0 Пользователей и 1 Гость просматривают эту тему.
  • 792 Ответов
  • 275364 Просмотров
*

pingvistyle

  • Новичок
  • 3
  • 0 / 0
а каким макаром баняться IP на админку ?
в каталог administrator файл .htaccess с содержимым 

order deny,allow
deny from all
allow from 111.111.111.111


111.111.111.111 это ваш ип адрес
*

verstalshik

  • Завсегдатай
  • 1754
  • 95 / 1
теперь ребята из Испании ломятся целый день сегодня, а мы им помогали в тридцатых...  :dry:
217.125.135.112 - - [12/May/2013:09:38:08 +0400] "GET /administrator/index.php HTTP/1.0" 403 1735 "-" "Mozilla/3.0 (compatible; Indy Library)"
на всяк случай БАН

http://joomlaforum.ru/index.php/topic,263124.msg1322993.html#msg1322993

ко мне ломился 217.126.228.203, помогла абуза хостеру)))
тот же смотрю хостер,
Спойлер
[свернуть]
негодяи)))
причем если остальные ломящиеся после бана в htaccess все поняли и срулили, этот цыган испанский так и долбился... хех
« Последнее редактирование: 12.05.2013, 23:17:42 от verstalshik »
❶ НЕ СПРАВЛЯЕШЬСЯ САМ???  Поможем тут...  ❷ Калькулятор доставки - ЗАКАЖИ!!!...  ❸ Каталог компаний - ЖМИ!!!...  ❹ НОВИЧКИ! ВСЕ сюда! Первая консультация БЕСПЛАТНО!!
*

pingvistyle

  • Новичок
  • 3
  • 0 / 0
Есть способ забанить все забугорные ип?
Какой ип диапазон России и странам СНГ предоставлен?
*

borada

  • Захожу иногда
  • 182
  • 13 / 0
К слову: Не факт что автор атак принадлежит той же нации что и хостер. :)
*

verstalshik

  • Завсегдатай
  • 1754
  • 95 / 1
К слову: Не факт что автор атак принадлежит той же нации что и хостер. :)
да как бы и пофигу с большой колокольни))) говоря испанец - подразумеваем лишь только IP, причем тут авторы вообще?))) мы ж  не с авторами боремся, увы и ах))) это вне бюджета)))
❶ НЕ СПРАВЛЯЕШЬСЯ САМ???  Поможем тут...  ❷ Калькулятор доставки - ЗАКАЖИ!!!...  ❸ Каталог компаний - ЖМИ!!!...  ❹ НОВИЧКИ! ВСЕ сюда! Первая консультация БЕСПЛАТНО!!
*

borada

  • Захожу иногда
  • 182
  • 13 / 0
да как бы и пофигу с большой колокольни))) говоря испанец - подразумеваем лишь только IP, причем тут авторы вообще?))) мы ж  не с авторами боремся, увы и ах))) это вне бюджета)))
тогда к чему было писать "цыган испанский"..... или цыган - подразумевается порт  чтоль? Логично тогда...
*

Ariy84

  • Захожу иногда
  • 144
  • 27 / 1
  • 2+1=4
в каталог administrator файл .htaccess с содержимым 

order deny,allow
deny from all
allow from 111.111.111.111


111.111.111.111 это ваш ип адрес

А если айпишник динамический? Как диапазон указать?
Плюнь, выпей водки и,.. не пиши. Потомки оценят.
*

verstalshik

  • Завсегдатай
  • 1754
  • 95 / 1
тогда к чему было писать "цыган испанский"..... или цыган - подразумевается порт  чтоль? Логично тогда...
имел ввиду тупую настойчивость бота))))) и не надо приписывать мне международный конфликт!)) а то вон ургант тоже ляпнул по орт что-то по поводу ридны, так чуть не сожрали его, а надо было закавычить)) я в кавычки поставил, так что проехали)))
❶ НЕ СПРАВЛЯЕШЬСЯ САМ???  Поможем тут...  ❷ Калькулятор доставки - ЗАКАЖИ!!!...  ❸ Каталог компаний - ЖМИ!!!...  ❹ НОВИЧКИ! ВСЕ сюда! Первая консультация БЕСПЛАТНО!!
*

