Реклама на сайте Advertise with us

Подламывают htaccess

Расширенный поиск по форуму
 
Новая тема Новая тема   
Автор
Поиск в теме:



С нами с 10.05.07
Сообщения: 186
Рейтинг: 126

Ссылка на сообщениеДобавлено: 02/12/11 в 07:50       Ответить с цитатойцитата 

Неизвестные злоумышленники добавляют редирект в htaccess файл. Саппорт хостинга говорит мол проверяй комп, дают антималваре проги для проверки и дают новые пароли. Комп проверил, угроз нет. Пароли не использовал еще, не успел. И вот с утра снова редиректит.
Подскажите чего делать то, чистить постоянно конечно можно но не выход. Как то можно этот htaccess защитить?

0
 



С нами с 25.01.07
Сообщения: 2668
Рейтинг: 3467

Ссылка на сообщениеДобавлено: 02/12/11 в 07:57       Ответить с цитатойцитата 

а куда редиректит?

Dont worry about Chrome 64 popup blocker, use this sponsors - Clickaine и AdsTerra

3
 



С нами с 10.05.07
Сообщения: 186
Рейтинг: 126

Ссылка на сообщениеДобавлено: 02/12/11 в 08:20       Ответить с цитатойцитата 

точно не записал но чтото вроде
sexymania.ro
ну или чтото похожее

0
 

Z

С нами с 15.05.05
Сообщения: 54436
Рейтинг: 7770


Передовик Master-X (16.10.2007) Передовик Master-X (16.12.2010) Передовик Master-X (01.02.2015) Передовик Master-X (16.05.2015) Передовик Master-X (01.06.2015) Ветеран трепа Master-X (16.06.2015)
Ссылка на сообщениеДобавлено: 02/12/11 в 09:48       Ответить с цитатойцитата 

так блин для начало наверное надо пароли поменять icon_mad.gif
да и, дело может быть не в твоем компе, а в дырявости скриптов которые стоят у тебя на хостинге
залили тебе туда шелл и через него меняют .htaccess

andreich дарит вам акцию до 1 000р
КАТАЛОГ ПАРТНЕРОК | Бурж Гембла – тут! | RU Датинг на подписках

3
 

На пенсии

С нами с 10.12.06
Сообщения: 4659
Рейтинг: 2370


Передовик Master-X (01.02.2014)
Ссылка на сообщениеДобавлено: 02/12/11 в 10:45       Ответить с цитатойцитата 

Скрипты смотри дыра в них скорее всего. залили бекдор и щас хоть заменяйся пароли нисего не поможет. птойденый этап уже icon_sad.gif

5
 



С нами с 16.10.09
Сообщения: 343
Рейтинг: 419

Ссылка на сообщениеДобавлено: 02/12/11 в 12:32       Ответить с цитатойцитата 

TradePulse'ом не пользуешься?

3
 



С нами с 22.03.09
Сообщения: 7748
Рейтинг: 6326


Передовик Master-X (01.04.2010) Передовик Master-X (16.04.2010) Передовик Master-X (01.05.2010) Передовик Master-X (16.05.2010) Передовик Master-X (01.06.2010) Ветеран трепа Master-X ()
Ссылка на сообщениеДобавлено: 02/12/11 в 12:49       Ответить с цитатойцитата 

ВП темы типа фришные стоят?

Это сига

3
 



С нами с 10.05.07
Сообщения: 186
Рейтинг: 126

Ссылка на сообщениеДобавлено: 02/12/11 в 13:08       Ответить с цитатойцитата 

пароли сразу резетнули, не помогло, через пару часов снова залезли. icon_mad.gif сейчас вроде как все работает.
TradePulse даж не знаю что такое.
вп темы есть ага. и да, было давно, находили в теме "вирус", сейчас сапорт говорит все просканили и все ок. буду пытать их дальше.

