С нами с 08.07.15
Сообщения: 143
Рейтинг: -19
|
Добавлено: 09/07/15 в 13:13 |
НЕ давно увидел в main.tpl посторонний скрипт - удалил (движок ДЛЕ). Начали появляться другие скрипты рекламного характера пример:
[not-group=1] <script type="text/javascript" src="http://boosak.ru/?type=js&key=0f2ee68fd22d3f6"></script>[/not-group]
Решил поставить лицензию на дле. Купил ключ, поставил 9,8 (был 9,8 нуллед), сменил шаблон(у меня бесплатный Hot Girls называется, скачал с трастового сайт - dle9)
Кароче решил с нового листа. Не прошло и пол дня как скрипты начали сыпаться снова. Забыл сказать, что запретил доступ на ftp ко всем .tpl. А эта св*лоч теперь льет мне скрипты в новости. Должен каждый раз перезаливать базу данных, а то удалить свыше 1000 скриптов - невозможно сложно).
Че делать? где искать этот шелл?
ПС удалил сегодня с корня фтп новую папку manul. Ссылка ниже, пароль на архив 12345
https://yadi.sk/d/M_uYcwtrhm7FQ
|
|
|
|
мы, цари - народ работящий!
С нами с 11.06.05
Сообщения: 13121
Рейтинг: 4892
|
Добавлено: 09/07/15 в 13:31 |
снести DLE
непользовать nulled
nulled DLE - замеделная бомба
|
|
|
|
С нами с 08.07.15
Сообщения: 143
Рейтинг: -19
|
Добавлено: 09/07/15 в 15:16 |
А ты читал ваще что я писал? Я поставил лицензию
|
|
|
|
www.phpdevs.com
С нами с 24.10.02
Сообщения: 16633
Рейтинг: 16105
|
Добавлено: 09/07/15 в 15:45 |
cococks писал: | Забыл сказать, что запретил доступ на ftp ко всем .tpl. А эта св*лоч теперь льет мне скрипты в новости. |
так может тебе фтп ломанули ?
|
|
Пишу на php/mysql/django за вменяемые деньги.
Обращаться в личку.
|
0
|
|
|
мы, цари - народ работящий!
С нами с 11.06.05
Сообщения: 13121
Рейтинг: 4892
|
Добавлено: 09/07/15 в 16:01 |
ну видать с DLE толко начал
там щелов и руткитов mysql может быть вагон и тележка + файлы перезаливал или все сносил?
+ template делал или красил чужой?
с DLE njkrmj напали помогает
переходи на WP
все функции выполняет так же для downlaods
|
|
|
|
С нами с 11.09.09
Сообщения: 1385
Рейтинг: 409
|
Добавлено: 09/07/15 в 18:36 |
вместо друшлака решето? ) занятно
|
|
|
|
мы, цари - народ работящий!
С нами с 11.06.05
Сообщения: 13121
Рейтинг: 4892
|
Добавлено: 09/07/15 в 18:44 |
почему решето? - disallow кроме твоего IP тебя спасет
|
|
|
|
📈sflash.biz
С нами с 03.11.12
Сообщения: 3913
Рейтинг: 4447
|
Добавлено: 09/07/15 в 19:28 |
на весь домен!
|
|
|
|
мы, цари - народ работящий!
С нами с 11.06.05
Сообщения: 13121
Рейтинг: 4892
|
Добавлено: 09/07/15 в 21:00 |
ну конечно! - зачем в админку заходить по IP твоего VPN на VDS
|
|
|
|
С нами с 08.07.15
Сообщения: 143
Рейтинг: -19
|
Добавлено: 09/07/15 в 21:11 |
Цитата: | ну видать с DLE толко начал icon_smile.gif
там щелов и руткитов mysql может быть вагон и тележка + файлы перезаливал или все сносил?
+ template делал или красил чужой?
с DLE njkrmj напали помогает
переходи на WP
все функции выполняет так же для downlaods |
Все сносил с нуля. Заново заливал dle (лицензия).Шаблон был бесплатный - редактировал. Перезалил скачанный с другого сайта, проверил ai-bolitom - чистый.
Токо начались проблемы, сменил пароли, включая фтп.
Могу слить дамп сайта если кто то толковый решит взглянуть.
|
|
|
|
мы, цари - народ работящий!
С нами с 11.06.05
Сообщения: 13121
Рейтинг: 4892
|
Добавлено: 09/07/15 в 21:35 |
mysql проверь на инъекции
|
|
|
|
С нами с 01.04.07
Сообщения: 4378
Рейтинг: 2970
|
Добавлено: 09/07/15 в 22:11 |
cococks: посмотри в логах, с какого ip обращаются к админ-части, либо к шеллам.
Заново всё установи и жди следующего взлома. Посмотри что запрашивают, там и ищи.
|
|
|
|
С нами с 08.07.15
Сообщения: 143
Рейтинг: -19
|
Добавлено: 10/07/15 в 10:55 |
А как посмотреть в логах? или инъекциях?
|
|
|
|
С нами с 01.04.07
Сообщения: 4378
Рейтинг: 2970
|
Добавлено: 10/07/15 в 11:19 |
Логи обычно хранятся в /var/log/
посмотри, что там есть. Может даже они отключены.
Искать, как-то так:
Код: |
grep 'wp-admin' /var/log/httpd-access.log
|
Ищет строки в апачевских логах с попыткой доступа к wp-admin, его соответственно меняешь на адрес админ-секции у ДЛЕ.
Если логи сжимаются, то
Код: | zcat /var/log/httpd-access.log.0.gz | grep 'wp-admin' |
Ещё, может пригодиться
Код: |
find /home/user/www -name '*php' -mtime +31 -print
|
Вывести список файлов php, которые были изменены более 31 дня назад.
Вроде всё, чем я ловил хакеров.
|
|
|
|
С нами с 01.04.07
Сообщения: 4378
Рейтинг: 2970
|
Добавлено: 15/07/15 в 17:26 |
|
|
|
|
С нами с 25.07.15
Сообщения: 114
Рейтинг: 84
|
Добавлено: 10/08/15 в 11:24 |
закрыть необходимо доступ к админке (через .htaccess) по ip, в ftp по iptables (если у вас линукс). просканить на вирусы домены. это первое что надо сделать
|
|
|
|