Master-X
Форум | Новости | Статьи
Главная » Форум » Программинг, Скрипты, Софт, Сервисы » 
Тема: Взломали хост..
цитата
28/02/11 в 13:44
 warik
на всех сайтах одного хостинга появилась страничка с музыкой и надписями MeGo 0wnz u
Oh Bad security , Nothing still ;)
No Porn Sry icon_smile.gif
#M3GO@H311 ~ EG5-@hotmail.com
#~ From EgYpT ~ Gr33ts to all Egyptians Hackers !~~
Specail Gr33ts To Dr.Silnt HilL , Mr.Alsa3ek , God Father , Mo7a , My Keyboard icon_smile.gif

На всех сайтах заменён или изменён index файл..если его исправить то все начинает работать..Больше всего меня интересует КАК они взломали мой хост?? и как защититься в будущем. Всем за ранее спасибо!!)))
цитата
28/02/11 в 13:49
 Yacc
Так а софт какой на сервере?
цитата
28/02/11 в 13:56
 warik
только WordPress
цитата
28/02/11 в 13:59
 kodek
Через дырки в скриптах, как правило. Либо пароль подбирают. Заливают шелл, а дальше - что угодно. Мне стёрли всю инфу как-то со всех доменов (на виртуале дело было), хорошо что хостер бекапы делает ежедневные.
цитата
28/02/11 в 14:07
 Vyacheslav
WordPress последний был?
цитата
28/02/11 в 14:14
 warik
Несколько блогов были на последнем, а в основном 3.0
цитата
28/02/11 в 14:16
 ibiz
warik писал:
на всех сайтах одного хостинга появилась страничка с музыкой и надписями MeGo 0wnz u
Oh Bad security , Nothing still ;)


smail101.gif



не обязательно через скрипты типа вордпресс, скорее всего через софт на сервере, иначе бы поломали 30% сайтов в инете, ну или через плагин дырявый smail101.gif
цитата
28/02/11 в 14:21
 AWD
чаще не сам вордпресс ломают, а его плагины. какие-то календари и прочая лабуда...
поищи в логах аномальные union select, =хттп://, кавычки, и вообще ненормального вида строки логов аля "./../..". вообщем, ищи дырку...
или если сбрутили - найдешь кучу попыток логинов...
цитата
28/02/11 в 14:52
 warik
Как Найти шел файл??
цитата
28/02/11 в 15:01
 warik
не на всех блогах были заменены индексы, но ещё заменили индексы статичных сайтов..
цитата
28/02/11 в 15:52
 Pentarh
Если у тебя остался нетронутый хоть один хакнутый файл, сделай stat file.php и покажи че напишет. Много чего сказать можно будет.

шеллы искать можно (если только .php файлы обрабатываются как php) следующей командой:

find /path/to/domains -type f -name '*.php' -exec egrep -q '\W(eval|exec|system|popen)\W' -print

/path/to/domains - путь к домену (доменам)

Но это только список подозрительных файлов. Например у вордпресса, как и у большинства веб-скриптов, вряд ли будут файлы с такими системными вызовами.

Часто хацкеры при разрешенных .htaccess проделывают фишку. Кладут шел в какой нибудь empty.gif и объявляют в .htaccess

Addtype application/x-httpd-php .gif

Такие "странные" .htaccess можно найти командой

find /path/to/domains -type f -name '.htaccess' -exec grep -i -q 'x-httpd-php' -print

Если будут и они не ваши, ищите сюрпризы в этих папках.

Но опять же, это не решает вопрос откуда хакеры проникли.

Директадмин то стоит? phpmyadmin? proftpd? Еще какая ересь? Версия ядра (uname -a)?
цитата
28/02/11 в 16:22
 awm_mark
warik писал:
Как Найти шел файл??

icon_lol.gif icon_lol.gif icon_lol.gif icon_lol.gif
да ты тупо подловил трояна, и все твои пароли теперь кто-то для прикола заюзает


Эта страница в полной версии