Master-X
Форум | Новости | Статьи
Главная » Форум » Программинг, Скрипты, Софт, Сервисы » 
Тема: Подламывают htaccess
цитата
02/12/11 в 07:50
 mrSmith
Неизвестные злоумышленники добавляют редирект в htaccess файл. Саппорт хостинга говорит мол проверяй комп, дают антималваре проги для проверки и дают новые пароли. Комп проверил, угроз нет. Пароли не использовал еще, не успел. И вот с утра снова редиректит.
Подскажите чего делать то, чистить постоянно конечно можно но не выход. Как то можно этот htaccess защитить?
цитата
02/12/11 в 07:57
 FriMan
а куда редиректит?
цитата
02/12/11 в 08:20
 mrSmith
точно не записал но чтото вроде
sexymania.ro
ну или чтото похожее
цитата
02/12/11 в 09:48
 andreich
так блин для начало наверное надо пароли поменять icon_mad.gif
да и, дело может быть не в твоем компе, а в дырявости скриптов которые стоят у тебя на хостинге
залили тебе туда шелл и через него меняют .htaccess
цитата
02/12/11 в 10:45
 CrazyMen
Скрипты смотри дыра в них скорее всего. залили бекдор и щас хоть заменяйся пароли нисего не поможет. птойденый этап уже icon_sad.gif
цитата
02/12/11 в 12:32
 Noobus Boobus
TradePulse'ом не пользуешься?
цитата
02/12/11 в 12:49
 Semen_ssr
ВП темы типа фришные стоят?
цитата
02/12/11 в 13:08
 mrSmith
пароли сразу резетнули, не помогло, через пару часов снова залезли. icon_mad.gif сейчас вроде как все работает.
TradePulse даж не знаю что такое.
вп темы есть ага. и да, было давно, находили в теме "вирус", сейчас сапорт говорит все просканили и все ок. буду пытать их дальше.
цитата
02/12/11 в 14:11
 Franko
Попробуй сменить права на хтакцес chmod 444 .htaccess - только чтение или овнером поиграй, но не совсем понял что это у тебя сервер или просто виртуал хостинг
цитата
02/12/11 в 15:19
 andreich
WordPress какой стоит ?
цитата
02/12/11 в 15:32
 mrSmith
Franko писал:
Попробуй сменить права на хтакцес chmod 444 .htaccess - только чтение или овнером поиграй, но не совсем понял что это у тебя сервер или просто виртуал хостинг

несколько виртуалов подломали одновременно. пароли на всех разные были.
вордпресс в основном актуальный, но есть и несколько древних, сейчас обновляю. сапорту версии выдвинул, но говорят "по их опыту" либо через фтп клиента либо через почтовик скрысили пароли.
цитата
04/12/11 в 01:57
 Semen_ssr
У тебя тупо шелл в теме ВП.
цитата
04/12/11 в 09:09
 arachnO
+1 чекай тему на предмет бэкдора
цитата
04/12/11 в 09:43
 LOVE
на предмет каких "слов" можно файлы чекать незнакомые, чтобы автоматом сразу запустить штук 500 файлов, а не глазами смотреть?
цитата
04/12/11 в 14:12
 KriZiS
на форуме встречал советовали для быстрого поиска, а потом вручную просмотр файлов которые найдет

grep -RPni "(passthru|shell_exec|system|phpinfo|base64_decode|chmod|mkdir|eval|preg_replace) {0,1}\("/var/www/
цитата
05/12/11 в 12:50
 coder-code
А если по айпи ограничить доступ?
цитата
05/12/11 в 16:46
 rx
да, по айпи ограничить доступ посетителей к сайту. пусть звонять сообщают по телефону айпи, тогда пускать trollface.png

+1 за шелл/бэкдор
цитата
05/12/11 в 17:32
 coder-code
бля...да фтп и шелл ограничить доступ по айпи
цитата
06/12/11 в 12:38
 rx
от шелла в теме ВП не спасет
цитата
06/12/11 в 15:29
 mrSmith
блять саппорт у хостгатора это что то с чем то. через день пишут что мол все ьпросканировали сервер чистый, потом другой чел пишет что нашел в вп малваре, удалил, все чисто. через день опять новый чел пишет что нашел еще малваре, удалил, и так по кругу smail101.gif
причем не в темах вп зараза сидит, а в инклуд файлах.
а один виртуал все также нагибают, уже по несколько раз за день... продолжаем биться. всем спасибо, попробую им донести идеи. smail54.gif
цитата
06/12/11 в 17:42
 st01en
Поставь вот этот плагин http://wordpress.org/extend/plugins/tac/
Он покажет зашифрованные куски в темах. Потом в инете найти онлайн расшифровщики и декодируй. И что значит в инклудах? Открыть и посмотреть что там админы не могут? Или сам посмотри, если чистый код - то вряд ли там что-то есть, а если закодирован, то тоже расшифровщиком.
Вполне может быть в коде вп встроена перезапись хтакцесса, если права у вп на запись стоят.
Еще, как вариант - поставь владельцем хтакцесса рута и дай право на запись только ему. Если все равно будет перезаписываться, то тогда проблема уже не вп, а в системе.
цитата
07/12/11 в 10:01
 rx
если пхп под тем же пользователем что и шелл то не показатель, к тому же шеллы/бэкдоры не обязательно так топорно себя ведут, обычно просто тихо мирно сидят, творят всякое trollface.png

к слову, у кого-то есть интерес в серверном софте для поиска/удаления малвары на своих хостах?
цитата
07/12/11 в 10:27
 LOVE
rx писал:
к слову, у кого-то есть интерес в серверном софте для поиска/удаления малвары на своих хостах?


ну наверно у всех есть интерес так или иначе. в любых системах безопасности упакованных как готовый продукт.
цитата
07/12/11 в 18:00
 mrSmith
в инклудах имел ввиду, что в вп-инклуд, в вп-админ даже нашли что то. все почистили и вроде день спокойно прошел тьфу тьфу тьфу
цитата
12/12/11 в 19:39
 seanx
В таких делах ни автоматизированные системы безопасности ни админы хостинга не помогают. Сталкивался неоднократно (сказать точнее многократно) с такими вещами, терял только время и деньги. Часто после попыток защититься сталкивался с вредительством. Знакомые вообще теряли проекты после попыток извести злоумышленников. Пока не нашёл именно специалиста в области безопасности , проблему побороть не удалось. В таких случаях необходим опыт и знания недоступные нам, простым смертным умеющим только созидать и строить. Человек счас мониторит всё моё хозяйство, я сплю спокойно а по утрам не бегу смотреть что случилось на этот раз с моими сайтами а сажусь подбивать бабос. В общем-то тоже самое советую сделать и вам. Удачи!


Эта страница в полной версии