Aleks_k

  • Осваиваюсь на форуме
  • 27
  • 0 / 0
вот еще:
 Line 27942: 46.21.147.205 - - [13/May/2013:07:58:10 +0400] "GET /register HTTP/1.0" 403 1735 "-" "-"
посмотрите правильно ли выставлен БАН:
Deny from 46.21.147.128/25
Deny from 46.21.147.205
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Тут уже повеселее дело начинается.
*

Alex Kop

  • Захожу иногда
  • 111
  • 1 / 0
подскажите, что означает вот это действие admin/FCKeditor/editor/filemanager/connectors/uploadtest.htm или это fckeditor/editor/filemanager/upload/test.html, несколько раз были примерно одинаковые запросы с промежутком в неделю, что пытаются узнать?
*

enerbe

  • Новичок
  • 7
  • 0 / 0
Да, был такой, он и был в начале найден по содержимому:
Код
preg_replace("/.*/e","\x65\x76\x61\x6C\x28\x67\x7A\x69\x6E\x66
...
WC0t3F2M39Xd/ZkaHlfaAcdrrvp/397qNDdJoNJJGo9F
... и т.д.
j.php или jos_*** интересно, кто из них был внедрён первым?

Восстановите резервные копии, если нет придется прочищать все .js, если в них уже вставлен вредоносный код
Удалите эти 2 вредоносных .php
Удалите, либо обновите все nonumber
Всё.
*

sunjulia

  • Осваиваюсь на форуме
  • 15
  • 2 / 0
Резервные копии, скорее всего, тоже заражены. А если даже и нет, при следующей атаке вирус вылезет. Надо искать дыру в стороннем компоненте.
*

Aleks_k

  • Осваиваюсь на форуме
  • 27
  • 0 / 0
кто подскажет, что это за запросы от братьев поляков:
Line 42930: 217.212.230.212 - - [20/May/2013:00:09:23 +0400] "GET /index.php?format=feed&type=rss HTTP/1.0" 200 28266 "-" "Mozilla/4.0 (Windows 98; US) Opera 10.00 [en]"
Line 42934: 217.212.230.212 - - [20/May/2013:00:25:43 +0400] "GET /templates/jsn_epic_pro/favicon.ico HTTP/1.0" 200 894 "-" "Opera/9.80 (Android; Opera Mini/7.5.32193/29.3594; U; ru) Presto/2.8.119 Version/11.10"
уж больно регулярно
 
а вот харьковчане:
Line 42874: 188.190.99.190 - - [19/May/2013:22:21:01 +0400] "GET /admin.php HTTP/1.0" 404 3032 "-" "Opera/9.80 (Windows NT 6.1; U; ru) Presto/2.8.131 Version/11.10"
Line 42875: 188.190.99.190 - - [19/May/2013:22:21:01 +0400] "GET /administrator/index.php HTTP/1.0" 303 - "-" "Opera/9.80 (Windows NT 6.1; U; ru) Presto/2.8.131 Version/11.10"
Line 42876: 188.190.99.190 - - [19/May/2013:22:21:02 +0400] "GET /wp-login.php HTTP/1.0" 404 3032 "-" "Opera/9.80 (Windows NT 6.1; U; ru) Presto/2.8.131 Version/11.10"
с последним разобрался по-ходу вирус: с разных IP стреляет и ровно три запроса..
« Последнее редактирование: 20.05.2013, 23:43:54 от Aleks_k »
*

stardel

  • Завсегдатай
  • 1943
  • 22 / 0
Обнаружил вот такое сегодня на сайте(      знает кто нибудь где это лечить? спс)
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Обнаружил вот такое сегодня на сайте(   
  знает кто нибудь где это лечить? спс)
А поиск MAil.ru во всех браузерах?
Открой и сравни со стандартным файл index.php в корне сайта, смотри редирект в .htaccess
Сканер fls.php в помощь. http://joomlaforum.ru/index.php/topic,198048.0.html
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Цитировать
знает кто нибудь где это лечить? спс)
знаю, расскажу по секрету, в коде и даже такое бывает в БД прописывают
*

