Новости Joomla

20 лет Joomla: Ринат Кажетов

20 лет Joomla: Ринат Кажетов.В 2025 году Joomla исполнилось 20 лет

В 2025 году Joomla исполнилось 20 лет. Вокруг неё сложилось большое интернациональное русскоязычное сообщество. На сайте нашего сообщества и на Хабре к юбилею были собраны интервью с его видными представителями. Сегодня мы читаем интервью с Ринатом Кажетовым (@rkazhet). Ринат - один из администраторов чата русскоязычного Joomla-сообщества, из Казахстана. Это человек, который всегда знает или найдёт нужную ссылку, пристально следит за новостями в мире Joomla, многое узнаёт первым и просто очень отзывчивый человек. Интервью с Ринатом провёл Евгений Сивоконь.

Читать интервью

0 Пользователей и 1 Гость просматривают эту тему.
  • 29 Ответов
  • 5019 Просмотров
*

mark111

  • Захожу иногда
  • 63
  • 1 / 0
Проблема - уже больше недели раз в день примерно в index.php  в корне сайта дописывается яваскрипт, который начинает тянуть и кидать в видовс кучу екзешников. Антивирус аж стонет... Думал Joomla старая. Обновил - сейчас Joomla 1.5.25, VirtueMart 1.9, но проблема осталась. Сменил пароли к ФТП, отключил пользователей ФТП вообще, поменял пароль на базу, на сам файл index.php поставил права только для чтения ("r") - не помогло - права становяться rw-  и скрипт в начале страницы...

Очень нужен хоть какой-то дельный совет

 закодированно - ничего не понятно, и чем расходировать не придумал(хотя это особо и не зачем, главное побороть дописывание в index.php)
« Последнее редактирование: 25.02.2012, 17:09:29 от era »
*

AmdAveO

  • Захожу иногда
  • 165
  • 43 / 2
Re: Взломали сайт. Javascript в начале index.php
« Ответ #1 : 21.02.2012, 00:10:49 »
Да там чуть ли не в любой папке можно спрятать скрипт и пинговать его на выполнение.
По ходу придется долго и муторно сравнивать файлы/каталоги оригиналов с теми которые на сервере, выискивать лишние подозрительные, и проверять их.
Просить не буду! Сами дадите, когда совесть замучает. R336340187313
*

fist

  • Захожу иногда
  • 240
  • 29 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #2 : 21.02.2012, 00:14:51 »
проверьте файлы index.php и index.html я как то ... года два назад, в ручную все удалял, вот муторно было )
Интернет - как жизнь, смысла нет, а уходить не хочется...
*

mark111

  • Захожу иногда
  • 63
  • 1 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #3 : 21.02.2012, 00:39:15 »
проверьте файлы index.php и index.html я как то ... года два назад, в ручную все удалял, вот муторно было )
проверил - только в index.php в корне сайта этот код появляется. Его удаляю, а он через время другой дописывается...
*

hamer

  • Захожу иногда
  • 53
  • 1 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #4 : 21.02.2012, 00:44:55 »
проверил - только в index.php в корне сайта этот код появляется. Его удаляю, а он через время другой дописывается...

Обратитесь к хостеру с просьбой проверить сервер на вирусы.
Еще как вариант в шаблоне index.php найдите код, удалите и повторите эти действия в других шаблонах, которые используются сайтом, почистите временные папки.

Должно исчезнуть.
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Взломали сайт. Javascript в начале index.php
« Ответ #5 : 21.02.2012, 00:45:10 »
проверил - только в index.php в корне сайта этот код появляется. Его удаляю, а он через время другой дописывается...
Спорим что винда на компе?
*

fist

  • Захожу иногда
  • 240
  • 29 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #6 : 21.02.2012, 00:57:45 »
проверил - только в index.php в корне сайта этот код появляется. Его удаляю, а он через время другой дописывается...

ну тогда, удаляйте из всех файлов index.... в папках Joomla вредоносный код, но прежде сканируйте свой комп на вирусы
Интернет - как жизнь, смысла нет, а уходить не хочется...
*

krial

  • Новичок
  • 7
  • 0 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #7 : 21.02.2012, 16:31:22 »
проверил - только в index.php в корне сайта этот код появляется. Его удаляю, а он через время другой дописывается...

У Вас получилось решить эту проблему?
*

mark111

  • Захожу иногда
  • 63
  • 1 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #8 : 22.02.2012, 22:03:15 »
У Вас получилось решить эту проблему?
Понаходилось куча вирусов доктор вебом на компьютере(хотя стоит нод с постоянным обновлением). Код периодически всё-равно дописывается. Делаю полнотекстный поиск по коду сайта по рекомендациям яндекса на что-то подозрительное по ключевым словам eval, base64_decode, gzuncompress, gzinflate, ob_start, str_rot13 - пока ничего подозрительного не нашёл...
« Последнее редактирование: 22.02.2012, 23:01:28 от mark111 »
*

artlux

  • Захожу иногда
  • 466
  • 58 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #9 : 22.02.2012, 22:10:09 »
у меня чтото похожее было, висело в папке media
Разработка расширений: Joomla 1.5+, Bitrix 12+, Мобильные приложения для сайтов под Android (PhoneGap).
Для бонусов: Z136221252622, R242724126443, U423945028202. +79211696184(Мегафон), или плюсик в репу!
*

krial

  • Новичок
  • 7
  • 0 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #10 : 22.02.2012, 22:13:54 »
Понаходилось куча вирусов доктор вебом на компьютере(хотя стоит нод с постоянным обновлением). Код периодически всё-равно дописывается. Делаю полнотекстный поиск по коду сайта по рекомендациям яндекса на что-то подозрительное по ключевым словам eval, base64_decode, gzuncompress, gzinflate, ob_start, str_rot13

аналогично - код раз в сутки в среднем дописывается на разные сайты - но как побороть пока тоже не знаю... помет он в sql попал - как его оттуда вычистить?
*

mohax

  • Давно я тут
  • 901
  • 66 / 3
Re: Взломали сайт. Javascript в начале index.php
« Ответ #11 : 22.02.2012, 23:28:23 »
код - это следствие. Ищите причину. Посмотрите логи на хостинге хотя бы. Где-то сидит пхп-код, который его вписывает. Либо хостинг дырявый...
*

mark111

  • Захожу иногда
  • 63
  • 1 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #12 : 23.02.2012, 00:23:07 »
код - это следствие. Ищите причину. Посмотрите логи на хостинге хотя бы. Где-то сидит пхп-код, который его вписывает. Либо хостинг дырявый...
хостинг авторитетный, другие сайты на аккаунте пока не затронуло... То что код сидит - понятно, но какого вида он может быть, по каким ключевым словам искать не понятно. Логов много, пересматриваю, но ничего подозрительного не вижу. Как понимаю нужно не обычный POST запрос искать?
*

AmdAveO

  • Захожу иногда
  • 165
  • 43 / 2
Re: Взломали сайт. Javascript в начале index.php
« Ответ #13 : 23.02.2012, 02:22:12 »
Я ж говорю, сравнивать каталоги оригиналов и сервера.
Берем в руки что-то типа Meld и вперед, искать лишние файлы. Лучше сделать копии каталогов на компе, поиск быстрей будет.
Файл могли назвать как угодно, хоть index.php, хоть helper.php... если еще и поддержка шеловых файлов есть, то возможны .sh, .pl...
Просить не буду! Сами дадите, когда совесть замучает. R336340187313
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
*

mark111

  • Захожу иногда
  • 63
  • 1 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #15 : 23.02.2012, 11:32:14 »
2mark111
скрипт поиска в подписи сканируй сайт
Спасибо. Вывелось штук 20 ссылок на файлы вида

File: /home/......../request.php
String:: $_POST[

File: /home/...../button/confirm.php
String:: confirm(


Но пост и конфирм должны ж быть на сайте. Файлы конечно каждый пересмотрю
« Последнее редактирование: 23.02.2012, 11:49:05 от mark111 »
*

krial

  • Новичок
  • 7
  • 0 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #16 : 24.02.2012, 02:15:16 »
Спасибо. Вывелось штук 20 ссылок на файлы вида

File: /home/......../request.php
String:: $_POST[

File: /home/...../button/confirm.php
String:: confirm(


Но пост и конфирм должны ж быть на сайте. Файлы конечно каждый пересмотрю


а можно поподробнее как нужно правильно все делать или ссылочку на статью где можно об этом почитать...
*

mark111

  • Захожу иногда
  • 63
  • 1 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #17 : 24.02.2012, 10:44:59 »
уже 2 дня как сайт вредоносный код не посещает, надеюсь больше с этим ужасом не увижусь. В качестве итога по проделанной работе(для тех кто столкнулся с такой же бедой): первым делом  полечил вирусы на локальном компьютере,заказал проверку на хостинге - результатов не дала,пересмотр логов фтп ничего не дал, пересмотр ошибок апача, PHP тоже ничего. Скачал сайт с хостинга на локальный компьютер. Самый лучший помощник (имхо) Notepad++! Он ищет текст в файлах. Искать не понятно что нужно было, т.е. искать "<script>var" безсмысленно, но я пробовал - нет результатов. Перебрал много комбинаций, находилось много файлов, каждый пересматривал на что-то подозрительное... в итоге реально помог поиск по ключевым словам eval, base64_decode, gzuncompress, gzinflate, ob_start, str_rot13, а конкретнее по base64_. Нашёл несколько подозрительных файлов, основные - файл название.gif внутри которого было <script> потом_куча_крокозябл ...base64_.......</script> я его сразу удалил даже не присматриваясь, и нашёл ещё файл cron.php на установленном форуме, которым никто не пользовался даже, просто когда-то был установлен и висел без дела, ну и папку с форумом прибил. Вот так весело было "убито" больше недели на поиски "заразы"... Осталось теперь вернуть репутацию в поисковиках, уйти из категории "сайт может угрожать вашей безопасности"

