Новости Joomla

0 Пользователей и 1 Гость просматривают эту тему.
  • 55 Ответов
  • 10024 Просмотров
*

rubasket

  • Захожу иногда
  • 346
  • 13 / 1
  • RuBasket.com
Re: Взлом сайта терористами
« Ответ #30 : 01.07.2010, 16:23:26 »
Цитировать
Другой способ - .ftpaccess

Файл создаётся в корневой директории сайта (или вышележащей директории - public_html, htdocs, docs) и ограничивает ftp-доступ к этой директории и всем поддиректориям по IP. Если Вы используете статический IP для работы с сайтами, можно ограничить ftp-доступ одним своим IP (или своей подсетью, если IP динамический, но из ограниченного диапазона). Синтаксис:

<Limit ALL>
Allow from ххх.ххх.ххх.ххх # где ххх.ххх.ххх.ххх Ваш адрес IP
Deny from all
</Limit>

ЕЩЁ НЕ ЗАБУДЬТЕ 127.0.0.1 или хз что у вас там в конфиге - это если у вас фтп в системе включен
« Последнее редактирование: 01.07.2010, 18:48:13 от rubasket »
Только я знаю,что могу (C) Джон Локк 
Why him ?Mmm? What  about me? БЕНЖАМИН Л
*

rubasket

  • Захожу иногда
  • 346
  • 13 / 1
  • RuBasket.com
Re: Взлом сайта терористами
« Ответ #31 : 01.07.2010, 18:41:38 »
курил два года назад и что ? ты попробуй для начала сам-то ...
Только я знаю,что могу (C) Джон Локк 
Why him ?Mmm? What  about me? БЕНЖАМИН Л
*

rubasket

  • Захожу иногда
  • 346
  • 13 / 1
  • RuBasket.com
Re: Взлом сайта терористами
« Ответ #32 : 01.07.2010, 19:50:13 »

я имел в виду при вкл фтп в системе если вы ограничили доступ по фтп своим айпи ,то необходимо добавить айпи из конфигурации ... что тут непонятного не понимаю...
пс.вроде на форумах на ты оьщаются ?
Только я знаю,что могу (C) Джон Локк 
Why him ?Mmm? What  about me? БЕНЖАМИН Л
*

anester

  • Осваиваюсь на форуме
  • 45
  • 1 / 0
Re: Взлом сайта терористами
« Ответ #33 : 02.07.2010, 10:00:23 »
.... а теперь через этот файл ползают на сайт и им пофиг уже на ваши ФТП доступы и пароли.
Да скорее всего так, но как обнаружить тот файл?
И еще не совсем понятно как можно поменять файл в правами - 400
Родилась еще идея, до выяснения файла, может есть возможность в Joomla изменить название файла index.php на какоето другое? Соответственно в конфиге апача мы потом все поменяем.
*

anester

  • Осваиваюсь на форуме
  • 45
  • 1 / 0
Re: Взлом сайта терористами
« Ответ #35 : 02.07.2010, 10:15:41 »
SEF

Т.е. SEF можно настроить таким образом, что главный загрузочный файл будет не index ?
*

SmokerMan

  • Гуру
  • 5290
  • 720 / 26
Re: Взлом сайта терористами
« Ответ #36 : 02.07.2010, 10:20:39 »
Т.е. SEF можно настроить таким образом, что главный загрузочный файл будет не index ?
да, достаточно включит "использовать mod_rewrite" в общих настройках. И переименовать htaccess.txt в .htaccess
Но на безопасность это никак не повлияет :)
*

anester

  • Осваиваюсь на форуме
  • 45
  • 1 / 0
Re: Взлом сайта терористами
« Ответ #37 : 02.07.2010, 10:25:04 »
А не может быть, что Вас через хостера ломают?

Мы тоже про это думаем. Решили разнести сайты по разным хостерам (работа конечно мудацкая) с 2 целями (мы возьмем бэкапы до взлома).

1. Убедиться что нас ломают не через хостера (или убедиться в этом)
2. Тот сайт который сломается, в нем уже искать уязвимость (ну если сломаются все, опять, тогда станет ясно что зараза уже внутри каждого сайта)

Мы проанализировали HTML код наших страничек (хорошо что их там не много), сейчас ищем систему (или веб сервис) который с точностью до минуты определит когда меняется наш файл index.php

Да, еще, в очередной раз подложим заразу Verio (в прошлый раз они нам помогли разобраться с херней). Очень дорогой хостинг. Но думаю если они нам и в этот раз помогут, уйдем к ним.
*

one_more

  • Захожу иногда
  • 139
  • 87 / 3
  • there is no spoon
Re: Взлом сайта терористами
« Ответ #38 : 02.07.2010, 15:59:06 »
как обнаружить тот файл?
И еще не совсем понятно как можно поменять файл в правами - 400
Вероятно Вам залили шелл. Если хостер не оказывает услуг по сканированию директорий сайта антивирусом, то простейший способ этот шелл найти - это скачать весь сайт полностью, включая картинки и прочее, на локальный компьютер и просканировать парой хороших антивирусов со свежими базами. Но это не снимает вопроса - как шелл был залит? Где-то есть "дыра".

Дыру можно искать в логах (подозрительны любые обращение к php-файлам, отличающимся от корневого index.php), а можно гуглом. Составьте полный список используемых модулей, компонентов и плагинов (включая номер версии) и погуглите, на предмет обнаруженных в них уязвимостей.
Errare humanum est
*

Sulpher

  • Живу я здесь
  • 2136
  • 402 / 16
  • Шаблоны и расширения Joomla
Re: Взлом сайта терористами
« Ответ #39 : 04.07.2010, 13:58:12 »
somick, Вы извините, но тема названа некорректно. В данном случае в качестве "террористов" ваступают какие-нибудь турецкие школьники, подчерпнувшие информацию об уязвимости Joomla от больших дядь на каком-то своем форуме и решившие поиграться. А суть послания в том, что эти "хакеры" назвали государство Израиль террористом и призвали остановить террор. Такова суть их послания. (правда непонятно, зачем для этого ваш сайт. Кстати, хакер оставил свое мыло)
Поэтому лучшим выходом из ситуации будет чистка сайта и своевременное обновление.
*

somick

  • Захожу иногда
  • 105
  • 8 / 0
Re: Взлом сайта терористами
« Ответ #40 : 04.07.2010, 14:40:15 »
somick, Вы извините, но тема названа некорректно. В данном случае в качестве "террористов" ваступают какие-нибудь турецкие школьники, подчерпнувшие информацию об уязвимости Joomla от больших дядь на каком-то своем форуме и решившие поиграться. А суть послания в том, что эти "хакеры" назвали государство Израиль террористом и призвали остановить террор. Такова суть их послания. (правда непонятно, зачем для этого ваш сайт. Кстати, хакер оставил свое мыло)
Поэтому лучшим выходом из ситуации будет чистка сайта и своевременное обновление.
Мопед не мой :) Я просто активно интересуюсь этими "антиреррористами" потому что ломают они бодро и давно. Движки ломают разные: DLE регулярно, Wordpress слышал тоже ломают.

Кстати, своими действиями они вызывают противоположенный эффект: сочувствовать начинаешь израильтянам, что у них соседи такие идиоты.
*

Sulpher

  • Живу я здесь
  • 2136
  • 402 / 16
  • Шаблоны и расширения Joomla
Re: Взлом сайта терористами
« Ответ #41 : 04.07.2010, 14:57:36 »
Да не спорю: мне самому давно интересно, откуда эти школьники черпают информацию об уязвимостях Joomla. Возможно есть какой-то хаккерский ресурс - было бы полезно учитывать специфику Joomla.
*

Prorok

  • Захожу иногда
  • 95
  • 11 / 2
  • Смерть закрытому СофТу!
Re: Взлом сайта терористами
« Ответ #42 : 04.07.2010, 15:17:59 »
Нажмите на ссылку которую товарищ давал на 1 страницы данной новости ведущую в Google и посмотрите сайты которые ломали. на некоторых из них можно понять что там присутствует шел атака :)
*

anester

  • Осваиваюсь на форуме
  • 45
  • 1 / 0
Re: Взлом сайта терористами
« Ответ #43 : 06.07.2010, 15:18:59 »
Итак, можно сделать первые выводы

Ломают через хостера. Мы перенесли несколько сайтов, на другой хостинг. Сайты в добром здравии находятся уже несколько дней.

Стараемся делать это у разных, чтобы понять где сидит shell

А вот что касается информационных ресурсов по безопасности, то это конечно интересно. Но заниматься сам постоянно этим не будешь, а чтобы это окупалось, и держать на этом человека, таких сайтов должно быть как минимум сотни две.
*

anester

  • Осваиваюсь на форуме
  • 45
  • 1 / 0
Re: Взлом сайта терористами
« Ответ #45 : 07.07.2010, 12:34:26 »
Хочется спросить у общественности. Существует ли какой то ресурс или сервис, который четко укажет какие файлы поменялись и добавились на сайте?
Ведь тогда, по идее, станет видно.
Лог сервера, вещь конечно интересная, но не информативная.
Может написать какой то обработчик, который разложит по полочкам, разные действия над сервером? (хотя я уверен что они существуют)
*

