0 Пользователей и 1 Гость просматривают эту тему.
  • 34 Ответов
  • 7134 Просмотров
*

maestra

  • Захожу иногда
  • 80
  • 6 / 1
Доброго дня жумлаводы.

Такая ситуация. В корне сайта появляется файл с именем .bt содержащий список IP (по одному в строке). При удалении этого файла он опять появляется в течении нескольких секунд.
Думал, что это проявление вирусного заражения - файлы сайта проверил на вирусы (скачал все файлы и проверил антивирусом локально) - ничего нет. Проверил встроенным антивирусом хостера - заражений нет.
Обратился в техподдержку хостера - походу они тоже не в курсе.

Может кто знает о природе файла ".bt" ? Связано это с заражением или внутренним компонентом Joomla?
Я бы может особо и не парился, но сайт периодически становится сложнодоступным (впечатление, что досят, но судя по логам - нет)...

Установлена стандартная Joomla 3.4.8 + Jcomments + JoomGallery + JCEEditor (все обновлено до последних версий).

Спойлер
[свернуть]
« Последнее редактирование: 24.02.2016, 14:22:39 от maestra »
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Вообще похоже на клоакинг, закройте ту директорию куда он пишется и смотрите error логи, там должна будет появиться ошибка, типо не могу создать/записать файл и на скрипт который вызывает ошибку, от туда и отталкивайтесь.

Также пройдитесь по сайту на дату последнего inode и смотрите по изменениям...
*

maestra

  • Захожу иногда
  • 80
  • 6 / 1
Вообще похоже на клоакинг, закройте ту директорию куда он пишется
Он пишется в корень сайта ... :(
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Кроме этого сайта есть еще сайты на этом аккаунте хостинга?
*

maestra

  • Захожу иногда
  • 80
  • 6 / 1
Кроме этого сайта есть еще сайты на этом аккаунте хостинга?
нет

На .bt поставил 444 на корневую папку с сайтом 555. Пока в логах относительно "не могу записать файл" ничего нет. Жду.
Но в логах есть такая строка (много строк):

Код
[Thu Feb 25 14:45:29 2016] [error] [client 68.180.228.223] PHP Warning: file_get_contents(http://woothemewp.com/lnk/tuktuk.php?d=XXXX.ru%2Finformatsiya-vnimanie-rabota.html&ip=68.180.228.223&ua=Mozilla%2F5.0+%28compatible%3B+Yahoo%21+Slurp%3B+http%3A%2F%2Fhelp.yahoo.com%2Fhelp%2Fus%2Fysearch%2Fslurp%29): failed to open stream: HTTP request failed! in /home/users/c/XXXX/domains/XXXX.ru/administrator/frmtmp.php on line 8

Файла "/home/users/c/XXXX/domains/XXXX.ru/administrator/frmtmp.php" визуально нет.

И тоже самое для файла /home/users/c/XXXX/domains/XXXX.ru/frmtmp.php - его тоже визуально нет
« Последнее редактирование: 25.02.2016, 14:51:59 от maestra »
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Если сами не можете посмотреть спросите у ТП хостинга от куда появляется файл.
Какие установлены плагины и расширения? весь список покажите.
в htaccess запрет на обращение к файлу пропишите будет ошибка и увидите кто к нему обращается в логах
Код
<Files .bt>
 order allow,deny
 deny from all
 </Files>

Можете плагин поставить он на почту отправляет изменения файлов на сайте.
« Последнее редактирование: 25.02.2016, 14:56:32 от flyingspook »
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
нет

На .bt поставил 444 на корневую папку с сайтом 555. Пока в логах относительно "не могу записать файл" ничего нет. Жду.
Но в логах есть такая строка (много строк):

Код
[Thu Feb 25 14:45:29 2016] [error] [client 68.180.228.223] PHP Warning: file_get_contents(http://woothemewp.com/lnk/tuktuk.php?d=XXXX.ru%2Finformatsiya-vnimanie-rabota.html&amp;ip=68.180.228.223&amp;ua=Mozilla%2F5.0+%28compatible%3B+Yahoo%21+Slurp%3B+http%3A%2F%2Fhelp.yahoo.com%2Fhelp%2Fus%2Fysearch%2Fslurp%29): failed to open stream: HTTP request failed! in /home/users/c/XXXX/domains/XXXX.ru/administrator/frmtmp.php on line 8

Файла "/home/users/c/XXXX/domains/XXXX.ru/administrator/frmtmp.php" визуально нет.

