У кого Tuthost проверьте свои сайты - "Rooted by GHoST61 - Turksec"

12 3
M
На сайте с 20.08.2004
Offline
376
2389

Все очень просто, удаляем два лишних файл index.html и index.php и заменяем на свои.

Проверил что на моем ип не только на моих сйтах надпись Rooted by GHoST61 - Turksec, значит делаю выводы что у злоумышленник не получил мои данные доступа а взломал сервер.

к примеру (сайты не мои, вычислил по ип на сервере)

_balkanpharmaceuticals.eu

_diplom-sales.org

Ответа ждать от суппорта омжно будет ближе к 10 по Киеву, сначала начнут кучу вопросов задавать, потом только найдут в чем причина, так что действовать надо самому.

Возможно мой мини хелп поможет кому-то сэкономить время, а то я сначала не заметил замены в файлах и начал уже чуть ли не через хтаксесс править.

Miracle добавил 28.10.2010 в 09:29

Решение оказалось временным, снова злоумышленник заменил файлы.

Miracle добавил 28.10.2010 в 09:30

+ ко всему вышесказанном он добавил файл index.htm

отец сыночка, лапочки дочки и еще одного сыночка
U
На сайте с 25.04.2010
Offline
80
#1

Здравствуйте. Проверьте файлы в дирректории сайта. Нет ли каких лишних. Может злоумышленник залил шелл на ваш аккаунт. Проверьте на всякий случай. Если файлов не много, то проверьте каждый.

UpgradeHost (http://upgradehost.ru) хостинг от 1$ VIP-хостинг от 10$ VDSсервера от 10$ Реселлинг от 10$ Домены .ru и .РФ по 4$ в год.
M
На сайте с 20.08.2004
Offline
376
#2

О, сохранности и конфиденциальности данных, понятное дело никакого разговора быть не может ...

Удручает.

Miracle добавил 28.10.2010 в 09:35

upgradehost:
Здравствуйте. Проверьте файлы в дирректории сайта. Нет ли каких лишних. Может злоумышленник залил шелл на ваш аккаунт. Проверьте на всякий случай. Если файлов не много, то проверьте каждый.

почитайте что я написал выше

U
На сайте с 25.04.2010
Offline
80
#3
Miracle:
почитайте что я написал выше

Я читал. Я предположил может сайты на одинаковых CMS.

А если это так есть вероятность того что в этой CMS есть дыра.

M
На сайте с 20.08.2004
Offline
376
#4

нет. все самописное. причем подходы всегда разные.

даже смысла нет менять пароли к бд и тд, пока хостер не раздуплится.

U
На сайте с 25.04.2010
Offline
80
#5

Хотя да. Вы правы.

Проверил наугад 5 сайтов, все с вышеуказанной надписью.

M
На сайте с 20.08.2004
Offline
376
#6

не все, у тех у кого индекс файл другой те работают )

U
На сайте с 25.04.2010
Offline
80
#7
Miracle:
не все, у тех у кого индекс файл другой те работают )

Я наугад проверял :) Те которые попались мне, те не работали.

DLag
На сайте с 15.08.2007
Offline
201
#8

Скорее всего нет нормального разделения прав на хостинге.

Сервер вряд ли взломали, скорее всего прошлись по сайтам из какого-то клиентского аккаунта.

Руководитель датацентра UkrNames (http://ukrnames.com/)
A
На сайте с 28.10.2010
Offline
0
#9

заменил файлы index.php через час снова появилась эта надпись, проверил - обратно изменились index.php и index.html..

у меня сайт на Джумле + виртуемарт

DS
На сайте с 22.12.2009
Offline
41
#10

у меня раселлерский пакет - ничего подобного нету

Делаем жалюзи (http://zhalyuzi.com.ua) в Киеве. 5% скидка для форумчан
12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий