Новости Joomla

0 Пользователей и 1 Гость просматривают эту тему.
  • 28 Ответов
  • 10060 Просмотров
*

pdnejoh2

  • Осваиваюсь на форуме
  • 13
  • 0 / 0
hacked by Hmei7
« : 07.01.2013, 18:07:04 »
Добрый день.
Версия Joomla 1.5

Сегодня захожу на сайт и вижу надпись hacked by Hmei7
Как бороться? Где рыть?
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
*

pdnejoh2

  • Осваиваюсь на форуме
  • 13
  • 0 / 0
Re: hacked by Hmei7
« Ответ #2 : 07.01.2013, 18:16:13 »
1.5.СКОЛЬКО?
1.5.15

Сейчас копаю в файлах. Нашёл подчищенные index файлы...
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: hacked by Hmei7
« Ответ #3 : 07.01.2013, 18:17:22 »
1.5.15
Мдя.. а табличка хакни меня не висела?
*

pdnejoh2

  • Осваиваюсь на форуме
  • 13
  • 0 / 0
Re: hacked by Hmei7
« Ответ #4 : 07.01.2013, 18:18:49 »
Мдя.. а табличка хакни меня не висела?
Только в левом углу "hacked by Hmei7".
Восстановил index.php и configuration.php всё восстановилось.
Пойду обновляться...
*

b2z

  • Глобальный модератор
  • 7290
  • 778 / 0
  • Разраблю понемногу
Re: hacked by Hmei7
« Ответ #5 : 07.01.2013, 18:29:49 »
Только в левом углу "hacked by Hmei7".
Восстановил index.php и configuration.php всё восстановилось.
Пойду обновляться...
Мдаа... Где Вы раньше были...

Кстати, в Латвии зафиксирована вспышка атак
*

pdnejoh2

  • Осваиваюсь на форуме
  • 13
  • 0 / 0
Re: hacked by Hmei7
« Ответ #6 : 07.01.2013, 18:43:38 »
Мдаа... Где Вы раньше были...

Кстати, в Латвии зафиксирована вспышка атак
Работал старый сайт на 1.5.15 так и работал. Не возвращался к нету.
Сейчас буду знать...
*

botanic

  • Осваиваюсь на форуме
  • 29
  • 0 / 0
Re: hacked by Hmei7
« Ответ #7 : 16.01.2013, 01:16:00 »
Давно знакомому одна девушка сделала сайте на Joomla 1.5.20 Стоит три Joomla (под три разных языка), взломана только английская версия, она лежит не в корне а в отдельной папке.
Интересно, думаю что если нашелся доступ к одной Joomla, почему не поломали все остальные. Стерли файлы из корня папки, разные файлы по папкам, в многих местах лежит файл x.txt с текстом Hacked by Hmei7. В папку /images запихнули Htacess с содержимым
<Files ~ "\.(php|php3)$">
deny from all
</Files>
<Files "o10dy.php">
Allow from all
</Files>

вобщем такие дела, посему вопрос присутствующим. Почем стоит перевести 1,5 на более современную и менее ломучую версию. Что будет с совместимостью темы и плагинов?
« Последнее редактирование: 16.01.2013, 01:35:48 от botanic »
*

Aleks_El_Dia

  • Живу я здесь
  • 3671
  • 353 / 0
  • AEDStudio Joomla! Direction
Re: hacked by Hmei7
« Ответ #8 : 17.01.2013, 16:44:20 »
Проблема совместимости - та еще закавыка. Почитайте на форуме на предмет миграции - для неподготовленного человека это процесс очень не простой.
Спам придумали боги в отместку за наши молитвы (с) Рома Воронежский
На молоко: Z369038872422 || R210017695494 || U247040729215 || ЯД 410011288250383
Мигрирую сайты, переношу расширения J!1.0->J!1.5->J!2.5. Более 50 успешных миграций.
*

botanic

  • Осваиваюсь на форуме
  • 29
  • 0 / 0
Re: hacked by Hmei7
« Ответ #9 : 17.01.2013, 19:43:29 »
спасибо за ответ. пока что принял временное решение, апгрейднул 1.5.20 до 1.5.26 (релиз от марта 12), может поможет + запретил регистрацию новых пользователей, т.к. подумалось что хацкеры регались как пользователи и заливали бяки через медиа аплоадер, т.к. были заражены папки images, images/stories и еще пару
*

