Приходит от саппота хостинга такое сообщение - В первый раз логи показали на один сайт (на этом хостинге их 7) в папку media/editors/tinymce/jscripts/tiny_mce/plugins/inlinepopups/skins/clearlooks2 тут нашел несколько файлов подозрительных (измененных или созданных 1 день назад) я их по удалял, сменил пароли к хостингу и сайту и попросил включить опять. На следующий день меня опять заблокировали! Вот лог отправки спама Спойлер 2013-12-12 01:11:52 cwd=/home/kovkagre/public_html/vmontenegro.by/media/editors/tinymce/jscripts/tiny_mce/plugins/inlinepopups/skins/clearlooks2/img 4 args: /usr/sbin/sendmail -t -i -fvictoria_west@vmontenegro.by 2013-12-12 01:11:52 cwd=/home/kovkagre/public_html/vmontenegro.by/media/editors/tinymce/jscripts/tiny_mce/plugins/inlinepopups/skins/clearlooks2/img 4 args: /usr/sbin/sendmail -t -i -fvictoria_west@vmontenegro.by 2013-12-12 01:11:52 cwd=/home/kovkagre/public_html/vmontenegro.by/media/editors/tinymce/jscripts/tiny_mce/plugins/inlinepopups/skins/clearlooks2/img 4 args: /usr/sbin/sendmail -t -i -fvictoria_west@vmontenegro.by 2013-12-12 01:11:52 cwd=/home/kovkagre/public_html/vmontenegro.by/media/editors/tinymce/jscripts/tiny_mce/plugins/inlinepopups/skins/clearlooks2/img 4 args: /usr/sbin/sendmail -t -i -fvictoria_west@vmontenegro.by 2013-12-12 01:11:52 cwd=/home/kovkagre/public_html/vmontenegro.by/media/editors/tinymce/jscripts/tiny_mce/plugins/inlinepopups/skins/clearlooks2/img 4 args: /usr/sbin/sendmail -t -i -fvictoria_west@vmontenegro.by 2013-12-12 01:11:52 cwd=/home/kovkagre/public_html/vmontenegro.by/media/editors/tinymce/jscripts/tiny_mce/plugins/inlinepopups/skins/clearlooks2/img 4 args: /usr/sbin/sendmail -t -i -fvictoria_west@vmontenegro.by 2013-12-12 01:11:52 cwd=/home/kovkagre/public_html/vmontenegro.by/media/editors/tinymce/jscripts/tiny_mce/plugins/inlinepopups/skins/clearlooks2/img 4 args: /usr/sbin/sendmail -t -i -fvictoria_west@vmontenegro.by 2013-12-12 01:11:52 cwd=/home/kovkagre/public_html/vmontenegro.by/media/editors/tinymce/jscripts/tiny_mce/plugins/inlinepopups/skins/clearlooks2/img 4 args: /usr/sbin/sendmail -t -i -fvictoria_west@vmontenegro.by 2013-12-12 01:11:52 cwd=/home/kovkagre/public_html/vmontenegro.by/media/editors/tinymce/jscripts/tiny_mce/plugins/inlinepopups/skins/clearlooks2/img 4 args: /usr/sbin/sendmail -t -i -fvictoria_west@vmontenegro.by 2013-12-12 01:11:52 cwd=/home/kovkagre/public_html/vmontenegro.by/media/editors/tinymce/jscripts/tiny_mce/plugins/inlinepopups/skins/clearlooks2/img 4 args: /usr/sbin/sendmail -t -i -fvictoria_west@vmontenegro.by 2013-12-12 01:12:04 cwd=/home/kovkagre/public_html/svetoshar.by/administrator 4 args: /usr/sbin/sendmail -t -i -felisabeth_albert@svetoshar.by 2013-12-12 01:12:04 cwd=/home/kovkagre/public_html/svetoshar.by/administrator 4 args: /usr/sbin/sendmail -t -i -felisabeth_albert@svetoshar.by 2013-12-12 01:12:04 cwd=/home/kovkagre/public_html/svetoshar.by/administrator 4 args: /usr/sbin/sendmail -t -i -felisabeth_albert@svetoshar.by 2013-12-12 01:12:04 cwd=/home/kovkagre/public_html/svetoshar.by/administrator 4 args: /usr/sbin/sendmail -t -i -felisabeth_albert@svetoshar.by 2013-12-12 01:12:04 cwd=/home/kovkagre/public_html/svetoshar.by/administrator 4 args: /usr/sbin/sendmail -t -i -felisabeth_albert@svetoshar.by 2013-12-12 01:12:04 cwd=/home/kovkagre/public_html/svetoshar.by/administrator 4 args: /usr/sbin/sendmail -t -i -felisabeth_albert@svetoshar.by 2013-12-12 01:12:04 cwd=/home/kovkagre/public_html/svetoshar.by/administrator 4 args: /usr/sbin/sendmail -t -i -felisabeth_albert@svetoshar.by 2013-12-12 01:12:04 cwd=/home/kovkagre/public_html/svetoshar.by/administrator 4 args: /usr/sbin/sendmail -t -i -felisabeth_albert@svetoshar.by 2013-12-12 01:12:04 cwd=/home/kovkagre/public_html/svetoshar.by/administrator 4 args: /usr/sbin/sendmail -t -i -felisabeth_albert@svetoshar.by 2013-12-12 01:12:04 cwd=/home/kovkagre/public_html/svetoshar.by/administrator 4 args: /usr/sbin/sendmail -t -i -felisabeth_albert@svetoshar.by Уже два других сайта!!! Что делать? 1. Значит есть возможность восстановить их резервные копии до взлома. 2. Либо можно их как то почистить. 3. И к знатокам - Через какую уязвимость они смогли это сделать и как защитить сайты от повторного взлома после восстановления? Заранее большое спасибо!
Восстанавливайтесь и обновляйте все. А так- никто не укажет ,где именно и как проник , находится шелл/вирус на сайте
Какой добрый хостер Если б хостер тебя включил бы еще и пхп 5.3 и запись скриптов ,отсылающих спам,в mail.log