0 Пользователей и 1 Гость просматривают эту тему.
  • 7 Ответов
  • 2575 Просмотров
*

Krec

  • Осваиваюсь на форуме
  • 13
  • 0 / 0
Ребята, у нас сайт маленький, публикуем рецепты, в виде блога, а в недели один раз администратор сам сформирирует рассылка с новыми рецептами и высылает подписчикам.
Вчера была странная рассылка, все как обычно, но гиперссылка, типа подробнее читайте в книге. А это же "книга" RAR архив, а внутри exe _шник. вот отчет из вирустотала:
https://www.virustotal.com/file/4ae58e5222291274194edfcffe11cb9737d53dba3c17ad824d0cc803051bccd0/analysis/1344363508/
т.е. сомений нету, что это вирус. Только вот не знаю как или где посмотреть под каким логином зашли на сайт в админский панель , ну или кто эту рассылку выслал.
Ну и конечно - как узнать не залили ли сайт шелл ?

Код
Информация о системеПараметр  Значение  
   
Платформа, на которой работает PHP  Linux ares 3.0.28-beget #1 SMP Sun Apr 15 18:12:41 MSK 2012 x86_64 
Версия базы данных  5.1.61-beget-log 
Кодировка базы данных  utf8_general_ci 
Версия PHP  5.2.17 
Веб-сервер  Apache/2.2.22 (Unix) 
Интерфейс между веб-сервером и PHP  apache2handler 
Версия Joomla!  Joomla! 2.5.4 Stable [ Ember ] 2-April-2012 14:00 GMT 
Версия Joomla! Platform  Joomla Platform 11.4.0 Stable [ Brian Kernighan ] 03-Jan-2012 00:00 GMT
 
Рассылки делается с помощью модуля AcyMailing
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: Подозрение на взлом сайта
« Ответ #1 : 08.08.2012, 08:41:38 »
Тут я собрал сканеры форумчан. Но по моему скорее всего у кого то есть доступ к рассылкам. Пароли смените.
*

Krec

  • Осваиваюсь на форуме
  • 13
  • 0 / 0
Re: Подозрение на взлом сайта
« Ответ #2 : 08.08.2012, 15:40:27 »
В вообще как можно в логах посмотреть кто зашел на сайт с админ. правами? есть всего 2 акаунта с админ правами...
вот хочу просто узнать какой из них зашел.
еще имею IP адрес подозреваемого... могу даже сверить.
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: Подозрение на взлом сайта
« Ответ #3 : 08.08.2012, 16:58:58 »
смотрите логи доступа к админке с авторизацией.
*

Krec

  • Осваиваюсь на форуме
  • 13
  • 0 / 0
Re: Подозрение на взлом сайта
« Ответ #4 : 09.08.2012, 01:34:54 »
смотрите логи доступа к админке с авторизацией.
Вот этого и хочу! а как это делать? т.е. где и как/чем смотрет это?
как в логе искать этот запись ? есть какоие то сигнатуры?
*

Krec

  • Осваиваюсь на форуме
  • 13
  • 0 / 0
Re: Подозрение на взлом сайта
« Ответ #5 : 10.08.2012, 19:19:57 »
не ужели никто не знает где эти логи находятся и как их проверить ?
И как проверить доступ к админке с авторизацией?
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Re: Подозрение на взлом сайта
« Ответ #6 : 10.08.2012, 19:39:21 »
не ужели никто не знает где эти логи находятся и как их проверить ?
Да я че то подумал,что это просто для тебя,судя по первому посту в теме.
хостинг какой.если виртуальный,то директория хостинга /logs ->access.log
VPS,VDS -/httpd-logs->access.log
Или смотри в настройках конфига для домена /www
*

Krec

  • Осваиваюсь на форуме
  • 13
  • 0 / 0
Re: Подозрение на взлом сайта
« Ответ #7 : 11.08.2012, 00:39:09 »
Да я че то подумал,что это просто для тебя,судя по первому посту в теме.
хостинг какой.если виртуальный,то директория хостинга /logs ->access.log
VPS,VDS -/httpd-logs->access.log
Или смотри в настройках конфига для домена /www

хостинг у нас "Виртуальный.
вот подключился по FTP и такая картина:



Нет там папки Logs в корневом каталоге :(

P.S. обратился хостингу, сказали , что надо ручной включить :( провал короче...
нашел только error.php , но там ничего подозрительного... есть что то типа мини-брутфорса (где то 100-150 запроса в мнуту)
вот типа такого:
Код
2012-07-20	20:36:01	INFO	31.185.0.11	Joomla FAILURE: 	Username and password do not match or you do not have an account yet.
2012-07-20 20:36:01 INFO 31.185.0.11 Joomla FAILURE: Username and password do not match or you do not have an account yet.
2012-07-20 20:36:01 INFO 31.185.0.11 Joomla FAILURE: Username and password do not match or you do not have an account yet.
2012-07-20 20:36:01 INFO 31.185.0.11 Joomla FAILURE: Username and password do not match or you do not have an account yet.
2012-07-20 20:36:01 INFO 31.185.0.11 Joomla FAILURE: Username and password do not match or you do not have an account yet.
2012-07-20 20:36:02 INFO 31.185.0.11 Joomla FAILURE: Username and password do not match or you do not have an account yet.
и так около 150 строк
но это мне всеравно ничего не даст :( не смогу узнать левый человек был ли в админке.
« Последнее редактирование: 11.08.2012, 01:09:28 от Krec »
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

При открытии сайта с режима инкогнито перекидывает на вирусный сайт

Автор 62411

Ответов: 6
Просмотров: 325
Последний ответ 31.03.2024, 16:14:32
от SeBun
Вирус редирект или взлом с редиректом Joomla 3.10

Автор Wany205

Ответов: 1
Просмотров: 1007
Последний ответ 25.05.2023, 08:49:57
от Театрал
Похоже на взлом J! 3.5

Автор memo

Ответов: 7
Просмотров: 1500
Последний ответ 23.09.2022, 10:56:06
от marksetter
Компоненты и скрипты для защиты сайта. Логи атак на сайты

Автор wishlight

Ответов: 678
Просмотров: 243973
Последний ответ 14.09.2022, 14:29:43
от wishlight
Способы защиты сайта от DDoS атак?

Автор IgorMJ

Ответов: 7
Просмотров: 1295
Последний ответ 05.10.2021, 21:39:26
от ShopES