Массовые взломы (hc.ru?)

Garin33
На сайте с 31.08.2009
Offline
169
754

Доброго времени суток.

Заметил массовые взломы сайтов на HC.ru (саппорт утверждает, что "дыры в скриптах", и у них все ок). Проверил много ломаных - как минимум 10 из них точно лежат на HC.ru (НЕ ВСЕ, но много). Не утверждаю, что виноваты они, но "кто предупрежден"...

Проверьте, может кто найдет свой сайты.

95% сайтов уже как минимум 10 дней висят в таком виде, хозяева не знают об этом - на фтп залита папка с псевдо-варезниками или платниками "телефонная база", все это на HTML (лично удалил добра на 180 mb).

Доказательства, пускаю через гугло-редирект на всякий: http://goo.gl/jGk6M, http://goo.gl/LQ1ph, http://goo.gl/xvgST, http://goo.gl/hOfKS, http://goo.gl/uvhNk (спамили для индексации), http://goo.gl/RU7Uq (тоже).

Просил логи фтп для себя, сказали что заходы были только с моего IP. В своем компе полностью уверен, антивир, фаервол - все установлено, обновляется, пароли не сохраняются в ftp-клиенте.

Потому что Drupal - это круто.
[Удален]
#1

проверяйте логи, взломали вас именно, была у меня такая история, обычно распаковывают архив с этими файлами на 2-4 день после закачки, проверяйте все файлы т.к однозначно есть шел.

проверяйте в логах по get переменные zip rar unrar и увидите шелл.

danmaster
На сайте с 04.02.2007
Offline
290
#2

Garin33, тут не хцру виноват. У меня именно так подломили и на свебе, там точно такие же папки ошивались, практически один в один. Шелл там процентов на 99, paladi прав

Garin33
На сайте с 31.08.2009
Offline
169
#3

Это я понял, ищу уже шел, логи заказал.

Вопрос как его залили, если по ftp не было заходов.

[Удален]
#4

через sql-inj проверь этот ип 78.46.102.194 мне с него закачивали.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий