Master-X
Регистрация
|
Вход
Форум
|
Новости
|
Статьи
Главная
»
Форум
»
Программинг, Скрипты, Софт, Сервисы
»
Тема:
Взломали хост..
Новая тема
Ответить
цитата
28/02/11 в 13:44
warik
на всех сайтах одного хостинга появилась страничка с музыкой и надписями MeGo 0wnz u
Oh Bad security , Nothing still ;)
No Porn Sry
#M3GO@H311 ~
EG5-@hotmail.com
#~ From EgYpT ~ Gr33ts to all Egyptians Hackers !~~
Specail Gr33ts To Dr.Silnt HilL , Mr.Alsa3ek , God Father , Mo7a , My Keyboard
На всех сайтах заменён или изменён index файл..если его исправить то все начинает работать..Больше всего меня интересует КАК они взломали мой хост?? и как защититься в будущем. Всем за ранее спасибо!!)))
цитата
28/02/11 в 13:49
Yacc
Так а софт какой на сервере?
цитата
28/02/11 в 13:56
warik
только WordPress
цитата
28/02/11 в 13:59
kodek
Через дырки в скриптах, как правило. Либо пароль подбирают. Заливают шелл, а дальше - что угодно. Мне стёрли всю инфу как-то со всех доменов (на виртуале дело было), хорошо что хостер бекапы делает ежедневные.
цитата
28/02/11 в 14:07
Vyacheslav
WordPress последний был?
цитата
28/02/11 в 14:14
warik
Несколько блогов были на последнем, а в основном 3.0
цитата
28/02/11 в 14:16
ibiz
warik писал:
на всех сайтах одного хостинга появилась страничка с музыкой и надписями MeGo 0wnz u
Oh Bad security , Nothing still ;)
не обязательно через скрипты типа вордпресс, скорее всего через софт на сервере, иначе бы поломали 30% сайтов в инете, ну или через плагин дырявый
цитата
28/02/11 в 14:21
AWD
чаще не сам вордпресс ломают, а его плагины. какие-то календари и прочая лабуда...
поищи в логах аномальные union select, =хттп://, кавычки, и вообще ненормального вида строки логов аля "./../..". вообщем, ищи дырку...
или если сбрутили - найдешь кучу попыток логинов...
цитата
28/02/11 в 14:52
warik
Как Найти шел файл??
цитата
28/02/11 в 15:01
warik
не на всех блогах были заменены индексы, но ещё заменили индексы статичных сайтов..
цитата
28/02/11 в 15:52
Pentarh
Если у тебя остался нетронутый хоть один хакнутый файл, сделай stat file.php и покажи че напишет. Много чего сказать можно будет.
шеллы искать можно (если только .php файлы обрабатываются как php) следующей командой:
find /path/to/domains -type f -name '*.php' -exec egrep -q '\W(eval|exec|system|popen)\W' -print
/path/to/domains - путь к домену (доменам)
Но это только список подозрительных файлов. Например у вордпресса, как и у большинства веб-скриптов, вряд ли будут файлы с такими системными вызовами.
Часто хацкеры при разрешенных .htaccess проделывают фишку. Кладут шел в какой нибудь empty.gif и объявляют в .htaccess
Addtype application/x-httpd-php .gif
Такие "странные" .htaccess можно найти командой
find /path/to/domains -type f -name '.htaccess' -exec grep -i -q 'x-httpd-php' -print
Если будут и они не ваши, ищите сюрпризы в этих папках.
Но опять же, это не решает вопрос откуда хакеры проникли.
Директадмин то стоит? phpmyadmin? proftpd? Еще какая ересь? Версия ядра (uname -a)?
цитата
28/02/11 в 16:22
awm_mark
warik писал:
Как Найти шел файл??
да ты тупо подловил трояна, и все твои пароли теперь кто-то для прикола заюзает
Новая тема
Ответить
Эта страница в полной версии