Master-X
Форум | Новости | Статьи
Главная » Форум » CJs » 
Тема: Ну вот и меня подломали...
цитата
19/05/08 в 18:13
 Nick Cave
Ага, вот и в стриме этой командой добыл streamrotator/backups/backups.php
цитата
20/05/08 в 00:23
 Alchemist
Soft-Com писал:

Код:

RewriteEngine on
RewriteCond %{HTTP_REFERER} ^(.*)?document.write\(unescape(.*)?$ [NC,OR]
RewriteCond %{HTTP_REFERER} ^(.*)?<\?(.*)?$ [NC,OR]
RewriteCond %{HTTP_REFERER} ^(.*)?\?>(.*)?$ [NC,OR]
RewriteCond %{QUERY_STRING} ^(.*)?document.write\(unescape(.*)?$ [NC]
RewriteRule .* http://google.com/ [L]


Мне вот всегда было интересно, как повлияют такие .htaccess файлы, положенные в корне домена, на нагрузка на сервак. Если к примеру на серваке 100к трафа.
Кто-нибудь реальные замеры проводил?
цитата
20/05/08 в 09:15
 Soft-Com
любой хтаксес влияет на нагрузку на сервер не из-за правил в нём (минимальная нагрузка) а изза лишнего дёргания винта.

поэтому если тебя смущает нагрузка включи этот кусок в virtualhost секцию домена.
цитата
22/05/08 в 15:00
 Action
Soft-Com:
Можешь сделать пошаговую инструкцию как прикрыть от влома ATL3?
ну типа:
1. положить в корень сайта .htaccess
2. сделать chmod на файлы ...
3. закрыть .htaccess'ом директрии /cgi-bin/xxx и cgi-bin/yyy
и т.д.

заранее спасибо!
smail04.gif
цитата
22/05/08 в 15:49
 Soft-Com
пошаговой инструкции по определению в таких случаях быть не может, т.к. люди к взлому подходят нетривиально.

приблизительно можно описать так:

1. закрыть докрут домена хтаксесом
Код:
RewriteEngine on
RewriteCond %{HTTP_REFERER} ^(.*)?document.write\(unescape(.*)?$ [NC,OR]
RewriteCond %{HTTP_REFERER} ^(.*)?<\?(.*)?$ [NC,OR]
RewriteCond %{HTTP_REFERER} ^(.*)?\?>(.*)?$ [NC,OR]
RewriteCond %{QUERY_STRING} ^(.*)?document.write\(unescape(.*)?$ [NC]
RewriteRule .* http://google.com/ [L]


1.a. Настоятельно рекомендую использовать http-прокси/socks/vpn для доступа к админками собственных доменов (да и к контенту тоже) - не составляет особого труда поставить что-нибуть на _своём_ же сервере (кто не может, или у кого админи не могут - смело обращаемся, контакты в профайле icon_smile.gif)
тогда можно сильно сэкономить себе нервы, разрешив доступ к админкам ТОЛЬКО со своего айпишника:

Код:
<FilesMatch "(admin|x2|login)\.cgi">
Order Deny,Allow
Deny from All
Allow from VPN_IP
</FilesMatch>


2. вычистить логи и ины АТ3/АТХ - уже не раз писал как это делается, приблизительно так:
FreeBSD
Код:

/usr/libexec/locate.updatedb
cd /tmp;
for file in `locate x2.cgi`; do path=`echo $file | awk -F"/x/x2.cgi" '{print $1}'`; grep -r "document.write(unesca" $path/l/* | awk -F":" '{print $1}' | xargs sed -i '' 's/<script.*document.write.*unesca.*<\/script>//g'; done


Linux
Код:

updatedb
cd /tmp;
for file in `locate x2.cgi`; do path=`echo $file | awk -F"/x/x2.cgi" '{print $1}'`; grep -r "document.write(unesca" $path/l/* | awk -F":" '{print $1}' | xargs sed -i 's/<script.*document.write.*unesca.*<\/script>//g'; done


3. Попытаться пропарсит шаблоны такой командой на предмет внедрения трояна (ищет и удаляет трояна)
Код:
grep -rH "document.write(unescape" *.tpl | awk -F":" '{print $1}' > 1; for i in `cat 1`; do sed -i '' 's/<script.*document.write.*unesca.*<\/script>//g' $i;done


потом заменить *.tpl на расширения html, и т.д. (для каждого домена жедательно делать свою грепалку чтобы своими же действиями сервер не придавить)

4. попробовать найти внедрённые php-файлы
Код:
grep -rH "substr($s,$k,2))+0);$sss.=$ss" * | awk -F":" '{print $1}'
grep -rH "202069662028245F504F53545B706173735D213D2" * | awk -F":" '{print $1}'


еще один совет - лучше держать домены в разных аккаунтах, иначе один взломанный домен плавно превращается во взломанный сервер.

P.S.
Осмелюсь пропиарится - если кому-то нужны качественные услуги опытных администраторов - обращайтесь icon_smile.gif.

Последний раз редактировалось: Soft-Com (24/05/08 в 14:40), всего редактировалось 1 раз
цитата
22/05/08 в 17:08
 net666
Возможно я не прав, но на время всех этих действий лучше полностью все остановить...
Просто index.* переименовать , чтоб ни чего не дергалось.
цитата
22/05/08 в 17:14
 Soft-Com


ну это смотря у кого сколько контента и трафа ... это всё может знаять не один час времени, а сервер даже не час положить - дорогое удовольствие, и не особо нужное.
цитата
22/05/08 в 19:02
 Action
Soft-Com:
Спасибо огромное! Доступно написал! smail105.gif
Надеюсь эта инфа будет полезна многим.
Судя по всему у много сиджей пострадало.

net666:
имхо, после выполнения пунктов 1 и 2 инструкции уважаемого Soft-Com: , можно снова запускать сервак в работу.
цитата
22/05/08 в 19:15
 net666
to Soft-Com:
Конечно дорого, то спорит, просто у себя вычищал, "не выключая" все это говно восстаналивалось, было много левых файлов. все сразу не уберешь. прошел рефрешь морды , говно в темплайте, топ рефрешнулся в темплайте топа. Встаки лечше оключить. Хотя хозяин барин...
ps с тобой спорить по этому поводу просто не могу ввиду некомпитентности, спсибо что активно откликнулся, УДАЧИ.
цитата
22/05/08 в 19:20
 Soft-Com
Action писал:
Soft-Com:
Спасибо огромное! Доступно написал! smail105.gif
Надеюсь эта инфа будет полезна многим.
Судя по всему у много сиджей пострадало.


если имелось в виду у меня, то ни на одном домене моего клиента небыло трояна ни в админке, ни на морде (можно получить подтверждение от товарищей с http://tgpteam.com/ и http://thenichetraffic.com/).
цитата
30/05/08 в 22:02
 Teacher-X
Очень задрала эта бяка ( душили-душили...
цитата
31/05/08 в 01:15
 Action
Задушили?
Стр. « первая   <  1, 2


Эта страница в полной версии