Новости Joomla

0 Пользователей и 1 Гость просматривают эту тему.
  • 18 Ответов
  • 6286 Просмотров
*

Beer

  • Завсегдатай
  • 1097
  • 41 / 1
  • БИРУ - БИР!
 J 3.3.3 с офсайта.
 Попытки входа в админку постоянны - адрес входа скрыт.
 Все началось с JDownloads - появились загрузки непонятные с аллахом (стоит компонент файлового хранилища Jdownloads) - загрузки отключил. Все равно грузят.
Посмотрел логи по ip:
Код
125.212.220.75 - - [11/Sep/2014:03:32:34 +0400] "POST //index.php?option=com_jdownloads&Itemid=0&view=upload HTTP/1.0" 200 45042 "-" "Mozilla/5.0 (X11; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/37.0.2062.94 Safari/537.36"
125.212.220.75 - - [11/Sep/2014:17:21:20 +0400] "POST //index.php?option=com_jdownloads&Itemid=0&view=upload HTTP/1.0" 200 45051 "-" "Mozilla/5.0 (X11; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/37.0.2062.94 Safari/537.36"
41.251.167.33 - - [11/Sep/2014:12:47:02 +0400] "POST /index.php?option=com_jdownloads&view=upload HTTP/1.0" 200 44795 "-" "-"
188.126.78.132 - - [11/Sep/2014:04:21:57 +0400] "POST //index.php?option=com_jdownloads&Itemid=0&view=upload HTTP/1.0" 200 44920 "-" "Mozilla/5.0 (X11; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/37.0.2062.94 Safari/537.36"

На сколько я понимаю - методом POST передают данные формы загрузки.
Забанил его по IP.
Сегодня сайт (не форум) упал.
Скачал БД - развернул на локальной копии сайта - все работает.
Сверил файлы шаблона - в файле шаблона прописан левый код:
Спойлер
[свернуть]
Хотя дата файла не изменена.
Заменил. Сайт заработал.

Я так понимаю, что до след. прихода....
Люди грамотные, сведущие и не очень - памагите дилетанту!
« Последнее редактирование: 13.09.2014, 10:25:03 от Beer »
*

SmokerMan

  • Гуру
  • 5293
  • 720 / 26
возможно компонент дырявый, последняя версия стоит?
и если уже взломали, то ищите шелы, сканеров полно
*

Beer

  • Завсегдатай
  • 1097
  • 41 / 1
  • БИРУ - БИР!
Да, версия последняя.
То, что заливали с помощью компонента удалил. Может быть под видом архива или превью и был шел - хз. Одна картинка у меня не открылась в фотошопе.
У компонента снес папку с шаблонами для формы загрузки.
Т.е. дыра в компоненте или хостер разрешает?
*

SmokerMan

  • Гуру
  • 5293
  • 720 / 26
Может быть под видом архива или превью и был шел - хз. Одна картинка у меня не открылась в фотошопе.
просто картинку загрузить не достаточно) хотя бы с расширением file.php.jpg
У компонента снес папку с шаблонами для формы загрузки.
а смысл?) обработчик то не в форме
Т.е. дыра в компоненте или хостер разрешает?
хостер то тут причем? ну если только не через него взломали)
а вот через что именно взломали никто не скажет, нужно смотреть логи и разбираться.
Может через этот компонент, а может и нет. Может вообще тупо пароли увели через троян
*

Beer

  • Завсегдатай
  • 1097
  • 41 / 1
  • БИРУ - БИР!
Наверное надо посмотреть процедуру обработки загрузки - и отрубить ее?
Пароли только в конфиге. На компе чисто - ничего не сохраняется.
Таких файлов как file.php.jpg не было.
Логи есть - что искать в них?

Посмотрел по логам - кто обращался к странице загрзки /upload.html - 8 раз, география обширна.
Т.е. как я понимаю - смена IP дело простое.
« Последнее редактирование: 12.09.2014, 15:00:56 от Beer »
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
В папку /tmp и куда файлы заливаются, положи файл .htaccess с запретом на исполнение скриптов
*

Beer

  • Завсегдатай
  • 1097
  • 41 / 1
  • БИРУ - БИР!
Такого содержания достаточно будет?
Правильно ли это будет?

Код
AddDefaultCharset utf-8
AddCharset utf-8 .html .css .js .xml .json .rss
<Files *>
Order Deny,Allow
Deny from all
Allow from localhost
</Files>
RemoveHandler .php .php3 .phtml .cgi .fcgi .pl .fpl .shtml

Во вложенные папки добавлять его ведь не надо?
« Последнее редактирование: 12.09.2014, 15:30:35 от Beer »
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Если вниз по дереву не будет .htaccess, то не нужно.
Я такую директиву прописываю
Код
RemoveHandler .phtml .php .php3 .php4 .php5 .php6 .phps .cgi .exe .pl .asp .aspx .shtml .shtm .fcgi .fpl .jsp .htm .html .wml
AddType application/x-httpd-php-source .phtml .php .php3 .php4 .php5 .php6 .phps .cgi .exe .pl .asp .aspx .shtml .shtm .fcgi .fpl .jsp .htm .html .wml
*

Beer

  • Завсегдатай
  • 1097
  • 41 / 1
  • БИРУ - БИР!
Т.е. содержание .htaccess только из этих двух строк - так?
И ложу его в корень папок для загрузки файлов.
+ ложу его же в папку /forum/attachments/
Верно понимаю, сенсей?