И тоже самое для файла /home/users/c/XXXX/domains/XXXX.ru/frmtmp.php - его тоже визуально нет

Вообщем тут суть ясна, а то что он там появляется так может он времена появляется для сбора нужных данных и исчизает, в полне логично, с ним тоже такой же маневр провести можно.
Если сами не можете посмотреть спросите у ТП хостинга от куда появляется файл.
Какие установлены плагины и расширения? весь список покажите.
в htaccess запрет на обращение к файлу пропишите будет ошибка и увидите кто к нему обращается в логах
Код
<Files .bt>
 order allow,deny
 deny from all
 </Files>

Можете плагин поставить он на почту отправляет изменения файлов на сайте.

Думаю это врятли поможет, там вся манипуляция на уровне файлов устроена, а не из веба
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
На .bt поставил 444 на корневую папку с сайтом 555. Пока в логах относительно "не могу записать файл" ничего нет. Жду.

.bt надо вообще удалить!
*

maestra

  • Захожу иногда
  • 80
  • 6 / 1
.bt надо вообще удалить!
удаляю - он появляется снова

ТП хостера написал еще утром - пока разбираются, но решения еще нет
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
удаляю - он появляется снова

ТП хостера написал еще утром - пока разбираются, но решения еще нет

Ну я ХЗ, как вы там все это делайте и что за ТП такая, что еще разбирается...
*

Missile

  • Завсегдатай
  • 1098
  • 90 / 1
Странно как-то, я погуглила - это вирусня для WordPress.
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Это вирусня под что угодно. 100% ai-bolit хоть что то найдет.
*

maestra

  • Захожу иногда
  • 80
  • 6 / 1
Странно как-то, я погуглила - это вирусня для WordPress.
Можно ссылку? А то я нашел единственное упоминание для вируса под винду...
*

Missile

  • Завсегдатай
  • 1098
  • 90 / 1
Можно ссылку? А то я нашел единственное упоминание для вируса под винду...
https://toster.ru/q/275714
https://nl.forums.wordpress.org/topic/wordpress-dashboard-bug
http://wordpressvirusremoval.com/blog/frmtmp-php/
Просто ни одного упоминания о Joomla по запросу "frmtmp.php", только WordPress.

Сделала запрос "lnk/tuktuk.php" - вылезла куча сайтов на WordPress. Ищите, где-то сидит троян, закодированный через base64_decode. Вероятнее всего - в шаблоне.
« Последнее редактирование: 27.02.2016, 06:21:30 от Missile »
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Это уже загруженный вредоносный код и без разницы на каком движке.
*

aquariusbl

  • Новичок
  • 1
  • 0 / 0
Привет! Интересно, если вы решить эту проблему, потому что у меня слишком. Я попробовал все, но по-прежнему подавать декларации. В противном случае я не говорю по-русски, но сербский язык.

Доброго дня жумлаводы.

Такая ситуация. В корне сайта появляется файл с именем .bt содержащий список IP (по одному в строке). При удалении этого файла он опять появляется в течении нескольких секунд.
Думал, что это проявление вирусного заражения - файлы сайта проверил на вирусы (скачал все файлы и проверил антивирусом локально) - ничего нет. Проверил встроенным антивирусом хостера - заражений нет.
Обратился в техподдержку хостера - походу они тоже не в курсе.

Может кто знает о природе файла ".bt" ? Связано это с заражением или внутренним компонентом Joomla?
Я бы может особо и не парился, но сайт периодически становится сложнодоступным (впечатление, что досят, но судя по логам - нет)...

Установлена стандартная Joomla 3.4.8 + Jcomments + JoomGallery + JCEEditor (все обновлено до последних версий).

Спойлер
[свернуть]
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Сайты надо вовремя обновлять. Чтобы почистить зараженный сайт можно использовать скрипт https://www.revisium.com/ai/ .

Спойлер
[свернуть]
*

igorsuccess

  • Захожу иногда
  • 76
  • 0 / 0
У меня такой же файл появляется и после удаления снова и снова. Кстати и содержание файла точно такое же. К;то разоборался - как и чем нашел и вылечил заразу, откуда подгружается все?
*

