С нами с 10.05.07
Сообщения: 186
Рейтинг: 126
|
Добавлено: 02/12/11 в 07:50 |
Неизвестные злоумышленники добавляют редирект в htaccess файл. Саппорт хостинга говорит мол проверяй комп, дают антималваре проги для проверки и дают новые пароли. Комп проверил, угроз нет. Пароли не использовал еще, не успел. И вот с утра снова редиректит.
Подскажите чего делать то, чистить постоянно конечно можно но не выход. Как то можно этот htaccess защитить?
|
|
|
|
С нами с 25.01.07
Сообщения: 2669
Рейтинг: 3470
|
Добавлено: 02/12/11 в 07:57 |
а куда редиректит?
|
|
|
|
С нами с 10.05.07
Сообщения: 186
Рейтинг: 126
|
Добавлено: 02/12/11 в 08:20 |
точно не записал но чтото вроде
sexymania.ro
ну или чтото похожее
|
|
|
|
Z
С нами с 15.05.05
Сообщения: 55052
Рейтинг: 7770
|
Добавлено: 02/12/11 в 09:48 |
так блин для начало наверное надо пароли поменять
да и, дело может быть не в твоем компе, а в дырявости скриптов которые стоят у тебя на хостинге
залили тебе туда шелл и через него меняют .htaccess
|
|
|
|
На пенсии
С нами с 10.12.06
Сообщения: 4659
Рейтинг: 2370
|
Добавлено: 02/12/11 в 10:45 |
Скрипты смотри дыра в них скорее всего. залили бекдор и щас хоть заменяйся пароли нисего не поможет. птойденый этап уже
|
|
|
|
С нами с 16.10.09
Сообщения: 343
Рейтинг: 419
|
Добавлено: 02/12/11 в 12:32 |
TradePulse'ом не пользуешься?
|
|
|
|
С нами с 22.03.09
Сообщения: 7753
Рейтинг: 6329
|
Добавлено: 02/12/11 в 12:49 |
ВП темы типа фришные стоят?
|
|
|
|
С нами с 10.05.07
Сообщения: 186
Рейтинг: 126
|
Добавлено: 02/12/11 в 13:08 |
пароли сразу резетнули, не помогло, через пару часов снова залезли. сейчас вроде как все работает.
TradePulse даж не знаю что такое.
вп темы есть ага. и да, было давно, находили в теме "вирус", сейчас сапорт говорит все просканили и все ок. буду пытать их дальше.
|
|
|
|
С нами с 25.05.03
Сообщения: 247
Рейтинг: 448
|
Добавлено: 02/12/11 в 14:11 |
Попробуй сменить права на хтакцес chmod 444 .htaccess - только чтение или овнером поиграй, но не совсем понял что это у тебя сервер или просто виртуал хостинг
|
|
|
|
Z
С нами с 15.05.05
Сообщения: 55052
Рейтинг: 7770
|
Добавлено: 02/12/11 в 15:19 |
WordPress какой стоит ?
|
|
|
|
С нами с 10.05.07
Сообщения: 186
Рейтинг: 126
|
Добавлено: 02/12/11 в 15:32 |
Franko писал: | Попробуй сменить права на хтакцес chmod 444 .htaccess - только чтение или овнером поиграй, но не совсем понял что это у тебя сервер или просто виртуал хостинг |
несколько виртуалов подломали одновременно. пароли на всех разные были.
вордпресс в основном актуальный, но есть и несколько древних, сейчас обновляю. сапорту версии выдвинул, но говорят "по их опыту" либо через фтп клиента либо через почтовик скрысили пароли.
|
|
|
|
С нами с 22.03.09
Сообщения: 7753
Рейтинг: 6329
|
Добавлено: 04/12/11 в 01:57 |
У тебя тупо шелл в теме ВП.
|
|
|
|
no sign
С нами с 25.07.03
Сообщения: 3623
Рейтинг: 1403
|
Добавлено: 04/12/11 в 09:09 |
+1 чекай тему на предмет бэкдора
|
|
|
|
С нами с 06.11.02
Сообщения: 24551
Рейтинг: 5315
|
Добавлено: 04/12/11 в 09:43 |
на предмет каких "слов" можно файлы чекать незнакомые, чтобы автоматом сразу запустить штук 500 файлов, а не глазами смотреть?
|
|
|
|
С нами с 10.03.03
Сообщения: 901
Рейтинг: 383
|
Добавлено: 04/12/11 в 14:12 |
на форуме встречал советовали для быстрого поиска, а потом вручную просмотр файлов которые найдет
grep -RPni "(passthru|shell_exec|system|phpinfo|base64_decode|chmod|mkdir|eval|preg_replace) {0,1}\("/var/www/
|
|
Мы будем жить всегда, на сайте ФСБ.
|
4
|
|
|
С нами с 24.03.04
Сообщения: 10716
Рейтинг: 3949
|
Добавлено: 05/12/11 в 12:50 |
А если по айпи ограничить доступ?
|
|
|
|
С нами с 22.05.04
Сообщения: 268
Рейтинг: 251
|
Добавлено: 05/12/11 в 16:46 |
да, по айпи ограничить доступ посетителей к сайту. пусть звонять сообщают по телефону айпи, тогда пускать
+1 за шелл/бэкдор
|
|
|
|
С нами с 24.03.04
Сообщения: 10716
Рейтинг: 3949
|
Добавлено: 05/12/11 в 17:32 |
бля...да фтп и шелл ограничить доступ по айпи
|
|
|
|
С нами с 22.05.04
Сообщения: 268
Рейтинг: 251
|
Добавлено: 06/12/11 в 12:38 |
от шелла в теме ВП не спасет
|
|
|
|
С нами с 10.05.07
Сообщения: 186
Рейтинг: 126
|
Добавлено: 06/12/11 в 15:29 |
блять саппорт у хостгатора это что то с чем то. через день пишут что мол все ьпросканировали сервер чистый, потом другой чел пишет что нашел в вп малваре, удалил, все чисто. через день опять новый чел пишет что нашел еще малваре, удалил, и так по кругу
причем не в темах вп зараза сидит, а в инклуд файлах.
а один виртуал все также нагибают, уже по несколько раз за день... продолжаем биться. всем спасибо, попробую им донести идеи.
|
|
|
|
С нами с 22.05.09
Сообщения: 639
Рейтинг: 1087
|
Добавлено: 06/12/11 в 17:42 |
Поставь вот этот плагин http://wordpress.org/extend/plugins/tac/
Он покажет зашифрованные куски в темах. Потом в инете найти онлайн расшифровщики и декодируй. И что значит в инклудах? Открыть и посмотреть что там админы не могут? Или сам посмотри, если чистый код - то вряд ли там что-то есть, а если закодирован, то тоже расшифровщиком.
Вполне может быть в коде вп встроена перезапись хтакцесса, если права у вп на запись стоят.
Еще, как вариант - поставь владельцем хтакцесса рута и дай право на запись только ему. Если все равно будет перезаписываться, то тогда проблема уже не вп, а в системе.
|
|
|
|
С нами с 22.05.04
Сообщения: 268
Рейтинг: 251
|
Добавлено: 07/12/11 в 10:01 |
если пхп под тем же пользователем что и шелл то не показатель, к тому же шеллы/бэкдоры не обязательно так топорно себя ведут, обычно просто тихо мирно сидят, творят всякое
к слову, у кого-то есть интерес в серверном софте для поиска/удаления малвары на своих хостах?
|
|
|
|
С нами с 06.11.02
Сообщения: 24551
Рейтинг: 5315
|
Добавлено: 07/12/11 в 10:27 |
rx писал: | к слову, у кого-то есть интерес в серверном софте для поиска/удаления малвары на своих хостах? |
ну наверно у всех есть интерес так или иначе. в любых системах безопасности упакованных как готовый продукт.
|
|
|
|
С нами с 10.05.07
Сообщения: 186
Рейтинг: 126
|
Добавлено: 07/12/11 в 18:00 |
в инклудах имел ввиду, что в вп-инклуд, в вп-админ даже нашли что то. все почистили и вроде день спокойно прошел тьфу тьфу тьфу
|
|
|
|
С нами с 20.11.06
Сообщения: 515
Рейтинг: 614
|
Добавлено: 12/12/11 в 19:39 |
В таких делах ни автоматизированные системы безопасности ни админы хостинга не помогают. Сталкивался неоднократно (сказать точнее многократно) с такими вещами, терял только время и деньги. Часто после попыток защититься сталкивался с вредительством. Знакомые вообще теряли проекты после попыток извести злоумышленников. Пока не нашёл именно специалиста в области безопасности , проблему побороть не удалось. В таких случаях необходим опыт и знания недоступные нам, простым смертным умеющим только созидать и строить. Человек счас мониторит всё моё хозяйство, я сплю спокойно а по утрам не бегу смотреть что случилось на этот раз с моими сайтами а сажусь подбивать бабос. В общем-то тоже самое советую сделать и вам. Удачи!
|
|
|
|