stardel

  • Завсегдатай
  • 1943
  • 22 / 0
flyingspook перезалил файлы Joomla из бэкапа и нормально) разбираться нет ни времени ни желания((
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
*

magmag

  • Осваиваюсь на форуме
  • 38
  • 2 / 0
Подскажите пожалуйста скрипт для проверки файлов сайта на изменения.
Нужен такой скрипт, который проверяет размер файла и дату правки.
А еще хорошо бы, если он проверял появление новых файлов.

Нужен для выявления взломов сайта.
 
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
*

magmag

  • Осваиваюсь на форуме
  • 38
  • 2 / 0
*

Aleks_k

  • Осваиваюсь на форуме
  • 27
  • 0 / 0
кто подскажет что это?
Line 958: 78.165.81.230 - - [23/May/2013:13:11:32 +0400] "POST /index.php?option=com_jce&task=plugin&plugin=imgmanager&file=imgmanager&method=form&cid=20&6bc427c8a7981f4fe1f5ac65c1246b5f=9d09f693c63c1988a9f8a564e0da7743 HTTP/1.0" 303 - "-" "BOT/0.1 (BOT for JCE)"
Line 959: 78.165.81.230 - - [23/May/2013:13:11:32 +0400] "POST /index.php?option=com_jce&task=plugin&plugin=imgmanager&file=imgmanager&method=form&cid=20&6bc427c8a7981f4fe1f5ac65c1246b5f=9d09f693c63c1988a9f8a564e0da7743 HTTP/1.0" 303 - "-" "BOT/0.1 (BOT for JCE)"
Line 960: 78.165.81.230 - - [23/May/2013:13:11:32 +0400] "POST /index.php?option=com_jce&task=plugin&plugin=imgmanager&file=imgmanager&version=1576&cid=20 HTTP/1.0" 303 - "-" "Mua"
Line 961: 78.165.81.230 - - [23/May/2013:13:11:32 +0400] "POST /index.php?option=com_jce&task=plugin&plugin=imgmanager&file=imgmanager&version=1576&cid=20 HTTP/1.0" 303 - "-" "Mua"
Line 1495: 78.165.81.230 - - [23/May/2013:17:22:45 +0400] "GET /images/stories/muakero.php HTTP/1.0" 404 1734 "-" "Mozilla/5.0 (X11; U; Linux i686; en-US; rv:0.9.3) Gecko/20010801"
*

Очередной вебмастер

  • Давно я тут
  • 768
  • 55 / 0
  • лысый умный дядя
кто подскажет что это?
Line 958: 78.165.81.230 - - [23/May/2013:13:11:32 +0400] "POST /index.php?option=com_jce&task=plugin&plugin=imgmanager&file=imgmanager&method=form&cid=20&6bc427c8a7981f4fe1f5ac65c1246b5f=9d09f693c63c1988a9f8a564e0da7743 HTTP/1.0" 303 - "-" "BOT/0.1 (BOT for JCE)"
Line 959: 78.165.81.230 - - [23/May/2013:13:11:32 +0400] "POST /index.php?option=com_jce&task=plugin&plugin=imgmanager&file=imgmanager&method=form&cid=20&6bc427c8a7981f4fe1f5ac65c1246b5f=9d09f693c63c1988a9f8a564e0da7743 HTTP/1.0" 303 - "-" "BOT/0.1 (BOT for JCE)"
Line 960: 78.165.81.230 - - [23/May/2013:13:11:32 +0400] "POST /index.php?option=com_jce&task=plugin&plugin=imgmanager&file=imgmanager&version=1576&cid=20 HTTP/1.0" 303 - "-" "Mua"
Line 961: 78.165.81.230 - - [23/May/2013:13:11:32 +0400] "POST /index.php?option=com_jce&task=plugin&plugin=imgmanager&file=imgmanager&version=1576&cid=20 HTTP/1.0" 303 - "-" "Mua"
Line 1495: 78.165.81.230 - - [23/May/2013:17:22:45 +0400] "GET /images/stories/muakero.php HTTP/1.0" 404 1734 "-" "Mozilla/5.0 (X11; U; Linux i686; en-US; rv:0.9.3) Gecko/20010801"
Попытка пробиться на сайт за счет уязвимости JCE...
Сайты на Joomla, разработка и поддержка
----------
Помог ответ - жми плюс!
*

magmag

  • Осваиваюсь на форуме
  • 38
  • 2 / 0
В логах error на хостинге наблюдаю такие строки:
Спойлер
[свернуть]