0
 



С нами с 25.05.03
Сообщения: 247
Рейтинг: 448

Ссылка на сообщениеДобавлено: 02/12/11 в 14:11       Ответить с цитатойцитата 

Попробуй сменить права на хтакцес chmod 444 .htaccess - только чтение или овнером поиграй, но не совсем понял что это у тебя сервер или просто виртуал хостинг

3
 

Z

С нами с 15.05.05
Сообщения: 54436
Рейтинг: 7770


Передовик Master-X (16.10.2007) Передовик Master-X (16.12.2010) Передовик Master-X (01.02.2015) Передовик Master-X (16.05.2015) Передовик Master-X (01.06.2015) Ветеран трепа Master-X (16.06.2015)
Ссылка на сообщениеДобавлено: 02/12/11 в 15:19       Ответить с цитатойцитата 

WordPress какой стоит ?

andreich дарит вам акцию до 1 000р
КАТАЛОГ ПАРТНЕРОК | Бурж Гембла – тут! | RU Датинг на подписках

3
 



С нами с 10.05.07
Сообщения: 186
Рейтинг: 126

Ссылка на сообщениеДобавлено: 02/12/11 в 15:32       Ответить с цитатойцитата 

Franko писал:
Попробуй сменить права на хтакцес chmod 444 .htaccess - только чтение или овнером поиграй, но не совсем понял что это у тебя сервер или просто виртуал хостинг

несколько виртуалов подломали одновременно. пароли на всех разные были.
вордпресс в основном актуальный, но есть и несколько древних, сейчас обновляю. сапорту версии выдвинул, но говорят "по их опыту" либо через фтп клиента либо через почтовик скрысили пароли.

0
 



С нами с 22.03.09
Сообщения: 7748
Рейтинг: 6326


Передовик Master-X (01.04.2010) Передовик Master-X (16.04.2010) Передовик Master-X (01.05.2010) Передовик Master-X (16.05.2010) Передовик Master-X (01.06.2010) Ветеран трепа Master-X ()
Ссылка на сообщениеДобавлено: 04/12/11 в 01:57       Ответить с цитатойцитата 

У тебя тупо шелл в теме ВП.

Это сига

2
 

no sign

С нами с 25.07.03
Сообщения: 3623
Рейтинг: 1403

Ссылка на сообщениеДобавлено: 04/12/11 в 09:09       Ответить с цитатойцитата 

+1 чекай тему на предмет бэкдора

skype:megaarachno

3
 



С нами с 06.11.02
Сообщения: 24551
Рейтинг: 5315

Ссылка на сообщениеДобавлено: 04/12/11 в 09:43       Ответить с цитатойцитата 

на предмет каких "слов" можно файлы чекать незнакомые, чтобы автоматом сразу запустить штук 500 файлов, а не глазами смотреть?

Your Ad Here. PM.

3
 



С нами с 10.03.03
Сообщения: 901
Рейтинг: 383

Ссылка на сообщениеДобавлено: 04/12/11 в 14:12       Ответить с цитатойцитата 

на форуме встречал советовали для быстрого поиска, а потом вручную просмотр файлов которые найдет

grep -RPni "(passthru|shell_exec|system|phpinfo|base64_decode|chmod|mkdir|eval|preg_replace) {0,1}\("/var/www/

Мы будем жить всегда, на сайте ФСБ.

4
 



С нами с 24.03.04
Сообщения: 10716
Рейтинг: 3949

Ссылка на сообщениеДобавлено: 05/12/11 в 12:50       Ответить с цитатойцитата 

А если по айпи ограничить доступ?

3
 



С нами с 22.05.04
Сообщения: 268
Рейтинг: 251

Ссылка на сообщениеДобавлено: 05/12/11 в 16:46       Ответить с цитатойцитата 

да, по айпи ограничить доступ посетителей к сайту. пусть звонять сообщают по телефону айпи, тогда пускать trollface.png

