0 Пользователей и 1 Гость просматривают эту тему.
  • 25 Ответов
  • 2984 Просмотров
*

Maxum

  • Давно я тут
  • 689
  • 32 / 1
Hacked By_DAVACI
« : 13.06.2012, 11:03:05 »
Вместо двух сайтов нарисовалось вот это

Цитировать
Hacked By_DAVACI
SLYHACKER & Beyaz_Hacker & DEATH_K1NG & Tra!ner & Bozodayir
Soykirim yok demek o zaman bizde simdi sanal soykirima baslayalim..
God Damn Murderer France and Israel and USA
Copyright 2006 Turk HACKER Tum Haklari saklidir taklit edilemez.
No War

На одном в админку не пускает (неверный пароль, говорит),  к другому доступ есть. К хостингу пока пароля нет (владелец должен дать).
Joomla была 1.5.20. Никакой защиты не стояло.
Тем похожих много и в них вразброс куча информации, можно ли пошагово объяснить, что делать в данной ситуации? А то первый раз сталкиваюсь с таким вопросом, даже не знаю, откуда начинать.
1. как вернуть сайты на место (если у хостера остались бэкапы - просто их развернуть?).
2. что сделать, чтобы на версии движка 1.5.хх обеспечить максимально возможную безопасность.

На обоих сайтах установлен компонент VirtueMart 1.1.5, переход на последнюю версию Jooml'ы, как понимаю, вряд ли возможен без обновления самого компонента, а там столько было плясок с ним...
*

mohax

  • Давно я тут
  • 901
  • 66 / 3
Re: Hacked By_DAVACI
« Ответ #1 : 13.06.2012, 12:16:26 »
ну текущая версия 1.5.26 уже. Думаю обновиться можно без особых проблем. Хотя с виртом только в ознакомительных целях имел дела, тонкостей не знаю.

процедура примерно следующая:

1) попытаться по логам  определить как прошли. Если найдете - отпишите здесь тоже.
2) Если есть бекапы, прогнать их на предмет бекдоров. Если все чисто- обновить все что можно и залить на сайт предварительно удалив старый (сделайте бэкап текущего состояния на всякий случай)

Как-то так.
*

Maxum

  • Давно я тут
  • 689
  • 32 / 1
Re: Hacked By_DAVACI
« Ответ #2 : 13.06.2012, 12:47:52 »
Благодарю.
"прогнать их на предмет бекдоров" - подскажите, как и чем это сделать? Имеете в виду сканирование самих архивов, полученных от хостера? (как только закончу все срочные дела, сразу плотно засяду за тему безопасности, но на данный момент - просто полный самовар в этом).
« Последнее редактирование: 13.06.2012, 12:52:05 от Maxum »
*

b2z

  • Глобальный модератор
  • 7290
  • 778 / 0
  • Разраблю понемногу
*

Maxum

  • Давно я тут
  • 689
  • 32 / 1
Re: Hacked By_DAVACI
« Ответ #4 : 13.06.2012, 12:54:27 »
Вот очень полезная статья на тему поиска дырок.
Спасибо, отправляюсь читать.

------------------------
Сейчас пока есть доступ по ftp. В папке tmp есть файл cspr.php - это вообще что?

[вложение удалено Администратором]
« Последнее редактирование: 13.06.2012, 13:08:14 от Maxum »
*

b2z

  • Глобальный модератор
  • 7290
  • 778 / 0
  • Разраблю понемногу
*

Maxum

  • Давно я тут
  • 689
  • 32 / 1
Re: Hacked By_DAVACI
« Ответ #6 : 13.06.2012, 13:18:48 »
Это-что то "левое"...
Мне вот тоже так думается...

Ещё в .htaccess появилось в конце
Цитировать
#__THIS_COMMENT_WAS_MADE_BY_SERVER_OWNER_RedirectMatch \.(dynamiccontent|pl|plx|perl|cgi|php|php4|php4|php6|php3|shtml)$ http://host-moscow.ru/cgi-sys/movingpage.cgi
#__THIS_COMMENT_WAS_MADE_BY_SERVER_OWNER_RedirectMatch \.(dynamiccontent|pl|plx|perl|cgi|php|php4|php4|php6|php3|shtml)$ http://host-moscow.ru/cgi-sys/movingpage.cgi
На хостинге некоторое время назад были какие-то переезды с сервера на сервер, может, и после этого появилось (дата изменения файла старовата, 20.12.2012).

И на одном из сайтов в корне появился файл .ftpquota - не помню такого, дата изменения - 4.06.2012. В нём всего одна строка
Цитировать
7684 108828013
В интернетах пишут, вроде как от хостера информационная записка.
« Последнее редактирование: 13.06.2012, 13:55:31 от Maxum »
*

mohax

  • Давно я тут
  • 901
  • 66 / 3
Re: Hacked By_DAVACI
« Ответ #7 : 13.06.2012, 13:38:09 »
Спасибо, отправляюсь читать.

