Взлом, Сайт, Срочно, Помощь

 
Посетитель
small user social cms
Сообщений: 13
Здравствуйте! Программисты сайта и так дали срочно напишите на почту [email protected]
Сайт взломан нужна помощь.
Деньги не проблема.
«Я буду пробовать до тех пор, пока все не будет так, как я хочу»
Посетитель
small user social cms
МедальАвторитет форумаКубок зрительских симпатий
Сообщений: 3124
MAYRMEN, ну так самое простое письмо хостеру об откате назад сайта, перед этим если не поменены пароли на ftp себе бэкап сделать вместе с sql, при восстановлении из бэкапа хостера менять все пароли, а дальше копать как взломали..
Реклама
cms
Посетитель
small user social cms
Сообщений: 37
также желательно пробежаться на предмет поиска оставленных шеллов. команда:
Код PHP:
  1. $ find /usr -mtime +356 -daystart
выведет все файлы в папке /usr измененённые за последние 365 дней. соответственно менять папку и дату "по вкусу"
Посетитель
small user social cms
Медаль
Сообщений: 311
Экспериментирую я сегодня на своем тестовом сайте (на который закрыт доступ с других айпи, кроме моего) и тут при переходе на одну из страниц меня кидает на совсем левый сайт "moneypr.ru".
Через несколько минут захожу из другого браузера на основной сайт, та же самая история. Повторить проблему не получается. Пробовал много раз переходить на страницам сайта, чистить кэш браузера и т.д. Все нормально открывается.

Проверил есть ли эта ссылка в файлах сайта и в БД. Нет. Во всяком случае в незашифрованном виде.
Кинулся проверять сайт всякими онлайн сервисами проверки, показывают что все в порядке. Антивирус хостера тоже ничего не нашел. AI-Bolit указал, что в некоторых файлах (обычно файлах в кэше) может быть вирус и привел куски кода. Но оценить насколько это отвечает действительности не могу. Также в Интернете не нашел информации о вирусе, который добавляет ссылки на этот сайт.

Вариант, что вирус на компе маловероятный, так как Линукс. Хотя завтра поставлю полную проверку компа.

Ни у кого больше нет такой же проблемы с этим "moneypr.ru"?
Редактировалось: 1 раз (Последний: 7 октября 2017 в 22:27)
Посетитель
small user social cms
МедальКубок зрительских симпатийАвторитет форума
Сообщений: 3877
BoAnRo не пугайте facepalm
теме 4 года.
Мой сайт Конструктор тем Уроки по конструктору тем  Мой канал
Посетитель
small user social cms
Медаль
Сообщений: 311
Не хотел создавать еще одну такую же тему.
Ну и тема взлома и заражения сайтов, наверно, всегда будет актуальной smile

Cтудия Sitestroi:

теме 4 года.
Посетитель
small user social cms
Медаль
Сообщений: 311
Потестил комп, на нем тоже нет вирусов. Сравнил версию файлов сайта на начало сентября с текущей копией, в основных файлах изменений нет. В папке upload вроде только картинки добавились. Ну и конечно, в папке cache много чего поменялось, но там файлы .dat, поэтому это ни о чем не говорит. Анализировать POST запросы пока что не берусь, поскольку не совсем понятно, когда было заражение, та и даже если что-либо интересное там увижу, это не подскажет где находится файл с кодом.

Попросил постоянных пользователей сайта сообщить если проблема у них проявится. Пока что тишина. Та и у меня больше не срабатывает этот редирект. Может все будет ок. Хотя все равно неприятна мысль, что какая-то вирусяка имеет доступ на мой сайт.
Посетитель
small user social cms
Медаль
Сообщений: 311
Тогда проблема визуально не проявлялась и я закинул этот вопрос. Но вот сегодня в связи с другой проблемой попал в админке хостинга в раздел "Нагрузка по URL" и там увидел такой ужас:
Взлом, Сайт, Срочно, Помощь

