Новости Joomla

0 Пользователей и 1 Гость просматривают эту тему.
  • 6 Ответов
  • 5008 Просмотров
*

Aleks_El_Dia

  • Живу я здесь
  • 3671
  • 353 / 0
  • AEDStudio Joomla! Direction
Взлом J! 1.5.22
« : 30.03.2012, 01:01:37 »
Сегодня обнаружил что взломали один из сайтов. Взломали давно, около месяца назад. На главной не грузился шаблон (только текст) на остальных страницах - бесконечная переадресация. Логов доступа, разумеется, уже нет.
Порядок взлома:
Каким то образом получили доступ к директории сайта
Далее залили два файла
Цитировать
Обнаружены новые изменения 28/02/12 00:00:12:
Новый:  /public_html/site/index.php
Новый:  /public_html/images/f.php
В images залили f.php и создали папку site с index.php - тоесть внедрили shell.
Был отредактирован .htaccess - к сожалению не сохранился.
Далее, примерно через неделю, появился файл /images/stories/index.php и, там же, .htaccess
Цитировать
Обнаружены новые изменения 05/03/12 12:00:26:
Новый:  /public_html/images/stories/index.php
Содержание index.php
Спойлер
[свернуть]
Содержание .htaccess
Спойлер
[свернуть]
Файлы /public_html/site/index.php и /public_html/images/f.php после всех манипуляций удалили, поэтому содержание неизвестно.

Соседние сайты не пострадали.

Joomla! 1.5.22
Phoca Gallery 2.7.4
Akeeba Backup 3.2.7
JComments 2.2.0.10
Xmap 1.2.10
« Последнее редактирование: 30.03.2012, 09:40:16 от Aleks_El_Dia »
Спам придумали боги в отместку за наши молитвы (с) Рома Воронежский
На молоко: Z369038872422 || R210017695494 || U247040729215 || ЯД 410011288250383
Мигрирую сайты, переношу расширения J!1.0->J!1.5->J!2.5. Более 50 успешных миграций.
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: Взлом J! 1.5.22
« Ответ #1 : 30.03.2012, 11:09:13 »
если не vps/vds с разделенными правами на сайты ip/user/папки, а все набросано в одну папку то проверь соседей на наличие sheel он может быть другим не таким как на этом сайте
*

era

  • Администратор
  • 1588
  • 392 / 5
  • В туалете лучше быть пользователем, чем админом.
Re: Взлом J! 1.5.22
« Ответ #2 : 30.03.2012, 11:15:09 »
перед тем как удалить файлы новые - запомните дату их создания и в логах апача ищите обращения в эту секунду, тогда и поймёте через что залили
*

Aleks_El_Dia

  • Живу я здесь
  • 3671
  • 353 / 0
  • AEDStudio Joomla! Direction
Re: Взлом J! 1.5.22
« Ответ #3 : 30.03.2012, 18:16:57 »
перед тем как удалить файлы новые - запомните дату их создания и в логах апача ищите обращения в эту секунду, тогда и поймёте через что залили
Залили 28 февраля. И сразу видимо удалили. Логов, естественно, такой давности нет. Не VDS, обычный шаред.
Спам придумали боги в отместку за наши молитвы (с) Рома Воронежский
На молоко: Z369038872422 || R210017695494 || U247040729215 || ЯД 410011288250383
Мигрирую сайты, переношу расширения J!1.0->J!1.5->J!2.5. Более 50 успешных миграций.
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: Взлом J! 1.5.22
« Ответ #4 : 30.03.2012, 18:29:24 »
есть две засады даже на vps/vds
если фронт обрабатывает ngixt и работают с фронта, то IP будут серверные
пачем можно увидеть как доступ к админке нашли, и опять не всегда правильная информация бывает, а логи и почистить могут не во всех случаях но можно
*

smart

  • Администратор
  • 6478
  • 1318 / 15
  • Хочешь сделать хорошо — сделай!
Re: Взлом J! 1.5.22
« Ответ #5 : 30.03.2012, 18:43:49 »
Регистрация пользователей на сайте открыта? Пароли у администраторов не изменились? Я бы попробовал сменить права на файлы, чтобы если еще раз попытаются в логах это отразилось ошибкой. Кроме того, я бы сделал полный снимок сайта и сравнил бы его с бекапом январским допустим. Или, с чистой 1.5.22... На предмет каких-то изменений в самом ядре.

*

Aleks_El_Dia

  • Живу я здесь
  • 3671
  • 353 / 0
  • AEDStudio Joomla! Direction
Re: Взлом J! 1.5.22
« Ответ #6 : 30.03.2012, 20:25:54 »
Сайт, можно сказать, бесхозный. Клиент его давно забросил, висит себе, есть не просит. Собственно потому и не следил за ним пристально. Регистрация закрыта, пароли не сменились.
Изменений, кроме вышеперечисленных мной, не было. Использую Eyesite - компонент мониторинга изменений в файловой системе сайта - выставил ежедневную проверку по крону и отправкой результатов на мыло.
Спам придумали боги в отместку за наши молитвы (с) Рома Воронежский
На молоко: Z369038872422 || R210017695494 || U247040729215 || ЯД 410011288250383
Мигрирую сайты, переношу расширения J!1.0->J!1.5->J!2.5. Более 50 успешных миграций.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Взломали сайт, что делает код?

Автор Леон

Ответов: 11
Просмотров: 2047
Последний ответ 01.12.2016, 11:58:25
от wishlight
Вирус js.redirector.304

Автор tegos134

Ответов: 1
Просмотров: 1468
Последний ответ 24.08.2016, 22:18:17
от beliyadm
В Head появляется скрипт

Автор Zegeberg

Ответов: 3
Просмотров: 1459
Последний ответ 23.06.2016, 16:07:19
от Zegeberg
Проблемы с правами после смены хостинга

Автор Леон

Ответов: 2
Просмотров: 1422
Последний ответ 10.05.2016, 11:39:36
от Леон
Появляются новые пользователи "Super User" с логи

Автор crcp_kz

Ответов: 9
Просмотров: 2881
Последний ответ 25.04.2016, 11:54:06
от FitMe