0 Пользователей и 1 Гость просматривают эту тему.
  • 65 Ответов
  • 10931 Просмотров
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
На сегодняшний день хакеры обленились полностью, нет время все расписывать распишу в кратце суть темы, а остальные добавят кто в теме.

Все началось с турецких хакеров когда shell ни кто не заливал просто делали SQL Injection, и получив доступ к сайту заливали файл назывался он image.php или img.php в папку images(реже заливали в папку tmp), через него шло подключению к shell на сторонний хост, и замена главной страницы, это мирные взломы радикалов с угрозами в сторону различных стран, не считаю их страшными, они не преследовали материальной выгоды и не думали о последствиях.
Ни кто не мониторил и не давал советы на эту тему, как и что требуется сделать, просто кто то решил, что замена обратно главной страницы все исправит.
Прошли годы и теперь все полностью и с ужасам кричат "вирус на сайте", "помогите все файлы заражены", "мобильный редирект" и т.д. Подходим к самому главному, ведь сущность человеческая такая что многие не хотят работать, а на чьем то горбу заработать, вот и появился "ум" который сделал сканер и начал вскрывать все турецкие двери по новой и для своей наживы, далее появился еще один "ум" он начал в shell добавлять отсылку себе на почту информации о том где, кто, как использует его shell, и получается круговорот этих "умов" и школьников которые по своей козлячес...и хотят стать хакерами и зарабатывать, мульёны себе не сделав ни чего, и используя чужие
- скрипты для сканирования
это скрипты которые сканирую на принадлежность к той или иной CMS и её версии(для проведения SQL Injection), на наличие на сайте возможных дверей доступов вроде image.php и самих shell программ
- скрипты поиска SQL Injection (описывать не стану)
- скрипты Brute Force (Полный перебор или метод «грубой силы») для подбора слабых паролей к админкам сайтов

Теперь еще и пошло разделение по CMS ранее этого не было, и действительно грамотные радикалы не подозревали что они сделают(они на всякий случай просто оставили двери вдруг еще понадобятся для их нужд).

Ведь теперь идет очень жесткая конкуренция между хакерами в завоевании сайта, на одном сайте могут быть и до 4 разных(из личного опыта), а то и более (в ближайшем будущем думаю будут как в метро ходить  ^-^) если не заботиться о своем сайте. Сайты взломанные покупают/продают пачками. Размещают редиректы, ссылки, все только ради наживы. Каждый ну не только школьник люди и намного старше занимаются этим бредом (имхо это своего рода болезнь у них) заработать не заработают, только время в пустую потратят на них заработают совсем другие люди, но как не печально болезнь их не излечима.

Просматривая каждую CMS хакеры начали искать пути как спрятать shell на самом сайте и как его загрузить имея доступ к админ панели. И самый простой способ это выдать shell скрипт за модуль, шаблон или компонент, что позволит CMS, пользователь на своем уровне все равно не заметит в админке, а в ней и он не показывается практически не заметен, а ища в папках не зная что не обратит внимание на это расширение. Практически верное направление они выбрали.

Варьезники пошли своим путем во все что предлагают якобы бесплатно они пихают свои ссылки, и в дальнейшем и shell-ы, если не сами то и не знают сделав сайт варьезник создатель "сего чуда" не покупает, а скачивает с другого сайта варьезника, и не представляет что там есть, а если предполагает у него задача другая засунуть свое и отправить в свет.

Минус всех этих ботов в одном, при сканировании они просто нагружают сайт, если вас не взламывали, вы не пользуетесь варьезом, пользуетесь только проверенными расширениями, Своевременно Обновляете CMS и расширения (за этим требуется следить регулярно), не храните пароли в общем доступе, меняете пароли как положено, делаете их 16-22 символа из цифр-заглавных и прописных букв, то вам практически не стоит переживать.

Если вас взломали, то остается только все очень хорошо вычистить найти  все shell утилиты, удалить их удалить добавленный код в файлах, как не банально это файлы с расширением *.php, *.js, *.htaccess. Обнавить CMS и расширения на актуальные.

Не исключается конечно и кража паролей то ftp, с этого вся эта история и началась. Проверка вашего ПК на вирусы, ни когда не повредит.

Просто теперь более труда затратно для хакеров это стало делать, лень матушка и зачем, когда есть "стадо больных баранов" которые за них все сделают и остается только пользоваться.

