Реклама на сайте Advertise with us

Help! Защита от заливки чужих РНР

Расширенный поиск по форуму
 
Новая тема Новая тема   
Автор
Поиск в теме:

Спасибо всем, кто еще МОЖЕТ!

С нами с 25.07.04
Сообщения: 3875
Рейтинг: 1570


Передовик Master-X (16.04.2011)
Ссылка на сообщениеДобавлено: 25/05/09 в 15:55       Ответить с цитатойцитата 

Ребята, подскажите как защититься от заливки спамерских РНР. Не пойму как, но появляются даже в папках 755. Вот его реферский файл spam-ref.php:

Код:
<a href="http://kafanasesir.co.yu/" class="link3" target="_blank" rel="nofollow">kafanasesir</a>
<BR>

<a href="http://www.gare.at/" class="link3" target="_blank" rel="nofollow">gare.at</a>
<BR>

<a href="http://www.ftpdedacom.nl/" class="link3" target="_blank" rel="nofollow">ftpdedacom.nl</a>
<BR>

<a href="http://www.acpbv.nl/" class="link3" target="_blank" rel="nofollow">acpbv.nl</a>
<BR>

<a href="http://www.pyhrn83.at/" class="link3" target="_blank" rel="nofollow">pyhrn83.at</a>
<BR>

<a href="http://www.diaktis.gr/" class="link3" target="_blank" rel="nofollow">diaktis.gr</a>
<BR>

<a href="http://chilleez.com/" class="link3" target="_blank" rel="nofollow">chilleez.com</a>
<BR>

<a href="http://surofa.co.za/" class="link3" target="_blank" rel="nofollow">surofa.co.za</a>
<BR>

<a href="http://www.acehighresort.com/" class="link3" target="_blank" rel="nofollow">acehighresort</a>
<BR>

<a href="http://www.errikostimes.com/" class="link3" target="_blank" rel="nofollow">errikostimes</a>
<BR>

<a href="http://www.sandiegoscale.com/" class="link3" target="_blank" rel="nofollow">sandiegoscale</a>
<BR>

<a href="http://roundlakeresort.com/" class="link3" target="_blank" rel="nofollow">roundlakeresort</a>
<BR>

<a href="http://www.fredysma.ee/" class="link3" target="_blank" rel="nofollow">fredysma</a>
<BR>
<a href="http://iwf.flambe.org/" class="link3" target="_blank" rel="nofollow">flambe.org</a>
<BR>

<a href="http://www.voetbalpanorama.nl/" class="link3" target="_blank" rel="nofollow">voetbalpanorama</a>
<BR>
<a href="http://www.christiancesar.com/" class="link3" target="_blank" rel="nofollow">christiancesar</a>
<BR>
<a href="http://www.brennanandwaite.com/" class="link3" target="_blank" rel="nofollow">brennanandwaite</a>
<BR>
<a href="http://www.lj-mic.at/" class="link3" target="_blank" rel="nofollow">lj-mic.at</a>
<BR>
<a href="http://www.widefancy.com/" class="link3" target="_blank" rel="nofollow">widefancy</a>
<BR>
<a href="http://www.cortexskateboards.be/" class="link3" target="_blank" rel="nofollow">cortexskateboards</a>
<BR>
<a href="http://www.sns.ee/" class="link3" target="_blank" rel="nofollow">sns.ee</a>
<BR>
<a href="http://www.jdi-consultants.nl/" class="link3" target="_blank" rel="nofollow">consultants</a>
<BR>
<a href="http://sublimecorp.com/" class="link3" target="_blank" rel="nofollow">sublimecorp</a>
<BR>
<a href="http://www.exeterlabels.co.uk/" class="link3" target="_blank" rel="nofollow">exeterlabels</a>
<BR>
<a href="http://operationexplorercom.ccnclabs.net/" class="link3" target="_blank" rel="nofollow">ccnclabs.net</a>
<BR>
<a href="http://www.xpedience.net/stats/" class="link3" target="_blank" rel="nofollow">xpedience</a>
<BR>


И 2 файлов с вирусом hifili2.php и zenis2e.php по куче папок, где есть мои РНР.

0
 



С нами с 01.04.07
Сообщения: 4378
Рейтинг: 2970

Ссылка на сообщениеДобавлено: 25/05/09 в 16:13       Ответить с цитатойцитата 

Начни с проверки на вирусы свой ПК, как проверишься, смени пароль от ФТП.

3
 

I L♥VE G♀RLZ

С нами с 28.11.07
Сообщения: 694
Рейтинг: 378

Ссылка на сообщениеДобавлено: 25/05/09 в 16:14       Ответить с цитатойцитата 

комп на трояны давно проверял?
очень вероятно, что через фтп

True Beauty Cash - HQ softcore sites

3
 

Спасибо всем, кто еще МОЖЕТ!