Зафиксировано очень много таких редиректов.
Посетитель
small user social cms
МедальПочетный донор проектаАвторитет форумаКубок зрительских симпатийПочетный донор проекта
Сообщений: 2177
BoAnRo:
и там увидел такой ужас:

https://docs.instantcms.ru/manual/components/redirect


Проверять HTTP referer

Или (что почти одно и то же) в .htaccess прописать:

Код PHP:
  1.  
  2. RewriteCond %{HTTP_HOST} !site.ru
  3. RewriteRule (.*) - [G,L]
  4.  
где site.ru Ваш сайт
Редактировалось: 1 раз (Последний: 30 августа 2019 в 22:34)
Посетитель
no avatar
Почетный донор проектаМедаль
Сообщений: 617
BoAnRo:
попал в админке хостинга в раздел "Нагрузка по URL"
А админка хостинга ISPManager? Не могу найти у себя.
Посетитель
small user social cms
Медаль
Сообщений: 311
Rainbow:
Проверять HTTP referer
Включил. Спасибо.

Но вот смотрю логи. Например,

Код PHP:
  1.  
  2. GET /redirect?url=http://rhymbamfastmeds.cf HTTP/1.0" 200 35833 "https://csharp.love/go.php?url=https%3A%2F%2FДОМЕН-МОЕГО-САЙТА%2Fredirect%3Furl%3Dhttp%3A%2F%2Frhymbamfastmeds.cf" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/63.0.3239.26 Safari/537.36 Core/1.63.5383.400 QQBrowser/10.0.1313.400
  3.  
и получается, что referer действительно не мой сайт. Но вообще не понимаю, зачем кому-то такое делать. Какой-то двойной редирект... Последние 3 дня нагрузка на сервер сильно выросла.

Но с другой стороны, если referer не мой сайт, значит мой сайт не взломан (эти ссылки на левые сайты не на моем сайте) и всего лишь используется страница компонента "Редиректы" моего сайта для этого двойного редиректа, который запускается совсем с другого сайта непонятно зачем...

Update: С этим разобрался.
Редактировалось: 1 раз (Последний: 31 августа 2019 в 00:00)
Посетитель
small user social cms
Медаль
Сообщений: 311
fincheck:
А админка хостинга ISPManager? Не могу найти у себя.

Нет, у моего хостера своя очень продвинутая админка, у которой много всяких таких полезных "фишек".
Посетитель
small user social cms
МедальПочетный донор проектаАвторитет форума
Сообщений: 2942
BoAnRo:
Update: С этим разобрался.
И к чему пришли? У самого похожая проблема с одним сайтом. Тупо редитектят домен.
Мощный хостинг на NVMе дисках с защитой! Дешевые домены здесь! Автоботы для соцсетей
Посетитель
small user social cms
Медаль
Сообщений: 199
Вот тоже интересует как бороться, отключил регистрацию и сделал пока только по приглашениям но выдачу юзерам этих самых приглашений отключил в планировщике и выдаю только админу. Удалил регистрации подряд с сомнительными емайлами. И вот думаю как решить, Пробовал сначала емайлы, айпи в блэклист заносить, но их слишком много и айпи тоже меняют сцуки.
Мой список самых прибыльных сервисов монетизации: 1) Монетизация Push трафика! , 2) Тизерная реклама. Максимальный доход плюсом к контекстной рекламе.
Посетитель
small user social cms
Медаль
Сообщений: 311
vikont:
И к чему пришли? У самого похожая проблема с одним сайтом. Тупо редитектят домен.

Поставил галочку "Проверять HTTP referer". Большое спасибо Rainbow за подсказку! После этого нагрузка на хостинг уменьшилась в 2-2,5 раза до обычных значений.
Редактировалось: 1 раз (Последний: 1 сентября 2019 в 11:41)
В начало страницы
Предыдущая темаСледующая тема Перейти на форум:
Быстрый ответ
Чтобы писать на форуме, зарегистрируйтесь или авторизуйтесь.