Приношу извинение за каламбур, писал на коленки если кто что добавит будет замечательно.
« Последнее редактирование: 19.11.2012, 18:46:09 от flyingspook »
*

Фей

  • Давно я тут
  • 743
  • 86 / 3
  • Истина в вине!
Re: Последняя информация по взломам
« Ответ #1 : 20.11.2012, 11:34:53 »
Не совсем согласен!
У меня была ситуация на каком-то из сайтов. Все файлы чистые, ни одного включения. Но вирусик-то есть!
Короче, для Joomla появилась новая версия вирусного заражения. Каким образом происходит заражение это уже не важно, но вирусная ифна пишется как модуль и/или плагин, т.е. прописывается модуль с каким-либо названием, параметрами, но с вирусно-редиректным содержимым.
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: Последняя информация по взломам
« Ответ #2 : 20.11.2012, 11:40:47 »
не старался писать то что и как, на коленке писал, про то
Цитировать
Каким образом происходит заражение это уже не важно
это отдельная тема, а если был модуль и он прописан в БД, значит просто через админку установили, как в прочем и *.php файлы суют
в менеджере добавляют тип в исключения и заливают в папку с картинками
*

Джум

  • Осваиваюсь на форуме
  • 35
  • 1 / 0
Re: Последняя информация по взломам
« Ответ #3 : 24.11.2012, 11:02:12 »
не давно Яндекс уведомил о скрытом тексте
в идексе.пхп нашел http://217.16.9.102/~beliashe/tmp/cx.php?
// Set flag that this is a parent file
include "/tmp/.ICE-unix/sess_t1s2ad3600af35108e651298c99c93p1";

и в modules появился mod_system с кодом

Я так понял дор
*

Mermen

  • Осваиваюсь на форуме
  • 22
  • 0 / 0
Re: Последняя информация по взломам
« Ответ #4 : 09.02.2013, 17:53:27 »
воюю с  sec-w.com ... счет 0:10 не в мою пользу :)
первый раз ломанули числа 3 февраля заменили файл в шаблоне а потом регулярно меняли логин и пароль к админке
мои действия - поменял пароли в с-панели, к базе, к админке (типа 9tr+eirog)(heio ) - пароль поменяли
потом поставил adminexile и сегодня jhackguard 1.4.2 ... жду :)
.HTACCESS сделал
вирусов на компе почти уверен что нету :) drweb SS 7.0
как жить дальше ?
ах да ...  сайт http://nachalkavolf.ru/  абсолютно некоммерческий приличный... я тока учусь  
« Последнее редактирование: 10.02.2013, 07:28:44 от Mermen »
*

anthophyta

  • Захожу иногда
  • 293
  • 1 / 0
Re: Последняя информация по взломам
« Ответ #5 : 10.02.2013, 11:18:00 »
воюю с  sec-w.com ... счет 0:10 не в мою пользу :)
первый раз ломанули числа 3 февраля заменили файл в шаблоне а потом регулярно меняли логин и пароль к админке
мои действия - поменял пароли в с-панели, к базе, к админке (типа 9tr+eirog)(heio ) - пароль поменяли
потом поставил adminexile и сегодня jhackguard 1.4.2 ... жду :)
.HTACCESS сделал
вирусов на компе почти уверен что нету :) drweb SS 7.0
как жить дальше ?
ах да ...  сайт http://nachalkavolf.ru/  абсолютно некоммерческий приличный... я тока учусь 

У меня абсолютно аналогичная проблема с эти "sec-w.com"
вы как то смогли справиться с этой гадостью?

буду очень благодарен если хоть что-то подскажете.
спасибо
*

Mermen

  • Осваиваюсь на форуме
  • 22
  • 0 / 0
Re: Последняя информация по взломам
« Ответ #6 : 10.02.2013, 12:52:49 »
да никак :(
http://www.hack-mirror.com/team/haxorsistz/all.html нас там много :) у них это все на поток поставлено
буду надеяться что интерес потеряют...
*

anthophyta

  • Захожу иногда
  • 293
  • 1 / 0
Re: Последняя информация по взломам
« Ответ #7 : 10.02.2013, 13:07:00 »
да никак :(
http://www.hack-mirror.com/team/haxorsistz/all.html нас там много :) у них это все на поток поставлено
буду надеяться что интерес потеряют...
но как же так? т.е. они joomlu взламывают или что? неужели разработчики Joomla не могут исправить это??
ведь все знают??
*

anthophyta

  • Захожу иногда
  • 293
  • 1 / 0
Re: Последняя информация по взломам
« Ответ #8 : 10.02.2013, 13:49:25 »
и как сайты попадают в этот хакерский список? т.е. кто-то его туда порекомендовал?
*

anthophyta

  • Захожу иногда
  • 293
  • 1 / 0
Re: Последняя информация по взломам
« Ответ #9 : 10.02.2013, 14:11:20 »
вот полюбуйтесь где наши сайты - и любому желающему предоставляется доступ к любым сайтам на Joomla
http://acidcop.ru/wp-content/plugins/akismet/symlink.php?sws=joomla