PashkaRu

  • Давно я тут
  • 941
  • 91 / 4
  • Дедушка Игнат, изыди ((((
Re: Взлом сайта терористами
« Ответ #46 : 07.07.2010, 12:37:44 »
фтп в этом деле помогает : )
файлы сортируются по папочкам и.... кстати, в папке дата изменения тоже меняется, если файлы внутри были добавлены/изменены
+
*

fedya

  • Захожу иногда
  • 463
  • 50 / 1
Re: Взлом сайта терористами
« Ответ #47 : 07.07.2010, 17:55:58 »
по отслеживанию...левых внезапно появившихся скриптов...есть такой сервис
Вместо того, чтобы доказывать истинность своих положений и опровергать аргументацию оппонента, демагог может обращаться к приёму ad hominem — критиковать не аргументы, а личность оппонента, пытаясь убедить зрителей, что оппонент — плохой, недостойный, не разбирающийся в вопросе, пристрастный или лицемерный человек.
*

wishlight

  • Гуру
  • 5074
  • 319 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Взлом сайта терористами
« Ответ #48 : 07.07.2010, 19:22:23 »
по отслеживанию...левых внезапно появившихся скриптов...есть такой сервис

+1 пригодится
*

one_more

  • Захожу иногда
  • 139
  • 87 / 3
  • there is no spoon
Re: Взлом сайта терористами
« Ответ #49 : 08.07.2010, 07:02:11 »
по отслеживанию...левых внезапно появившихся скриптов...есть такой сервис
Этот сервис отслеживает новые JavaScript'ы, тогда как новые файлы php он оследить не сможет никак. Т.е. защиты от шеллов он не предложит никакой вообще. Кроме того, этот сервис не отличает собственный js движка (используемый, например, для скрытия e-mail) от js-вирусов, поэтому будет постоянно долбить мозг ложными срабатываниями. Пользовался -> отказался.

Хочется спросить у общественности. Существует ли какой то ресурс или сервис, который четко укажет какие файлы поменялись и добавились на сайте?
Отследить изменения в директориях сайта можно только по ftp/SSH. Если есть локальная не взломанная версия сайта, можно сравнить её с удалённым сайтом утилитами вроде Beyond Compare (которые работают и по ftp). Новые файлы найдёте относительно быстро, но если искать изменения в файлах, сравнивая файлы по CRC (а сравнение по размеру почти наверняка будет некорректным), то лучше это делать, предварительно скачав сайт на локальную машину: скорость работы увеличится раз... ну, я на знаю, как называется число, с таким количеством нулей.
Errare humanum est
*

anester

  • Осваиваюсь на форуме
  • 45
  • 1 / 0
Re: Взлом сайта терористами
« Ответ #50 : 04.08.2010, 21:49:48 »
итак прошел месяц
Все наши сайты живы и здоровы. Мы даже, на некоторых, для эксперимента, сняли всю ту защиту которую городили.
Итак с уверенностью можно сказать, что это хостер.

Советов по поводу выбора хостера давать не буду - они надеюсь всем известны
*

Magnum

  • Захожу иногда
  • 269
  • 14 / 0
  • magnumblog.space
Re: Взлом сайта терористами
« Ответ #52 : 04.08.2010, 22:50:49 »
Вставлю свои 5 коп., в ваше обсуждение =)
Вот сегодня нашел на хабре: http://habrahabr.ru/blogs/sysadm/100961/

Такой метод не исключен =) И это не зависит от сайта =)
Я не волшебник. Я всего лишь учусь!
*

anester

  • Осваиваюсь на форуме
  • 45
  • 1 / 0
Re: Взлом сайта терористами
« Ответ #53 : 05.08.2010, 11:23:15 »
а назовите хостера

У которого сайты лежали? Не скажу по собственным соображениям, тем более они свернулись
К кому переехали - народ сочтет за рекламу
*

PashkaRu

  • Давно я тут
  • 941
  • 91 / 4
  • Дедушка Игнат, изыди ((((
Re: Взлом сайта терористами
« Ответ #54 : 05.08.2010, 12:21:14 »
ну если народ спрашивает, то за рекламу не сочтет : )
+
*

anester

  • Осваиваюсь на форуме
  • 45
  • 1 / 0
Re: Взлом сайта терористами
« Ответ #55 : 09.08.2010, 10:35:58 »
На данный момент остановились на p-host.com.ua

Думаем взять дедик на hetzner.de
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

При открытии сайта с режима инкогнито перекидывает на вирусный сайт

Автор 62411

Ответов: 6
Просмотров: 3150
Последний ответ 31.03.2024, 16:14:32
от SeBun
Вирус редирект или взлом с редиректом Joomla 3.10

Автор Wany205

Ответов: 1
Просмотров: 3473
Последний ответ 25.05.2023, 08:49:57
от Театрал
Похоже на взлом J! 3.5

Автор memo

Ответов: 7
Просмотров: 3431
Последний ответ 23.09.2022, 10:56:06
от marksetter
Компоненты и скрипты для защиты сайта. Логи атак на сайты

Автор wishlight

Ответов: 678
Просмотров: 268188
Последний ответ 14.09.2022, 14:29:43
от wishlight
Способы защиты сайта от DDoS атак?

Автор IgorMJ

Ответов: 7
Просмотров: 2753
Последний ответ 05.10.2021, 21:39:26
от ShopES