Кому информация пригодилась - ставьте плюсик :)
« Последнее редактирование: 24.02.2012, 10:49:30 от mark111 »
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: Взломали сайт. Javascript в начале index.php
« Ответ #18 : 24.02.2012, 11:19:55 »
Цитировать
Кому информация пригодилась - ставьте плюсик
хм как вымогатель  ^-^
*

mark111

  • Захожу иногда
  • 63
  • 1 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #19 : 24.02.2012, 11:25:51 »
хм как вымогатель  ^-^
чего ж вымогатель? Если тебе инфа бесполезна не ставь!  Плюсик жеж не деньги, а символическая благодарность за помощь!
Я , например, плюсиком не жлоблюсь если человек своим советом помог мне сэкономить время на решение задачи



ЗЫ.. а в твой скрипт можно кстати внести доработку по поиску не только в php и HTML файлах а и других, кто ж знал что в *.gif может сидеть вредоносный код
« Последнее редактирование: 24.02.2012, 11:30:36 от mark111 »
*

oriol

  • Завсегдатай
  • 1042
  • 100 / 4
Re: Взломали сайт. Javascript в начале index.php
« Ответ #20 : 24.02.2012, 11:34:54 »
Т.С. А ведь вся инфа с форума и своего ты не чего не добавил да и на ПЛЮСИК за инфу не кому не тыкнул  ;)
*

mark111

  • Захожу иногда
  • 63
  • 1 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #21 : 24.02.2012, 11:37:44 »
Т.С. А ведь вся инфа с форума и своего ты не чего не добавил да и на ПЛЮСИК за инфу не кому не тыкнул  ;)

мне помогла инфа справки яндекса! В которой было сказанно, что нужно вести поиск  "по ключевым словам eval, base64_decode, gzuncompress, gzinflate, ob_start, str_rot13"!

*

mark111

  • Захожу иногда
  • 63
  • 1 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #22 : 24.02.2012, 11:38:58 »
мне помогла инфа справики яндекса! В которой было сказанно, что нужно вести поиск  "по ключевым словам eval, base64_decode, gzuncompress, gzinflate, ob_start, str_rot13"!



короче, люди, не вздумайте ставить мне плюсик! Ато тут ща сделают из меня корысного...

Тему можно закрывать, всем спасибо за участие, что не оставили в беде, кто чем мог - помогал, подсказывал, я всем благодарен!
*

AmdAveO

  • Захожу иногда
  • 165
  • 43 / 2
Re: Взломали сайт. Javascript в начале index.php
« Ответ #23 : 24.02.2012, 11:47:06 »
Плюсики яндексу не забудь поставить, глядишь он тебе и тиц с pr подкинет.
Т.с. взаимная любовь начнется.  ;D
Просить не буду! Сами дадите, когда совесть замучает. R336340187313
*

mark111

  • Захожу иногда
  • 63
  • 1 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #24 : 24.02.2012, 11:51:40 »
Плюсики яндексу не забудь поставить, глядишь он тебе и тиц с pr подкинет.
Т.с. взаимная любовь начнется.  ;D
та гляди, Яндекс уже с 14 числа в опасные кинул и пересканивать не хочет
*

krial

  • Новичок
  • 7
  • 0 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #25 : 25.02.2012, 15:15:31 »
та гляди, Яндекс уже с 14 числа в опасные кинул и пересканивать не хочет


дня три ничего не было и опять вылезло....
*

krial

  • Новичок
  • 7
  • 0 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #26 : 25.02.2012, 15:17:23 »
дня три ничего не было и опять вылезло....
новый вредоносный скрипт
« Последнее редактирование: 25.02.2012, 17:09:09 от era »
*

krial

  • Новичок
  • 7
  • 0 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #28 : 02.03.2012, 14:39:27 »
у меня на сайтах вирус прятался в папке /components/com_wrapper/views/wrapper/
назывался хитро: setting.php
*

krial

  • Новичок
  • 7
  • 0 / 0
Re: Взломали сайт. Javascript в начале index.php
« Ответ #29 : 02.03.2012, 14:59:56 »
на некоторых сайтах тоже название только в папке /components/com_wrapper/views/wrapper/tmpl/
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

В файле index.php постоянно появляется вредоносный код

Автор Armal

Ответов: 29
Просмотров: 4466
Последний ответ 08.05.2021, 16:16:32
от gartes
Запретить смену прав на index.php - Joomla

Автор magrychev

Ответов: 5
Просмотров: 3012
Последний ответ 24.10.2017, 21:14:24
от winstrool
Взломали сайт, что делает код?

Автор Леон

Ответов: 11
Просмотров: 2047
Последний ответ 01.12.2016, 11:58:25
от wishlight
Добавляется адрес к index.php

Автор kokon_zver

Ответов: 8
Просмотров: 2188
Последний ответ 21.11.2016, 10:34:29
от Дмитрий_76
htaccess и htpasswd пароль только на url с параметром например "index.php?test"

Автор ice99

Ответов: 4
Просмотров: 1856
Последний ответ 28.08.2016, 20:52:51
от flyingspook