кто-нибудь может помочь удалить от туда эти данные?
« Последнее редактирование: 10.02.2013, 15:13:20 от anthophyta »
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: Последняя информация по взломам
« Ответ #10 : 10.02.2013, 16:01:40 »
Цитировать
кто-нибудь может помочь удалить от туда эти данные?
что вас смущает?
если вы все почистите, и смените все пасы, то вам не чего бояться, конечно единственное это почта тут уж или поменять придется или есть надежда, что её не сломают(опять же пасы), ну спам потечет туда сто пудов

после полной чистки, все очень просто следить и вовремя обновлять

не ставить пароли менее 12-14 символов буквы(строчные заглавные), цифры, символы(на каждой учетке должен быть свой юзер и пас, не допускается одинаковых юзеров и пасов по логин admin забыть вообще это логин для начальной работы, который рекомендуется менять сразу после установки) лучше не менее 20-22 если хостер такой возможности не дает, то поменять его на другого у, и не забывать менять пароли(все какие у вас есть) по правилам раз 1-2недели, но в вашем ленивом(у вас у всех лень или "ооо, а у меня 150 пасов", так не зачем было столько на себя работы брать) случае минимум раз в 1-2месяца
*

anthophyta

  • Захожу иногда
  • 293
  • 1 / 0
Re: Последняя информация по взломам
« Ответ #11 : 10.02.2013, 16:15:09 »
что вас смущает?
если вы все почистите, и смените все пасы, то вам не чего бояться, конечно единственное это почта тут уж или поменять придется или есть надежда, что её не сломают(опять же пасы), ну спам потечет туда сто пудов

после полной чистки, все очень просто следить и вовремя обновлять

не ставить пароли менее 12-14 символов буквы(строчные заглавные), цифры, символы(на каждой учетке должен быть свой юзер и пас, не допускается одинаковых юзеров и пасов по логин admin забыть вообще это логин для начальной работы, который рекомендуется менять сразу после установки) лучше не менее 20-22 если хостер такой возможности не дает, то поменять его на другого у, и не забывать менять пароли(все какие у вас есть) по правилам раз 1-2недели, но в вашем ленивом(у вас у всех лень или "ооо, а у меня 150 пасов", так не зачем было столько на себя работы брать) случае минимум раз в 1-2месяца
понятно но где искать - где сидит этот код который отсылает все на хакерский сайт?
*

Mermen

  • Осваиваюсь на форуме
  • 22
  • 0 / 0
Re: Последняя информация по взломам
« Ответ #12 : 10.02.2013, 19:28:25 »
я сегодня только сайт залил на rinethost.ru и конфиг с паролями уже там !! -http://acidcop.ru/wp-content/plugins/akismet/symlink.php?sws=joomla
хостера сломали ? там куча с rinet
смысл паролей ? я даже сайт не открывал
я вообще ничего не понимаю.....
*

reasons

  • Захожу иногда
  • 382
  • 6 / 0
  • http://dehost.biz
Re: Последняя информация по взломам
« Ответ #13 : 10.02.2013, 19:31:49 »
на днях тоже какой-то хакер r00t ломанул один сайтик знакомого
*

anthophyta

  • Захожу иногда
  • 293
  • 1 / 0
Re: Последняя информация по взломам
« Ответ #14 : 10.02.2013, 20:07:02 »
acidcop.ru вообще со мной на одном хостинге сидит... сволота... вот бы этого хакеришку выловить...
саппорту опписался... но видители у них выходной и на телефон мы тоже не отвечаем....
*

Rex_One

  • Захожу иногда
  • 453
  • 37 / 0
Re: Последняя информация по взломам
« Ответ #15 : 10.02.2013, 20:11:29 »
Зачем нужен накой хостинг, у которого выходной есть. Ладно бы перерыв на часок...
Кривизна рук не компенсирует прямизну извилин.
*

anthophyta

  • Захожу иногда
  • 293
  • 1 / 0
Re: Последняя информация по взломам
« Ответ #16 : 10.02.2013, 20:14:27 »
Зачем нужен накой хостинг, у которого выходной есть. Ладно бы перерыв на часок...
да блин злости не хватает.... но самое главное я искал кто и как меня взламывает почти 2 недели... а оказывается хакер на одном сервере со мной сидит! ну теперь до утра ждать осталось... надеюсь хостеры предпримут чтонибудь...
*