Хостер на мою абузу отписался:
Цитировать
/forum/attachments/4898_b322458e39e60a30b6b64e691dc20480e7240a0d: Win.Trojan.Rootkit-5209 FOUND ./vodkomotornik.ru/modules/mod_syndicate/tmpl/updates.php: {HEX}php.encoded.b32.384.UNOFFICIAL FOUND

Проверьте это дополнительно, пожалуйста.

Т.е. видать просканировал по ssh сайт (у меня ssh нет).


Автор обновил компонент JDownloads - хотел было уже написать ему на форуме, а там уже есть такая тема днем раньше.
Причем вчера обновления еще не было.

Скачаю я этот аттач (наверняка он и на локальном компе есть) - как его проверить?
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Проверить аттач можно антивирусником .
я такой .htaccess ложу и в папки с картинками
*

WebDisaster

  • Захожу иногда
  • 108
  • 12 / 0
Да, версия последняя.
Актуальная версия Joomla 3-ей версии - 3.3.3, а не 3.3.0, как написано в заголовке топика
*

Beer

  • Завсегдатай
  • 1097
  • 41 / 1
  • БИРУ - БИР!
Очепятка вышла от волнения, вот - Joomla! 3.3.3 Stable [ Ember ] 25-July-2014 13:00 GMT
*

busik

  • Захожу иногда
  • 186
  • 7 / 0
Да, версия последняя.
То, что заливали с помощью компонента удалил. Может быть под видом архива или превью и был шел - хз. Одна картинка у меня не открылась в фотошопе.
У компонента снес папку с шаблонами для формы загрузки.
Т.е. дыра в компоненте или хостер разрешает?


Картинки откройте в Notepad++. Только сегодня открывал непонятные "левые" картинки на сайте - в одной оказался код, в другой файл стилей. Хотя расширение - jpg
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Скинте полный лог за сутки, access и error, в день лома, для установления болие ясной картины
*

rob_992

  • Захожу иногда
  • 153
  • 6 / 0
Доброго времени суток.
Joomla 3.3.3
jDownloads for Joomla 3.1/3.2 1.9.2.8

Обнаружил в папке загрузок "левые" архивные файлы (наз: doczxcvbnm.zip и x_0.zip см.аттач).
Кроме того были добавлены и активированы закачки на эти файлы (при том, что загрузка файлов с фронтенда запрещена)
Для каждой закачки были добавлены картинки в папку скриншотов компонента:
Спойлер
[свернуть]

Обнаружил случайно т.к. добавленные загрузки на фронтенде сайта не отображались.

Вот такая вот беда....

/*   в других файлах никаких "кодов" не обнаружил. компонент обновил...



« Последнее редактирование: 19.10.2014, 10:57:08 от rob_992 »
*

busik

  • Захожу иногда
  • 186
  • 7 / 0
Доброго времени суток.
Joomla 3.3.3
jDownloads for Joomla 3.1/3.2 1.9.2.8

Обнаружил в папке загрузок "левые" архивные файлы (наз: doczxcvbnm.zip и x_0.zip см.аттач).
Кроме того были добавлены и активированы закачки на эти файлы (при том, что загрузка файлов с фронтенда запрещена)
Для каждой закачки были добавлены картинки в папку скриншотов компонента:
Спойлер
[свернуть]

Обнаружил случайно т.к. добавленные загрузки на фронтенде сайта не отображались.

Вот такая вот беда....

/*   в других файлах никаких "кодов" не обнаружил. компонент обновил...





Ловите, ловите их:) Я вот тоже на прошлой неделе похвастался, что shell выловил, а в среду бумс - а у меня все суперадминские пароли поменяны :) Щаз админ наш логи изучает.
*

wishlight

  • Живу я здесь
  • 4981
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
*

busik

  • Захожу иногда
  • 186
  • 7 / 0
Да, иногда не все так просто.

Как раз Вы и предупреждали, кажется
*

rob_992

  • Захожу иногда
  • 153
  • 6 / 0
Ловите, ловите их:) Я вот тоже на прошлой неделе похвастался, что shell выловил, а в среду бумс - а у меня все суперадминские пароли поменяны :) Щаз админ наш логи изучает.
Ну.... не знаю...  я в воскресенье похвастал, а по средам я дома сижу, чтобы "БУМСов" не было....
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

В файле index.php постоянно появляется вредоносный код

Автор Armal

Ответов: 29
Просмотров: 2009
Последний ответ 08.05.2021, 16:16:32
от gartes
Запретить смену прав на index.php - Joomla

Автор magrychev

Ответов: 5
Просмотров: 1750
Последний ответ 24.10.2017, 21:14:24
от winstrool
Добавляется адрес к index.php

Автор kokon_zver

Ответов: 8
Просмотров: 1771
Последний ответ 21.11.2016, 10:34:29
от Дмитрий_76
htaccess и htpasswd пароль только на url с параметром например "index.php?test"

Автор ice99

Ответов: 4
Просмотров: 1497
Последний ответ 28.08.2016, 20:52:51
от flyingspook
Количество файлов index.php

Автор kouichiro

Ответов: 13
Просмотров: 1275
Последний ответ 04.04.2016, 07:06:10
от Morh