------------------------
Сейчас пока есть доступ по ftp. В папке tmp есть файл cspr.php - это вообще что?
это шелл. удаляйте его.
*

Maxum

  • Давно я тут
  • 689
  • 32 / 1
Re: Hacked By_DAVACI
« Ответ #8 : 13.06.2012, 13:42:41 »
это шелл. удаляйте его.
Спасибо, удалю. Хорошо бы, конечно, у хостера бэкапы остались, у них они максимум недельной давности, но вдруг они ещё чистые.
А какие именно логи нужно посмотреть? Логи ошибок заканчиваются в мае, в папке logs ничего нет. У хостера что-то нужно спрашивать?
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: Hacked By_DAVACI
« Ответ #9 : 13.06.2012, 14:13:03 »
версия 1.5.20 была уязвима изначально и сразу сделали заплатку в 1.5.21
сканер в подписи про сканируй файлы и проверь то что покажет как правило shell один не лежит их рассовывают по всем сайта на хосте, а также ломают слабый сайт и все сайты у них как на ладони
*

Maxum

  • Давно я тут
  • 689
  • 32 / 1
Re: Hacked By_DAVACI
« Ответ #10 : 13.06.2012, 14:19:05 »
версия 1.5.20 была уязвима изначально и сразу сделали заплатку в 1.5.21
сканер в подписи про сканируй файлы и проверь то что покажет как правило shell один не лежит их рассовывают по всем сайта на хосте, а также ломают слабый сайт и все сайты у них как на ладони
Благодарю, сейчас попробую просканировать.

--------------------------------
В шаблонах index.php тоже "неместный". После удаления шелла и замены index.php на один из старых, выпадает ошибка Internal Server Error. И если на сервер обратно залить хакнутый index.php (заранее скачанный на локалку), та же самая ошибка (то есть привета из Турции исчез вместе со всем остальным).
При сканировании аналогично. Видимо, теперь только ждать, когда владелец сайтов обратится к хостеру за бекапами...

« Последнее редактирование: 13.06.2012, 14:36:34 от Maxum »
*

Maxum

  • Давно я тут
  • 689
  • 32 / 1
Re: Hacked By_DAVACI
« Ответ #11 : 13.06.2012, 17:13:52 »
Удалось просканировать, вот результат
Спойлер
[свернуть]

Это там везде зараза сидит или через эти файлы она может проникнуть? Файлы вроде такие же, как и года полтора назад...
« Последнее редактирование: 13.06.2012, 17:52:40 от Maxum »
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: Hacked By_DAVACI
« Ответ #12 : 13.06.2012, 17:45:38 »
это те файлы которые надо проверить/просмотреть
*

Maxum

  • Давно я тут
  • 689
  • 32 / 1
Re: Hacked By_DAVACI
« Ответ #13 : 13.06.2012, 17:49:03 »
Вразнобой просмотрены 12 файлов, ничем не отличаются от прошлогодних версий. Я, конечно, просмотрю абсолютно все, но если в них тоже ничего нет?
*

mohax

  • Давно я тут
  • 901
  • 66 / 3
Re: Hacked By_DAVACI
« Ответ #14 : 13.06.2012, 18:55:53 »
Вы так шелл не найдете. Они криптованные все. Откройте тот файл, который Вы выше давали. Там нет в чистом виде упоминания этих команд.
*

Maxum

  • Давно я тут
  • 689
  • 32 / 1
Re: Hacked By_DAVACI
« Ответ #15 : 14.06.2012, 03:13:11 »
Вы так шелл не найдете. Они криптованные все. Откройте тот файл, который Вы выше давали. Там нет в чистом виде упоминания этих команд.
Возможно. По крайней мере в моём случае те файлы, что нашёл сканер, чистые. А какие есть ещё способы?
Вручную мне удалось найти только этот самый cspr.php и заменить все index.php (в шапке и в шаблонах). Пока злодей не появляется, но это не дело, нужно откат сделать и обновлять то, что можно, а владелец сайтов молчит (кому это вообще нужно, интересно).
*

mohax

  • Давно я тут
  • 901
  • 66 / 3
Re: Hacked By_DAVACI
« Ответ #16 : 14.06.2012, 07:22:53 »
По той ссылке, которую давал bzzik есть парочка советов.
*

Maxum

  • Давно я тут
  • 689
  • 32 / 1
Re: Hacked By_DAVACI
« Ответ #17 : 14.06.2012, 09:51:05 »
По той ссылке, которую давал bzzik есть парочка советов.
Всё, на что хватило мозга, сделано:
1. Проверены указанные в статье директории на предмет прикольно названных файлов да и вообще на наличие новых или изменённых файлов.
2. Файл .htaccess проверен, в него добавлены некоторые строки, как советовали в соседней теме.
3. В логах ничего нет.
4. Пароли FTP в жизни никогда не хранились в FileZill'e. Но выяснилось, что один из сайтов передан другому человеку (потому и к админке доступа нет), и что там эта девушка делает - неизвестно.
5. Сделать бэкап и обновить расширения пока не удаётся (кому-то пофигу на свои сайты, лень хостеру написать, наверное).