Aleks_El_Dia

  • Живу я здесь
  • 3671
  • 353 / 0
  • AEDStudio Joomla! Direction
Re: hacked by Hmei7
« Ответ #10 : 27.01.2013, 23:15:56 »
спасибо за ответ. пока что принял временное решение, апгрейднул 1.5.20 до 1.5.26 (релиз от марта 12), может поможет + запретил регистрацию новых пользователей, т.к. подумалось что хацкеры регались как пользователи и заливали бяки через медиа аплоадер, т.к. были заражены папки images, images/stories и еще пару
Последнее - лишнее. Заражение происходит через шелл или ftp.
Спам придумали боги в отместку за наши молитвы (с) Рома Воронежский
На молоко: Z369038872422 || R210017695494 || U247040729215 || ЯД 410011288250383
Мигрирую сайты, переношу расширения J!1.0->J!1.5->J!2.5. Более 50 успешных миграций.
*

devul

  • Захожу иногда
  • 283
  • 21 / 1
  • если помог можете поставить +
Re: hacked by Hmei7
« Ответ #11 : 31.01.2013, 17:10:30 »
спасибо за ответ. пока что принял временное решение, апгрейднул 1.5.20 до 1.5.26 (релиз от марта 12), может поможет + запретил регистрацию новых пользователей, т.к. подумалось что хацкеры регались как пользователи и заливали бяки через медиа аплоадер, т.к. были заражены папки images, images/stories и еще пару
помогло? тож взломали сайты с тем же копирайтом...
Бложик про joomla, k2, joomshoppingdevul.ru
*

evgen777

  • Давно я тут
  • 657
  • 62 / 2
Re: hacked by Hmei7
« Ответ #12 : 31.01.2013, 17:24:14 »
Цитировать
были заражены папки images, images/stories
вероятность 98% что дыра в старой версии JCE
Разработка, доработка расширений для Joomla!
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Re: hacked by Hmei7
« Ответ #13 : 31.01.2013, 18:38:56 »
помогло? тож взломали сайты с тем же копирайтом...
Вряд ли помогло. Нужно вычищать весь сайт, проверять все файлы.
*

devul

  • Захожу иногда
  • 283
  • 21 / 1
  • если помог можете поставить +
Re: hacked by Hmei7
« Ответ #14 : 01.02.2013, 00:13:35 »
вероятность 98% что дыра в старой версии JCE
а как то проверить что именно через JCE взломан сайт возможно?
Бложик про joomla, k2, joomshoppingdevul.ru
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Re: hacked by Hmei7
« Ответ #15 : 01.02.2013, 00:41:17 »
Цитировать
Сегодня захожу на сайт и вижу надпись hacked by Hmei7

Посмотрите в логах ошибок веб-сервера куда ломился очередной script kiddie. Обновите JCE и Joomla до последних версий. Обычно по ошибкам 404 видно, что они долбят текстовые редакторы.
*

WebDisaster

  • Захожу иногда
  • 108
  • 12 / 0
Re: hacked by Hmei7
« Ответ #16 : 01.02.2013, 05:15:02 »
Посмотрите в логах ошибок веб-сервера куда ломился очередной script kiddie. Обновите JCE и Joomla до последних версий. Обычно по ошибкам 404 видно, что они долбят текстовые редакторы.
На предмет выяснения технологии уже состоявшегося взлома смотреть нужно не лог ошибок, а лог доступа (access_log). Потому что если сервер откликнулся на запрос 404 ошибкой, хакер ломился в закрытую дверь и ничего не получил. Чтобы найти то место, где он всё-таки нашёл открытую дверь (дырявый скрипт), нужно смотреть страницы с 200 ответом, которых нет в логе ошибок. Да, это очень долго, и очень сложно, но по крайней мере имеет смысл. Лог ошибок может содержать только вспомогательную информацию: нарпример, какие IP стоит искать в логе доступа в числе первых.
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Re: hacked by Hmei7
« Ответ #17 : 20.02.2013, 18:44:54 »
Господа ну какие же вы смешные))), даже пришлось зарегаться чтоб откоментировать пару вопросов))

1.как таковая Joomla ломается за счет уязвимых компонентов а не за счет каркаса куда вешаются сами компоненты!
2.конечно было бы неплохо обновить сам двиг так как там исправлены различного характера кодерские недочеты и постоянно интегрируется что то новое!
3. Даже если используя уязвимость из бд вытащели ваши админские аккаунты, взлом может не завершится из-за сложности пароля, практика показывает, что частенька юзаются бональные пассы...
4. грамотно выставленые права, не дадут возможность взломщику залить шелл
5. частенько сталкивается такая уязвимость как реверс, это блогодоря ей можно лазить по всем сайтам на хостере и делать с ним ну может быть не все что захочется, но многое дозволяет)) а если ядро еще и рутабельное, то пальчеки оближишь)))! в таком случае стоит менять хостера!
*

2kFlash

  • Новичок
  • 5
  • 0 / 0
Re: hacked by Hmei7
« Ответ #18 : 03.03.2013, 00:41:30 »
Нагуглил вот какой топик, может кому пригодится http://www.joshpate.com/2013/01/how-to-fix-hacked-by-hmei7-on-joomla-web-site/
*

Mick_20

  • Завсегдатай
  • 1005
  • 3 / 0
  • Что тут писать?
Re: hacked by Hmei7
« Ответ #19 : 12.02.2014, 20:23:29 »
Меня сегодня тоже взломали эти товарищи.
Joomla 2.5.8 вроде
JCE 2.3.3

В корне сайта появился файл j.php с текстом как в названии темы.
Нашел еще такой же в папке с картинками. Более ничего не находил левого. Файлы configuration и htaccess не изменены.

