Старый 05.05.2008, 09:03   #1
Новичок
 
Аватар для primec
 
Регистрация: 19.03.2007
Сообщений: 56
Вес репутации: 209
primec на пути к лучшему
По умолчанию 1862 ВС :) Joomla попала

Сегодня обнаружил у себя такую вещь на двух сайтах, которые были на Joomla - проверяю площадки, дикий спад прибыли Начал искать причину. Естественно, начал не там искать - проверял, не лежит ли хостинг и т.д. Все оказалось проще - по несколько 1000 исходящих со страниц!! Пострадали только два сайта, что висят на Joomla. Вот теперь думаю, как это сделали. Два варианта:
1. Уязвимость джумлы
2. Уязвимость модуля sape

Кривые руки, вирусы и украденные пароль отметаются - 10 раз перепроверил все.

Все ссылки ведут на дикие доры:

Код:
</table>
 <!-- b2756e9ee842177c1af26faa1881031e --> <p style="display: none"><a href="http://www.op97.org/helpdesk/docs/.lock/index.php?p=buy-norvasc">buy norvasc</a> measuring of 
<a href="http://www.op97.org/helpdesk/docs/.lock/index.php?p=buy-prozac-without-prescription">buy prozac online uk</a> pressure from 
<a href="http://www.op97.org/helpdesk/docs/.lock/index.php?p=buy-valium-with-mastercard">buy valium with mastercard</a> are storms 
<a href="http://www.ahu.edu.jo/icons/home/index.php?p=ringtones-free-blackberry">blackberry ringtones mp3</a> cumulonimbus marked 

<a href="http://www.op97.org/helpdesk/docs/.lock/index.php?p=buy-clomid-
primec вне форума   Ответить с цитированием
Старый 05.05.2008, 09:08   #2
Злой модератор
 
Аватар для Wink
 
Регистрация: 25.03.2007
Адрес: Deep forest
Сообщений: 5,343
Вес репутации: 502
Wink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущее
По умолчанию

Версия движка какая стояла? В серверных логах ничего интересного?
Wink вне форума   Ответить с цитированием
Старый 05.05.2008, 09:10   #3
Новичок
 
Аватар для primec
 
Регистрация: 19.03.2007
Сообщений: 56
Вес репутации: 209
primec на пути к лучшему
По умолчанию

Нет, в серверных ничего. Версия 1.0.13. Думаю, что как-то умудрились поменять права доступа на запись в шаблон - все ссылки были прописаны там.
primec вне форума   Ответить с цитированием
Старый 05.05.2008, 14:33   #4
Эксперт
 
Аватар для Massacre
 
Регистрация: 04.05.2007
Адрес: Kiev, UA
Сообщений: 3,649
Вес репутации: 313
Massacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущее
Отправить сообщение для Massacre с помощью ICQ
По умолчанию

через джумлу конечно сломали
__________________
NEON2 NCC системный интегратор. Установка кода SAPE (от $10), бесплатные консультации клиентам (рефералам).
Аттестат продавца.
Massacre вне форума   Ответить с цитированием
Старый 05.05.2008, 15:03   #5
Злой модератор
 
Аватар для Wink
 
Регистрация: 25.03.2007
Адрес: Deep forest
Сообщений: 5,343
Вес репутации: 502
Wink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущееWink - прекрасное будущее
По умолчанию

1.0.15 последняя версия в линейке 1.0.x
В последних двух релизах как раз закрыли довольно серьезные дыры в защите.
Wink вне форума   Ответить с цитированием
Старый 05.05.2008, 19:33   #6
Специалист
 
Регистрация: 16.06.2007
Сообщений: 197
Вес репутации: 208
vviicc на пути к лучшему
По умолчанию

Цитата:
Сообщение от primec Посмотреть сообщение
Сегодня обнаружил у себя такую вещь на двух сайтах, которые были на Joomla - проверяю площадки, дикий спад прибыли Начал искать причину. Естественно, начал не там искать - проверял, не лежит ли хостинг и т.д. Все оказалось проще - по несколько 1000 исходящих со страниц!! Пострадали только два сайта, что висят на Joomla. Вот теперь думаю, как это сделали. Два варианта:
1. Уязвимость джумлы
2. Уязвимость модуля sape
Кривые руки, вирусы и украденные пароль отметаются - 10 раз перепроверил все.