anryy

  • Осваиваюсь на форуме
  • 15
  • 0 / 0
Имею на одной площадке хостинга сайты на Joomla, Wordpressе, Друпале и Opencart. После удаления файлов с зашифрованными скриптами по base64, файл .bt появляется только в Друпале и Opencart. Причем, появляется не в корне, а в первой папке по алфавиту. У меня появлялся в папке "cgi-bin". Я для эксперимента создал папку с названием "01". Он прописался туда. Ограничение прав на запись в 400 или в 000 не дает ему обновляться, но выявить окончательно заразу так и не удалось ни по логам, ни сканированием сайтов. При активизации скрипта резко увеличивается нагрузка на процессор веб сервера.
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Имею на одной площадке хостинга сайты на Joomla, Wordpressе, Друпале и Opencart. После удаления файлов с зашифрованными скриптами по base64, файл .bt появляется только в Друпале и Opencart. Причем, появляется не в корне, а в первой папке по алфавиту. У меня появлялся в папке "cgi-bin". Я для эксперимента создал папку с названием "01". Он прописался туда. Ограничение прав на запись в 400 или в 000 не дает ему обновляться, но выявить окончательно заразу так и не удалось ни по логам, ни сканированием сайтов. При активизации скрипта резко увеличивается нагрузка на процессор веб сервера.
Лечить надо. Всю площадку.
*

SeBun

  • BanMaster
  • 4018
  • 259 / 5
  • @SeBun48
Ограничение прав на запись в 400 или в 000 не дает ему обновляться, но выявить окончательно заразу так и не удалось ни по логам, ни сканированием сайтов.
В логах апача по всем сайтам смотрите, есть ли ошибки доступа на запись?
Оказываю услуги по Joomla | Миграция/Обновление | Сопровождение | IT-аутсорсинг | Недорогие домены и хостинг
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Не логи ни чего не поможет, ищите обфусицированный код его подключения. Любой сканер покажет его, просто понять и увидеть надо открыв все файлы на которые укажет сканер и знать хоть немного php, и сразу увидите его. То что вы запрещаете запись на папку это не значит что он не пишется в другую папку))), если ограничение на нем то он не перезаписывается.
Вообще это одно из оригинальных заражений, иногда сайты начинают тормозить загружаясь (по 10-15мин. страница) из-за падения сервера с отдачей информации для записи этого файла.
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
*

BlackNastya

  • Новичок
  • 7
  • 0 / 0
Кому интересно, в WordPress вызов процедур, запускающих к жизни этот файл, обнаружился в файле wp-load.php. Перед штатным кодом в файле было с несколько десятков строк постороннего кода. Я просто тупо пошла от index.php проверять все подключаемые файлы. Почистила .htaccess, в нем две посторонние строчки обнаружились, и wp-load.php. Если интересно код выложу.
Однако остается открытым вопрос, что именно вызывает этот файл к жизни, или это подключается со сторонних УРЛов? Потому что вирусные файлы я изничтожила все, по крайней мере надеюсь.
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Однако остается открытым вопрос, что именно вызывает этот файл к жизни, или это подключается со сторонних УРЛов? Потому что вирусные файлы я изничтожила все, по крайней мере надеюсь.

Хакбот через какую-то дыру. Не обязательно на этом же сайте.
*

ProtectYourSite

  • Живу я здесь
  • 2356
  • 135 / 4
  • Безопасность вебсайтов

Однако остается открытым вопрос, что именно вызывает этот файл к жизни, или это подключается со сторонних УРЛов?
Какой именно файл?.bt все равно появляется?
*

BlackNastya

  • Новичок
  • 7
  • 0 / 0
Хакбот через какую-то дыру. Не обязательно на этом же сайте.

На этой же площадке имеется сайт на старой Джумле 1.5. Может быть оттуда? С месяца два назад отлавливала там тоже вирусы
*

BlackNastya

  • Новичок
  • 7
  • 0 / 0
Какой именно файл?.bt все равно появляется?
После того, как почистила wp-load.php, нет. Но вопрос, откуда это все поперло, меня беспокоит...
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

При открытии сайта с режима инкогнито перекидывает на вирусный сайт

Автор 62411

Ответов: 6
Просмотров: 328
Последний ответ 31.03.2024, 16:14:32
от SeBun
Компоненты и скрипты для защиты сайта. Логи атак на сайты

Автор wishlight

Ответов: 678
Просмотров: 243987
Последний ответ 14.09.2022, 14:29:43
от wishlight
Способы защиты сайта от DDoS атак?

Автор IgorMJ

Ответов: 7
Просмотров: 1297
Последний ответ 05.10.2021, 21:39:26
от ShopES
В файле index.php постоянно появляется вредоносный код

Автор Armal

Ответов: 29
Просмотров: 1999
Последний ответ 08.05.2021, 16:16:32
от gartes
Новый набег ботов в регистрации сайта... Какой в этом смысл то?

Автор Cedars

Ответов: 11
Просмотров: 1080
Последний ответ 03.11.2020, 17:36:03
от Cedars