Пока вот так.
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Hacked By_DAVACI
« Ответ #18 : 14.06.2012, 09:57:10 »
Ну если есть шелл, то доступ ко всем сайтам на учетке есть..
*

Maxum

  • Давно я тут
  • 689
  • 32 / 1
Re: Hacked By_DAVACI
« Ответ #19 : 14.06.2012, 10:20:04 »
Ну если есть шелл, то доступ ко всем сайтам на учетке есть..
Это я понимаю. Но как его ещё искать - не знаю. Сканеры выдают очень много файлов, которые "нужно проверить". После fls.php были честно проверены все найденные им файлы. Все чистые. Но после Ai-Bolit'a такое ощущение, что нужно всё удалять к чертям, ибо там тонны файлов нужно пересмотреть.
А раскидывать сайты по разным учёткам - это для владельца непосильный труд, наверное.
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Hacked By_DAVACI
« Ответ #20 : 14.06.2012, 10:56:25 »
Это я понимаю. Но как его ещё искать - не знаю. Сканеры выдают очень много файлов, которые "нужно проверить". После fls.php были честно проверены все найденные им файлы. Все чистые. Но после Ai-Bolit'a такое ощущение, что нужно всё удалять к чертям, ибо там тонны файлов нужно пересмотреть.
А раскидывать сайты по разным учёткам - это для владельца непосильный труд, наверное.
Кто это такие - не знаю, есть clamscan, можно искать по дату файлов
*

Maxum

  • Давно я тут
  • 689
  • 32 / 1
Re: Hacked By_DAVACI
« Ответ #21 : 14.06.2012, 11:28:53 »
есть clamscan, можно искать по дату файлов
По "дату" - это по дате изменения? Если да, то это сделано было в первую очередь.
Можно подробнее про clamscan? Я пока нахожу, что это команда для ubuntu... Может, не то ищу.
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Hacked By_DAVACI
« Ответ #22 : 14.06.2012, 11:32:31 »
По "дату" - это по дате изменения? Если да, то это сделано было в первую очередь.
Можно подробнее про clamscan? Я пока нахожу, что это команда для ubuntu... Может, не то ищу.
Ну да, не на винде же сервер?
Антивирус консольный.
*

Maxum

  • Давно я тут
  • 689
  • 32 / 1
Re: Hacked By_DAVACI
« Ответ #23 : 14.06.2012, 11:40:08 »
Ну да, не на винде же сервер?
Антивирус консольный.
Сервер-то не на винде, я на винде :), мне слово консоль знакомо весьма относительно и ассоциируется с командной строкой в этой самой винде, коей я пользуюсь не часто. Потому, если можно, постепенно: где взять, куда закинуть, как запустить. Пожалуйста.
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Hacked By_DAVACI
« Ответ #24 : 14.06.2012, 11:41:02 »
Если хостинг шаред без SSH - нигде
*

Maxum

  • Давно я тут
  • 689
  • 32 / 1
Re: Hacked By_DAVACI
« Ответ #25 : 14.06.2012, 11:44:20 »
Если хостинг шаред без SSH - нигде
Всё понятно...................
Спасибо в любом случае.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Hacked by

Автор fedwow

Ответов: 24
Просмотров: 2040
Последний ответ 02.11.2016, 12:22:38
от Septdir
HaCkEd By Riad SyR Hack

Автор Koka51

Ответов: 10
Просмотров: 1742
Последний ответ 21.10.2014, 19:07:25
от flyingspook
hacked by Hmei7

Автор pdnejoh2

Ответов: 28
Просмотров: 10048
Последний ответ 16.03.2014, 11:31:13
от flyingspook
Взломали мою Joomla. Теперь выскакивает сообщение вместо главной страницы HACKED By Executi0n3r|Trzi

Автор engineers

Ответов: 28
Просмотров: 25898
Последний ответ 24.06.2012, 19:26:27
от wishlight
Hacked by TRAX

Автор MaximBV

Ответов: 5
Просмотров: 1843
Последний ответ 12.04.2011, 23:18:15
от Kyrsor