+1 за шелл/бэкдор

3
 



С нами с 24.03.04
Сообщения: 10716
Рейтинг: 3949

Ссылка на сообщениеДобавлено: 05/12/11 в 17:32       Ответить с цитатойцитата 

бля...да фтп и шелл ограничить доступ по айпи

4
 



С нами с 22.05.04
Сообщения: 268
Рейтинг: 251

Ссылка на сообщениеДобавлено: 06/12/11 в 12:38       Ответить с цитатойцитата 

от шелла в теме ВП не спасет

3
 



С нами с 10.05.07
Сообщения: 186
Рейтинг: 126

Ссылка на сообщениеДобавлено: 06/12/11 в 15:29       Ответить с цитатойцитата 

блять саппорт у хостгатора это что то с чем то. через день пишут что мол все ьпросканировали сервер чистый, потом другой чел пишет что нашел в вп малваре, удалил, все чисто. через день опять новый чел пишет что нашел еще малваре, удалил, и так по кругу smail101.gif
причем не в темах вп зараза сидит, а в инклуд файлах.
а один виртуал все также нагибают, уже по несколько раз за день... продолжаем биться. всем спасибо, попробую им донести идеи. smail54.gif

1
 



С нами с 22.05.09
Сообщения: 639
Рейтинг: 1087

Ссылка на сообщениеДобавлено: 06/12/11 в 17:42       Ответить с цитатойцитата 

Поставь вот этот плагин http://wordpress.org/extend/plugins/tac/
Он покажет зашифрованные куски в темах. Потом в инете найти онлайн расшифровщики и декодируй. И что значит в инклудах? Открыть и посмотреть что там админы не могут? Или сам посмотри, если чистый код - то вряд ли там что-то есть, а если закодирован, то тоже расшифровщиком.
Вполне может быть в коде вп встроена перезапись хтакцесса, если права у вп на запись стоят.
Еще, как вариант - поставь владельцем хтакцесса рута и дай право на запись только ему. Если все равно будет перезаписываться, то тогда проблема уже не вп, а в системе.

4
 



С нами с 22.05.04
Сообщения: 268
Рейтинг: 251

Ссылка на сообщениеДобавлено: 07/12/11 в 10:01       Ответить с цитатойцитата 

если пхп под тем же пользователем что и шелл то не показатель, к тому же шеллы/бэкдоры не обязательно так топорно себя ведут, обычно просто тихо мирно сидят, творят всякое trollface.png

к слову, у кого-то есть интерес в серверном софте для поиска/удаления малвары на своих хостах?

3
 



С нами с 06.11.02
Сообщения: 24551
Рейтинг: 5315

Ссылка на сообщениеДобавлено: 07/12/11 в 10:27       Ответить с цитатойцитата 

rx писал:
к слову, у кого-то есть интерес в серверном софте для поиска/удаления малвары на своих хостах?


ну наверно у всех есть интерес так или иначе. в любых системах безопасности упакованных как готовый продукт.

Your Ad Here. PM.

3
 



С нами с 10.05.07
Сообщения: 186
Рейтинг: 126

Ссылка на сообщениеДобавлено: 07/12/11 в 18:00       Ответить с цитатойцитата 

в инклудах имел ввиду, что в вп-инклуд, в вп-админ даже нашли что то. все почистили и вроде день спокойно прошел тьфу тьфу тьфу

0
 



С нами с 20.11.06
Сообщения: 515
Рейтинг: 614


Передовик Master-X (01.11.2012)
Ссылка на сообщениеДобавлено: 12/12/11 в 19:39       Ответить с цитатойцитата 

В таких делах ни автоматизированные системы безопасности ни админы хостинга не помогают. Сталкивался неоднократно (сказать точнее многократно) с такими вещами, терял только время и деньги. Часто после попыток защититься сталкивался с вредительством. Знакомые вообще теряли проекты после попыток извести злоумышленников. Пока не нашёл именно специалиста в области безопасности , проблему побороть не удалось. В таких случаях необходим опыт и знания недоступные нам, простым смертным умеющим только созидать и строить. Человек счас мониторит всё моё хозяйство, я сплю спокойно а по утрам не бегу смотреть что случилось на этот раз с моими сайтами а сажусь подбивать бабос. В общем-то тоже самое советую сделать и вам. Удачи!

0
 
Новая тема Новая тема   

Текстовая реклама в форме ответа
Заголовок и до четырех строчек текста
Длина текста до 350 символов
Купить рекламу в этом месте!


Перейти:  



Спонсор раздела Стань спонсором этого раздела!

Реклама на сайте Advertise with us

Опросы

Рецепт новогоднего блюда 2022



Обсудите на форуме обсудить (11)
все опросы »