С нами с 25.07.04
Сообщения: 3875
Рейтинг: 1570


Передовик Master-X (16.04.2011)
Ссылка на сообщениеДобавлено: 25/05/09 в 17:11       Ответить с цитатойцитата 

gimcnuk, True Alex
То есть есть такая возможность: трояны на ПК и заливают по ФТП имея доступ? ОК, проверю и сменю. Но Каспер стоит постоянно (хотя возможно и пропустил их), файлы обнаружил вчера, их дата 5 мая, format С делал 2 мая (переустановка винды). Менял пароли недели 2 назад по просьбе саппорта, возможно надо проделать чистку каспером заново с мену паролей, может поможет, спасибо.

Хотелось бы знать, может есть еще доп. защита: прописать в .htaccess что-то, либо по-другому, что не будет позволять заливать файлы с указанным расширением в указанные папки.

0
 

Добрых Дел Мастер

С нами с 03.05.08
Сообщения: 3143
Рейтинг: 1227

Ссылка на сообщениеДобавлено: 25/05/09 в 17:25       Ответить с цитатойцитата 

Вообще все зависит от того что за скрипты у тебя стоят. Про php-дырки и небезопастное программирование написано в каждой книжке для чайника. Там же написано как эти дырки заюзатьicon_smile.gif. Если пароли не пиздили у тебя говоришь, то юзают твой же скрипт у которого есть права писать в эти папки. Или юзают тот блок в скрипте который позволяет переопределять права на конкретные папки.

0
 

php

С нами с 09.10.06
Сообщения: 3706
Рейтинг: 2410


Передовик Master-X (16.01.2010)
Ссылка на сообщениеДобавлено: 25/05/09 в 17:31       Ответить с цитатойцитата 

шелл могли залить и делов с гулькин хуй... тщательно фильтруй все параметры

IPhosters.com - любые решения для Вас (виртуалы от $4.99, vps от $11.99, дедики от $95)

0
 

Soul's Buyer

С нами с 16.11.05
Сообщения: 12702
Рейтинг: 10740


Передовик Master-X (16.10.2008) Передовик Master-X (01.11.2008) Передовик Master-X (16.11.2008) Передовик Master-X (01.12.2008) Передовик Master-X (16.12.2008) Ветеран трепа Master-X (01.01.2009)
Ссылка на сообщениеДобавлено: 25/05/09 в 17:35       Ответить с цитатойцитата 

Ограничение доступа к серверу (ftp, ssh) по IP ещё никому не мешало кстати тоже.

0
 

php

С нами с 09.10.06
Сообщения: 3706
Рейтинг: 2410


Передовик Master-X (16.01.2010)
Ссылка на сообщениеДобавлено: 25/05/09 в 17:36       Ответить с цитатойцитата 

а если ip динамика? каждый раз менять в админке не будешь же.. хотя прокси или впн можно заюзать

IPhosters.com - любые решения для Вас (виртуалы от $4.99, vps от $11.99, дедики от $95)

0
 



С нами с 03.06.07
Сообщения: 374
Рейтинг: 519

Ссылка на сообщениеДобавлено: 25/05/09 в 17:48       Ответить с цитатойцитата 

photomuza писал:

Хотелось бы знать, может есть еще доп. защита: прописать в .htaccess что-то, либо по-другому, что не будет позволять заливать файлы с указанным расширением в указанные папки.

_s_[sov] писал:
а если ip динамика?

Пропиши в .ftpaccess разрешение только для своей подсети.

0
 

Спасибо всем, кто еще МОЖЕТ!

С нами с 25.07.04
Сообщения: 3875
Рейтинг: 1570


Передовик Master-X (16.04.2011)
Ссылка на сообщениеДобавлено: 25/05/09 в 17:51       Ответить с цитатойцитата 

Забыл. icon_smile.gif Я же внес в панель на хостинге ФТП-вход ТОЛЬКО со своего IP по совету того же саппорта. Т.е. если вирус был залит по ФТП, то ДО того как я сменил пароли и ограничил доступ. Думаю ФТП-вход только с моего IP это надежная защита от вашего варианта?

Теперь ответьте на такой вопрос: возможна ли залика файла РНР (или другого) в папку 777?
Естественно без доступа ФТП и без моего скрипта UPLOAD.

0
 

php

С нами с 09.10.06
Сообщения: 3706
Рейтинг: 2410


Передовик Master-X (16.01.2010)
Ссылка на сообщениеДобавлено: 25/05/09 в 17:52       Ответить с цитатойцитата 

легко

IPhosters.com - любые решения для Вас (виртуалы от $4.99, vps от $11.99, дедики от $95)

0
 

Soul's Buyer

С нами с 16.11.05
Сообщения: 12702
Рейтинг: 10740


Передовик Master-X (16.10.2008) Передовик Master-X (01.11.2008) Передовик Master-X (16.11.2008) Передовик Master-X (01.12.2008) Передовик Master-X (16.12.2008) Ветеран трепа Master-X (01.01.2009)
Ссылка на сообщениеДобавлено: 25/05/09 в 17:52       Ответить с цитатойцитата 

Цитата:
а если ip динамика? хотя прокси или впн можно заюзать
VPN спасёт отца русской демократии, а также его пароли, кошельки и прочие админки, само-собой. Либо подсеть, как предложили выше мона прописать, на крайняк.

