Взломали сайт

Discussion in 'Болталка' started by IM1101, 5 Dec 2009.

  1. IM1101

    IM1101 Guest

    Reputations:
    0
    Здравствуйте. Недавно обнаружил в панели инструментов Яндекса кучу странных проиндексированных страниц на своем сайте, причем я эти страницы на сайт, естественно не загружал. Страниц было около 300, все тематики «смс - шпиона» и т.п. Зашел по FTP на сайт, удалил эти страницы и сменил FTP – пароль.

    Уже сегодня смотрю - а в htaccess поставлен редирект с 404 страницы на сайт спамера, причем файл htaccess редактировался сегодня. Что делать? Поглядел по FTP, вроде бы отдельных шеллов не нашел. До сих пор не понимаю как удалось получить доступ к FTP. Какие меры посоветуете предпринять?
     
  2. svesve

    svesve Elder - Старейшина

    Joined:
    15 Jun 2007
    Messages:
    568
    Likes Received:
    86
    Reputations:
    11
    Провериться на вирусы сначала
     
  3. IM1101

    IM1101 Guest

    Reputations:
    0
    Думаете, троян? Оставлю компьютер сканироваться на ночь, отключив сеть.
     
  4. StarFire

    StarFire Elder - Старейшина

    Joined:
    11 Sep 2008
    Messages:
    118
    Likes Received:
    13
    Reputations:
    1
    проверь все скрипты на наличие бекдоров... <? passthru($_GET[cmd]);?> etc
    ps рекомендую поиском через notepad++
     
  5. IM1101

    IM1101 Guest

    Reputations:
    0
    Ни passthru, ни exec, ни system не нашел.
     
  6. svesve

    svesve Elder - Старейшина

    Joined:
    15 Jun 2007
    Messages:
    568
    Likes Received:
    86
    Reputations:
    11
    ну можешь еще в пм скинуть адрес сайта
    завтра посморю
     
  7. IM1101

    IM1101 Guest

    Reputations:
    0
    Отправил. Если еще кто захочет помощь - тоже скину. CMS самописная, warning`и, конечно, можно накопать, но разве через них можно залить что-либо?!
     
  8. [ DSU ]

    [ DSU ] Elder - Старейшина

    Joined:
    22 Oct 2007
    Messages:
    103
    Likes Received:
    96
    Reputations:
    88
    eval()
    еще поищи... include посмотри все...
    смени пассы везде, фтп мыло... итд итп, мож кинуть в ПМ едресс погляжу.
     
  9. IM1101

    IM1101 Guest

    Reputations:
    0
    eval тоже нет, вобще я глянул на даты последнего изменения файлов на FTP - все в норме, старенькие (кроме htaccess, о нем я писал выше)
    адрес скинул.
    пароли у хостера от FTP и от web-админки один, который я менял, но это не помогло.
     
    #9 IM1101, 5 Dec 2009
    Last edited by a moderator: 5 Dec 2009
  10. mailbrush

    mailbrush Well-Known Member

    Joined:
    24 Jun 2008
    Messages:
    1,997
    Likes Received:
    996
    Reputations:
    155
    Кинь сайт в личку.

    PS:
    О touch слыхал?
     
    #10 mailbrush, 5 Dec 2009
    Last edited: 5 Dec 2009
  11. IM1101

    IM1101 Guest

    Reputations:
    0
    Скинул. Почему же тогда злоумышленник оставил дату htaccess`а? В любом случае, я пересмотрел все скрипты, и пока ничего странного не нашел.
     
  12. svesve

    svesve Elder - Старейшина

    Joined:
    15 Jun 2007
    Messages:
    568
    Likes Received:
    86
    Reputations:
    11
    на вход в админку скуля при посте, раскрутить не получилось
     
  13. IM1101

    IM1101 Guest

    Reputations:
    0
    Спасибо, но как через них получили доступ файлам?
     
  14. BlackSun

    BlackSun Banned

    Joined:
    1 Apr 2007
    Messages:
    989
    Likes Received:
    1,168
    Reputations:
    446
    Узри силу логов апача.