Все ссылки ведут на дикие доры:

Код:
</table>
 <!-- b2756e9ee842177c1af26faa1881031e --> <p style="display: none"><a href="http://www.op97.org/helpdesk/docs/.lock/index.php?p=buy-norvasc">buy norvasc</a> measuring of 
<a href="http://www.op97.org/helpdesk/docs/.lock/index.php?p=buy-prozac-without-prescription">buy prozac online uk</a> pressure from 
<a href="http://www.op97.org/helpdesk/docs/.lock/index.php?p=buy-valium-with-mastercard">buy valium with mastercard</a> are storms 
<a href="http://www.ahu.edu.jo/icons/home/index.php?p=ringtones-free-blackberry">blackberry ringtones mp3</a> cumulonimbus marked 

<a href="http://www.op97.org/helpdesk/docs/.lock/index.php?p=buy-clomid-
Ищи вот такие (или похожие) файлы:
1.php.xl
docs.php.xl
phpgw.php
rt.php
s.php
rt.php
Это рельные шеллы, загруженные на хост
один из этих файлов может имет дату создания 1980 год
скоре всего они находятся в
images/stories
Это явно дыра в хостинге (чтобы запустить такой шелл внешне, надо чтобы хостинг позволял запуск файлов с бороузера с чмод ниже 644)
Но вот как это загружают - неопнятно, логи пока что не дают на это ответа.
ЗЫ - если разберешься - стукни, Pls!
__________________
обмен статьями (перекрестно) PR4/ТИЦ240 Я-каталог тема "разное" "интернет"
vviicc вне форума   Ответить с цитированием
Старый 07.05.2008, 02:55   #7
Новичок
 
Аватар для primec
 
Регистрация: 19.03.2007
Сообщений: 56
Вес репутации: 209
primec на пути к лучшему
По умолчанию

vviicc
ты так тоже "попался"? удалил файлы
нашлись
phpgw.php
q.php
при чем прямо в корне
primec вне форума   Ответить с цитированием
Старый 07.05.2008, 09:52   #8
Новичок
 
Регистрация: 18.01.2008
Сообщений: 19
Вес репутации: 0
buddy на пути к лучшему
По умолчанию

Мужики, огласите хостинг.
buddy вне форума   Ответить с цитированием
Старый 07.05.2008, 12:42   #9
Новичок
 
Аватар для primec
 
Регистрация: 19.03.2007
Сообщений: 56
Вес репутации: 209
primec на пути к лучшему
По умолчанию

Петерхост, гори он в аду
primec вне форума   Ответить с цитированием
Старый 07.05.2008, 13:39   #10
Специалист
 
Аватар для maksim7
 
Регистрация: 05.05.2008
Адрес: Город Герой О_o
Сообщений: 354
Вес репутации: 217
maksim7 - прекрасное будущееmaksim7 - прекрасное будущееmaksim7 - прекрасное будущееmaksim7 - прекрасное будущееmaksim7 - прекрасное будущееmaksim7 - прекрасное будущееmaksim7 - прекрасное будущееmaksim7 - прекрасное будущееmaksim7 - прекрасное будущееmaksim7 - прекрасное будущееmaksim7 - прекрасное будущее
По умолчанию

Я бы не торопился на хостинг наезжать. А то может так получится что хостинг ты поменяешь а проблема останется.
maksim7 вне форума   Ответить с цитированием
Ответ

Опции темы

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Joomla Sway Контекстные ссылки и все, что с ними связано 259 06.01.2014 11:15
Установка на Joomla mbmarket Контекстные ссылки и все, что с ними связано 2 28.06.2011 14:27
Joomla и return_links() soul Вопросы по работе системы 11 30.09.2007 20:12
Joomla и VirtueMart wsdotcom Ошибки при работе с системой 10 22.07.2007 23:01


Часовой пояс GMT +3, время: 20:54.