0
 

Спасибо всем, кто еще МОЖЕТ!

С нами с 25.07.04
Сообщения: 3875
Рейтинг: 1570


Передовик Master-X (16.04.2011)
Ссылка на сообщениеДобавлено: 25/05/09 в 17:54       Ответить с цитатойцитата 

Бомж писал:
Пропиши в .ftpaccess разрешение только для своей подсети.

Кинь пример кода плз, а то давно с этим не имел дело, подзабыл все.

0
 

Soul's Buyer

С нами с 16.11.05
Сообщения: 12702
Рейтинг: 10740


Передовик Master-X (16.10.2008) Передовик Master-X (01.11.2008) Передовик Master-X (16.11.2008) Передовик Master-X (01.12.2008) Передовик Master-X (16.12.2008) Ветеран трепа Master-X (01.01.2009)
Ссылка на сообщениеДобавлено: 25/05/09 в 17:56       Ответить с цитатойцитата 

Цитата:
Кинь пример кода плз, а то давно с этим не имел дело, подзабыл все.

Так ты ж уже внёс свой ИП по совету хостера через панель ...

0
 

Спасибо всем, кто еще МОЖЕТ!

С нами с 25.07.04
Сообщения: 3875
Рейтинг: 1570


Передовик Master-X (16.04.2011)
Ссылка на сообщениеДобавлено: 25/05/09 в 18:21       Ответить с цитатойцитата 

Woland
Ну как вариант на заметку в блокнотик запишу на будущее. Файл .ftpaccess? Что туда вписать? Попробовал вариант для .htaccess
Код:
Order Deny,Allow
Deny from 255.255.255.255

Не то: пускает.

0
 

Soul's Buyer

С нами с 16.11.05
Сообщения: 12702
Рейтинг: 10740


Передовик Master-X (16.10.2008) Передовик Master-X (01.11.2008) Передовик Master-X (16.11.2008) Передовик Master-X (01.12.2008) Передовик Master-X (16.12.2008) Ветеран трепа Master-X (01.01.2009)
Ссылка на сообщениеДобавлено: 25/05/09 в 18:54       Ответить с цитатойцитата 

photomuza: 255.255.255.255 - это не подсеть, это маска.

Вот пример на eng http://www.proftpd.org/localsite/Userguide/linked/x1021.html

В примере разрешён доступ из двух подсетей
212.32.5.0/26 и 158.152.0.0/16

Если у тебя не динамический IP, а постоянный - пиши просто его, а не подсеть. Но лучше попроси админов, они точно знаю, чё и куда писать.

6
 

Чингачгук, вождь красноглазых

С нами с 14.05.04
Сообщения: 4744
Рейтинг: 1824

Ссылка на сообщениеДобавлено: 25/05/09 в 22:12       Ответить с цитатойцитата 

Коллективное лечение по фотографии какое-то icon_smile.gif

Кто оунер залитых файлов?

Каковы точные пермиссии (самые жесткие) там, куда были залиты файлы?

Где содержимое логов на тот момент, когда файлы были залиты? (судя по их времени изменения)

А то прямо сборище гадалок какое-то.. без обид. А там, может, сервер зарутили уже, у них собственный ssh теперь и будут ходить, куда им вздумается, какие .htaccess ни клади.

0
 

Z

С нами с 15.05.05
Сообщения: 54379
Рейтинг: 7770


Передовик Master-X (16.10.2007) Передовик Master-X (16.12.2010) Передовик Master-X (01.02.2015) Передовик Master-X (16.05.2015) Передовик Master-X (01.06.2015) Ветеран трепа Master-X (16.06.2015)
Ссылка на сообщениеДобавлено: 25/05/09 в 23:39       Ответить с цитатойцитата 

Dr.Syshalt писал:
А там, может, сервер зарутили уже, у них собственный ssh теперь и будут ходить, куда им вздумается, какие .htaccess ни клади.

+1 очень сильно похоже именно на это ну и логи никто не отменял

andreich дарит вам акцию до 1 000р
КАТАЛОГ ПАРТНЕРОК | Бурж Гембла – тут! | RU Датинг на подписках

0
 
Новая тема Новая тема   

Текстовая реклама в форме ответа
Заголовок и до четырех строчек текста
Длина текста до 350 символов
Купить рекламу в этом месте!


Перейти:  



Спонсор раздела Стань спонсором этого раздела!

Реклама на сайте Advertise with us

Опросы

Рецепт новогоднего блюда 2022



Обсудите на форуме обсудить (11)
все опросы »