Сотни запросов каждый день с интервалом несколько минут, с одного и того же IP (66.249.78.208)
Большинство запросов по указанному выше адресу. Есть и запросы на несуществующие файлы картинок.
На несуществующие файлы запросы идут и с других IP, но с IP (66.249.78.208) запросу не прекращаются.

в файле .htaccess закрыл доступ для нежелательных IP следующим образом:
Код
<Files 403.shtml>
order allow,deny
allow from all
</Files>
deny from 54.248.*.*
deny from 64.71.32.
deny from 66.96.183.
deny from 66.249.78.208
и еще много разных

Запросы продолжают поступать.

Посоветуйте пожалуйста, что делать?
Это вообще опасно?
*

Jiraff

  • Новичок
  • 6
  • 0 / 0
  • Вчера всё работало)
 Народ, помогите, пожалуйста  ! у меня проблема. на сайте появилось всплывающее окно со звуком входящего сообщения в ВК. И разные вариации на тему что ваш пароль в вк взломали, если заходишь с Opera пишет что она устарела, если с хрома то про него с лисы на тему лисы пишет. Попробовал залить бэкап версию которую мне выслал хостинг провайдер и поменял ftp пароль, но всё равно тоже самое. и бд перезаливал бэкапную, но видимо на момент сохранёнки эта гадость уже там была.
При наведении курсора на эту всплывающую хрень плагин файрбаг вот такой код показывает:
Код
<div class="adf_notifiers_wrap_inner" style="position: absolute; bottom: 0px;">
<div class="adf_notifier_baloon_wrap" style="visibility: visible;">
<div class="adf_notifier_baloon adf_notifier_clear_fix">
<div class="adf_notifier_orangeT">
<div class="adf_notifier_baloon_head adf_notifier_clear_fix">
</div>
<div class="adf_notifier_baloon_body">
<table width="100%" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td class="adf_notifier_image_wrap">
<td class="adf_notifier_baloon_msg">
</tr>
</tbody>
</table>
</div>
</div>
</div>
</div>
Яндекс Вебмастер говорит что сайт не инфицирован. Антивирус на компе при посещении этой страницы ругался сначала сейчас нет.

Что это может быть и как это лечить? а самое главное что делать чтобы в дальнейшем не подцепить такую бяку? Спасибо!

Да, чуть не забыл, ссылка на сайт для наглядности: http://detstvo.com.ru/
Заранее извиняюсь если про это уже писали, всю ветку не успел прочитать, вопрос горит  !
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Редирект на спам ссылки. Как лчить?

Автор Евгений1980

Ответов: 2
Просмотров: 472
Последний ответ 14.02.2024, 13:15:59
от wishlight
Скрипт для поиска вирусов и вредоносных скриптов на сайте "AI-Bolit"

Автор revisium

Ответов: 110
Просмотров: 63243
Последний ответ 30.08.2023, 12:53:33
от SeBun
Вирус редирект или взлом с редиректом Joomla 3.10

Автор Wany205

Ответов: 1
Просмотров: 1000
Последний ответ 25.05.2023, 08:49:57
от Театрал
Re: Кажется вирус на сайте

Автор motokraft

Ответов: 24
Просмотров: 3000
Последний ответ 04.05.2022, 14:04:17
от ProtectYourSite
Хостинг пишет, что найден вирус в /media/com_media/js/media-manager-es5.js

Автор AlexP750

Ответов: 6
Просмотров: 1800
Последний ответ 22.02.2022, 11:38:15
от AlexP750