.07.2013 в 16:18 ----------

Grohotun:
5й год держу блог на вордпрессе. Ни разу не было хаков и прочего.
Как народ до этого доходит?

Да вы знаете, я то хостер :) Как народ к этому доходит не знаю... но тут как бы.... такая штука.... что всякие WP имеют в себе функционал "Upload" который вполне законно дает юзерам заливать на сервер ... а вот кто и что и как заливает, это уже второй вопрос, шелы бывают даже в картинках :D я вообще молчу про тайные желания в виде прав 777 на все и везде :D Думаю что проблема именно в этом :) Но и в принципе то .... модули ставят какие хотят , качают где хотят, не исключено что и зараженные ....

---------- Добавлено 04.07.2013 в 16:18 ----------

SeVlad:
Да\нет\взломан сервак.

Толково.....

//

Ну ладно, я так подозреваю, что после удаления, через какое-то время гады захотят перезалить :) Мы уже ждем :D

pavel419
На сайте с 03.05.2006
Offline
315
#5
Romka_Kharkov:
Уже третий или четвертый акаунт с одной и той же бякой , Файлик вида "7c334.php" внутри eval() как обычно....

Пока еще не разбирался как он туда попадает, как раз в процессе, может быть кто уже сталкивался.... ? 3.5.1 версия стоит... вроде не самая древняя.... Модули\Плагины?

Недавно было такое, причем сайт грузиться перестал, а в .htacess ифреймом подгружалась какая-то хрень. Убил все, пока тихо.

При этом сам сайт давно не трогал, и плагинов левых не ставил. Видимо как-то хакнули. А вот с другими сайтами на этом сервере все ок. Так-то )

@RuSeoBot (http://s419.ru/ruseobot/)- первый seo-бот в Twitter, а теперь - и канал в Telegram (http://s419.ru/servisy/pervyj-poiskovyj-seo-kanal-v-telegram/) Мой сайт про виртуальную реальность (http://vr419.ru/) Как правильно покупать на Алиэкспресс (http://4ali.ru/)
M
На сайте с 27.02.2010
Offline
62
#6

находил на одном. Увидел через сутки, когда деливери появились в почте. Удалил, отчмодил папки в аплоадс. Еще через сутки пришла абуза от хостера. Пока больше не появлялось.

Ваш К.О.
pavel419
На сайте с 03.05.2006
Offline
315
#7

Кстати, там в ВП у меня появлялись плагины, которые я никогда не ставил, чудеса )))

M
На сайте с 27.02.2010
Offline
62
#8
Romka_Kharkov:
Но и в принципе то .... модули ставят какие хотят , качают где хотят, не исключено что и зараженные ...

пользуюсь только официальным репозиторием, все плагины с давней историей, используются и на других сайтах, но зараза обнаружена только на 1. Новое ничего не подгружаю, движок обновляется. Пострадавший сайт - трехлетний, на котором давно ничего не добавлялось, на домене 3 уровня с посещаемостью в 10 человек.

---------- Добавлено 04.07.2013 в 17:27 ----------

pavel419:
Кстати, там в ВП у меня появлялись плагины, которые я никогда не ставил, чудеса )))

да, какие-то папки появились, но были грохнуты. Очень похоже, что сабжевый файл - шелл. Код не смотрел, но могу полезть и выковырять из бэкапа.

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#9
pavel419:
Недавно было такое, причем сайт грузиться перестал, а в .htacess ифреймом подгружалась какая-то хрень. Убил все, пока тихо.

При этом сам сайт давно не трогал, и плагинов левых не ставил. Видимо как-то хакнули. А вот с другими сайтами на этом сервере все ок. Так-то )

Буду держать вас в курсе по этому поводу, в этой теме, я думаю оно не заставит себя долго ждать... пара дней максимум - полезут ломать опять :D

---------- Добавлено 04.07.2013 в 16:30 ----------

Maneki:
находил на одном. Увидел через сутки, когда деливери появились в почте. Удалил, отчмодил папки в аплоадс. Еще через сутки пришла абуза от хостера. Пока больше не появлялось.

А вы какие-то меры приняли, ну или например как я ловушки может быть расставили... ? а то появится снова и что толку? опять чистим Upload ? А с той стороны бот через пол минуты опять заливает.... :)

---------- Добавлено 04.07.2013 в 16:31 ----------

pavel419:
Кстати, там в ВП у меня появлялись плагины, которые я никогда не ставил, чудеса )))

Если скомпрометировано, то уже как бы может быть что угодно и где угодно.....

Дополнительной отличительной чертой данных деяний является размещение такого же файла еще и в корне сайта... т.е 2 копии... (подтверждено на 4х акаунтах)... Пока наблюдаю за монотонными 404 ;)

pavel419
На сайте с 03.05.2006
Offline
315
#10

Romka_Kharkov, ну пароли поменять как минимум и не хранить их, где зря. К слову, лицензионный каспер стоит на машине )

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий