Форум SAPE.RU

Форум SAPE.RU (http://forum.sape.ru/index.php)
-   Вопросы по работе системы (http://forum.sape.ru/forumdisplay.php?f=13)
-   -   Вирус в sape.php (http://forum.sape.ru/showthread.php?t=13299)

seo-mike 20.05.2008 17:09

Вирус в sape.php
 
На моем сайте, в файле sape.php все время прописывается вирус, пароль к фтп менял, комп чистил от вирусов, ничего не помогает. Кому мне написать в сэйпе? Из обратной связи нет выхода на такую тему, куда мне об этом написать? Подскажите кто-нибудь пожалуйста

Wink 20.05.2008 17:25

Ищите уязвимости в движке сайта, анализируйте серверные логи сразу после заражения. Попросите у хостера FTP-логи тоже, возможно найдете что-нибудь.

Администрация 6-ой палаты 20.05.2008 17:32

у меня таких проблем нет,
вполне вероятно, что вы ссылаетесь на сайты с вирусами....
либо же вирус бродит по хостингу....
либо же тырят ваши пароли от ФТП...

seo-mike 20.05.2008 17:39

а что я должен искать в логах?
вируса на хостинге нет. как вычислить ссылки сайтов на которых вирусы?

Ank 20.05.2008 17:42

вирь очевидно с Вашей локальной машины проникает на хостинг.
В логах искать обращение по фтп к сапе.пхп
На сам сапе.пхп вполне можно организовать права только для чтения. Незачем туда ничего писать.
ЗЫ
Что кстати за вирус? что делает с сапе.пхп?

seo-mike 20.05.2008 17:54

права на папку где сэйп выставлял уже 755 не помогает.
локалка - да, есть. но даже сейчас у меня нет нового пароля к фтп, он хранится на мыле, чтобы удалять вирусняк, я разово ввожу пароль. может ли вирус попасть через другие компы в моей локалке таким образом?
Trojan-Clicker.HTML.IFrame.bk - прописывает в самом начале файла sape.php свой срипт

Ank 20.05.2008 18:20

права не на папку. права на сам файл.
кроме как по фтп как можно попасть туда?

sergbond 20.05.2008 18:26

Цитата:

Сообщение от seo-mike (Сообщение 159870)
а что я должен искать в логах?
вируса на хостинге нет. как вычислить ссылки сайтов на которых вирусы?

Посмотрите дату/время _зараженного_ файла, и попросите хостера показать фтп логи на это время.

Смените фтп-пароли. Ищите дырки в движке.

seo-mike 20.05.2008 18:31

может ли вирус туда попадать через админку (цмс) этого сайта, в моей локалке менеджеры туда постоянно ходят. сейчас проверяю их компы на вирусы.
права на файл 755 так?

sergbond 20.05.2008 18:46

наиболее вероятный путь заражения - по фтп с помощью ушедшего налево пароля. пароли уходят налево с зараженных машин, после чего оседают в бд-накопителях, а заражение сайтов происходит с зомбированых машин по всему миру.

LordsTN 20.05.2008 18:47

Цитата:

Сообщение от seo-mike (Сообщение 159930)
может ли вирус туда попадать через админку (цмс) этого сайта, в моей локалке менеджеры туда постоянно ходят. сейчас проверяю их компы на вирусы.
права на файл 755 так?

да 755 поставьте права на файл sape.php,
интересно а почему именно на файл sape.php записывается, что именно под сапе написан, мда.

sergbond 20.05.2008 18:51

Цитата:

Сообщение от LordsTN (Сообщение 159942)
да 755 поставьте права на файл sape.php,
интересно а почему именно на файл sape.php записывается, что именно под сапе написан, мда.

Глупость. Дописывается туда, где права на запись для nobody есть

seo-mike 20.05.2008 18:56

я уже 2 раза менял пароль к фтп, налево не успел уйти

sergbond 20.05.2008 19:13

Если вирь дописывается только к этому файлу, то либо вирус на хостинге (не обязательно на вашем сайте), либо дыра в движке.

tpnetman 20.05.2008 19:19

имхо дыра в движке...

у меня не код с сапой но ломали - все потому что опенсурс, а при переносе один хтаксесс потерт был:( так от меня и спамили какето арабские хацкеры. теперь закрыл

Dreamer.rus 20.05.2008 19:19

Цитата:

Сообщение от LordsTN (Сообщение 159942)
да 755 поставьте права на файл sape.php,
интересно а почему именно на файл sape.php записывается, что именно под сапе написан, мда.

Зачем 755? Это ж не каталог. 644 вполне достаточно.

seo-mike 20.05.2008 19:30

644 ставил - не помогает, сейчас пробую 444

DenB 20.05.2008 22:02

Выставить права - это полумера. Закроете один файл, заразит другой. Оно по смыслу равнозначно запиранию дверей, когда уже все вынесли :)
Лучше всетаки посмотреть время модификации файла, связаться с хостером и по логам вычислить источник, ИМХО.

Danila 21.05.2008 00:02

Цитата:

Сообщение от DenB (Сообщение 160079)
Выставить права - это полумера. Закроете один файл, заразит другой.

Закройте доступ на сервер через .ftpaccess и никто не потревожит. Только свой IP (или целую свою сеть) не забудьте в него вписать.

Ulf 21.05.2008 00:25

Цитата:

Сообщение от Danila (Сообщение 160144)
Закройте доступ на сервер через .ftpaccess и никто не потревожит. Только свой IP (или целую свою сеть) не забудьте в него вписать.

Человек правильно говорит, отключите фтп полностью, либо откройте для определенных хостов, а после этого требуйте(!) у хостера логи за дату модифицирования файла, иначе так и не узнаете, а сл-но не защититесь от своего недуга. Обращайтесь к своему хостеру, там все таки сидят знающие люди и они Вам всяко смогут помочь/подсказать, тк из shell консоли под рутом гораздо больше видно.

Xenos 21.05.2008 00:36

У меня один сайт постоянно заражается этим кликером. Файлы сапы никогда не трогает, только индексы, аутхы и админы. Пароли от фтп менял раз 5 уже. Не помогает, решил, что это с хостингом дела... Но он бесплатный у меня, а владельцы сервера в нем практически вообще не разбираются. Каждый раз копией специально подготовленной перезаливаю. :)

Ufaweb 21.05.2008 00:38

Как вариант - шелл на другом акке на хостинге :) Через него я было дело прогулялся по всем папкам на нет7.ру :D Так что, если дело не в фтп (кстати, если цпанель - там есть лог), то вероятно шелл и решить проблему будет затруднительно без смены мест крепления рук хостера.

D.iK.iJ 21.05.2008 08:28

Как одно из временных решений: установить скрипт, который бы при изменении файла Сапе заливал его вновь из какого-нибудь скрытого места.

seo-mike 21.05.2008 17:26

не понимаю что мне уже делать?... отключал фтп полностью, все равно прописывается сцуко

LordsTN 21.05.2008 18:02

Цитата:

Сообщение от seo-mike (Сообщение 160674)
не понимаю что мне уже делать?... отключал фтп полностью, все равно прописывается сцуко

Поменяйте хостинг, один из вариантов,


Часовой пояс GMT +3, время: 04:42.

Работает на vBulletin® версия 3.8.7.
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Перевод: zCarot
SAPE.RU — система купли-продажи ссылок с главных и внутренних страниц сайтов.