Не понимаю как тогда они мне свои файлы залили? Должен же быть какой-то скрипт для закачки
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Re: hacked by Hmei7
« Ответ #20 : 12.02.2014, 20:47:57 »
Меня сегодня тоже взломали эти товарищи.
Joomla 2.5.8 вроде
JCE 2.3.3
Не понимаю как тогда они мне свои файлы залили? Должен же быть какой-то скрипт для закачки
В Joomla 2.5.14 были исправлены уязвимости.а уже вышла Joomla 2.5.18
*

Mick_20

  • Завсегдатай
  • 1005
  • 3 / 0
  • Что тут писать?
Re: hacked by Hmei7
« Ответ #21 : 13.02.2014, 11:43:21 »
В Joomla 2.5.14 были исправлены уязвимости.а уже вышла Joomla 2.5.18
Будем надеяться.

А как посмотреть логи кто в админку ломился?
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Re: hacked by Hmei7
« Ответ #22 : 13.02.2014, 12:13:26 »

А как посмотреть логи кто в админку ломился?
А логи хостинга включены? Открой access.log в редакторе Notepad++ , и ищем запросы к /administrator
*

Mick_20

  • Завсегдатай
  • 1005
  • 3 / 0
  • Что тут писать?
Re: hacked by Hmei7
« Ответ #23 : 13.02.2014, 14:41:42 »
А логи хостинга включены? Открой access.log в редакторе Notepad++ , и ищем запросы к /administrator
а где это файл лежит?
*

jem777

  • Завсегдатай
  • 1666
  • 119 / 2
Re: hacked by Hmei7
« Ответ #24 : 11.03.2014, 08:10:12 »
http://www.secbot.org/hacked-by-hmei7/

Цитировать
Анализ и предотвращение:

В ходе проведенного анализа механизмов взлома было установлено, что взлому подвержены сайты на системе управления Joomla.
Взлом происходит через ошибку модуля JCE Editor, а именно через ошибку проверки безопасности при работе с gif файлами.
Для предотвращения последующих взломов необходимо выполнить следующее:

Обновить Joomla и все ее компоненты до последней версии.
Если обновление невозможно отключить возможность работы в gif файлами в настройках компонента JCE Editor.

На одном старом сайте обнаружил взлом. Посмотрим, поможет ли отключение gif в редакторе и на сайте.
*

jem777

  • Завсегдатай
  • 1666
  • 119 / 2
Re: hacked by Hmei7
« Ответ #25 : 11.03.2014, 09:06:15 »
Точно ломают через JCE, сам производитель рекомендует обновить редактор.

http://www.joomlacontenteditor.net/support/forum/sos-possible-vulnerability-in-image-manager
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Re: hacked by Hmei7
« Ответ #26 : 11.03.2014, 11:00:28 »
Точно ломают через JCE,

С чем связаны все последние заражения сайтов
2. Редактор JCE - его последнее время залатывали не раз.
*

jem777

  • Завсегдатай
  • 1666
  • 119 / 2
Re: hacked by Hmei7
« Ответ #27 : 16.03.2014, 08:21:01 »
Пока вроде все чисто, следов взлома нет. Запретил gif файлы везде во всех расширениях.
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: hacked by Hmei7
« Ответ #28 : 16.03.2014, 11:31:13 »
Пока вроде все чисто, следов взлома нет. Запретил gif файлы везде во всех расширениях.
если версия движка 1.5.26 делаем так
-если пользователи без регистрации и не нужны то заливку изображений разрешаем только супер админу
-и ставится обязательно последний хак от 08.2013 он как раз на заливку сделан
-ну и последнее это всегда следить за расширениями требуется и вовремя обновлять
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Hacked by

Автор fedwow

Ответов: 24
Просмотров: 2043
Последний ответ 02.11.2016, 12:22:38
от Septdir
HaCkEd By Riad SyR Hack

Автор Koka51

Ответов: 10
Просмотров: 1745
Последний ответ 21.10.2014, 19:07:25
от flyingspook
Взломали мою Joomla. Теперь выскакивает сообщение вместо главной страницы HACKED By Executi0n3r|Trzi

Автор engineers

Ответов: 28
Просмотров: 25898
Последний ответ 24.06.2012, 19:26:27
от wishlight
Hacked By_DAVACI

Автор Maxum

Ответов: 25
Просмотров: 2986
Последний ответ 14.06.2012, 11:44:20
от Maxum
Hacked by TRAX

Автор MaximBV

Ответов: 5
Просмотров: 1845
Последний ответ 12.04.2011, 23:18:15
от Kyrsor