Mermen

  • Осваиваюсь на форуме
  • 22
  • 0 / 0
Re: Последняя информация по взломам
« Ответ #17 : 10.02.2013, 20:42:08 »
а оказывается хакер на одном сервере со мной сидит!
он не сидит... от такой же как и мы :).... просто хакеры используют его сайт для размещения информации
у них доступ к configuration.php - там доступ к базе а в базе меняют суперюзера - в общем опять поменяли суперюзера, adminexile и jhackguard  не спасли
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: Последняя информация по взломам
« Ответ #18 : 10.02.2013, 23:10:21 »
покопался... очень неплохо бы хостера предупредить.
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Re: Последняя информация по взломам
« Ответ #19 : 10.02.2013, 23:27:49 »
Когда серьезно долбанули сервак хостера, то это конец. Только бэкап спасет. Никакой хостер никогда не признается в своих проблемах.
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: Последняя информация по взломам
« Ответ #20 : 10.02.2013, 23:57:42 »
Тикать оттуда всем надо. Флаг албании или чего там гордо веет над всем сайтами.
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Re: Последняя информация по взломам
« Ответ #21 : 11.02.2013, 00:51:49 »
Цитировать
Флаг албании или чего там гордо веет над всем сайтами.

Если олбанцы уже ломают российские хостинги, где нет нормального российского администратора UNIX  - куда катится этот мир? :-))

Если говорить серьезно - виртуальный хостинг это всегда компромисс между безопасностью и стоимостью. Это своего рода коммунальная квартира с дешевым замком.
*

anthophyta

  • Захожу иногда
  • 293
  • 1 / 0
Re: Последняя информация по взломам
« Ответ #22 : 11.02.2013, 06:43:35 »
кто на ринете - пишите звоните им... меня они вообще не слушают... и не отвечают....
*

Mermen

  • Осваиваюсь на форуме
  • 22
  • 0 / 0
Re: Последняя информация по взломам
« Ответ #23 : 11.02.2013, 07:40:49 »
ринет в курсе и разбирается с этой проблемой
один сайт пришлось удалить - все равно пустой был
на configuration.php права надо ставить 440 ?
*

anthophyta

  • Захожу иногда
  • 293
  • 1 / 0
Re: Последняя информация по взломам
« Ответ #24 : 11.02.2013, 07:43:37 »
на configuration.php права надо ставить 440 ?
дак ставить 440 или как?
*

reasons

  • Захожу иногда
  • 382
  • 6 / 0
  • http://dehost.biz
Re: Последняя информация по взломам
« Ответ #25 : 11.02.2013, 10:59:15 »
ринет бэкап восстановил?
*

anthophyta

  • Захожу иногда
  • 293
  • 1 / 0
Re: Последняя информация по взломам
« Ответ #26 : 11.02.2013, 11:18:24 »
ринет бэкап восстановил?
они вобще не отвечают...
*

Mermen

  • Осваиваюсь на форуме
  • 22
  • 0 / 0
Re: Последняя информация по взломам
« Ответ #27 : 11.02.2013, 11:29:21 »
мне предложили но я отказался ... по новой все буду делать, чтобы наверняка :)
Просто интересно - косяк Joomla, хостера или мой (в комбинациях)?
хотя если хакер более менее то для него сломать любой сайт вопрос времени... все ломается
*

anthophyta

  • Захожу иногда
  • 293
  • 1 / 0
Re: Последняя информация по взломам
« Ответ #28 : 11.02.2013, 15:53:44 »
мне предложили но я отказался ... по новой все буду делать, чтобы наверняка :)
Просто интересно - косяк Joomla, хостера или мой (в комбинациях)?
хотя если хакер более менее то для него сломать любой сайт вопрос времени... все ломается
бэкап можете забрать там косяков нет - был взломан хостер... а через него просто открывали доступ к нашим файлам...
*

anthophyta

  • Захожу иногда
  • 293
  • 1 / 0
Re: Последняя информация по взломам
« Ответ #29 : 11.02.2013, 20:38:59 »
помню что на хакерском сайте было упоминание про "SymLinks" - а такие параметры есть в файлах Joomla... но что это дает?
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Вопросы по атакам, взломам и защита от этого

Автор bgg87

Ответов: 8
Просмотров: 1422
Последний ответ 30.06.2014, 21:33:49
от bgg87
Имеется информация, что эта веб-страница атакует компьютеры

Автор ASDF

Ответов: 8
Просмотров: 3331
Последний ответ 11.01.2013, 23:53:16
от graftor