Барабашка на DLE сайте

Discussion in 'Песочница' started by Maffoo, 6 Aug 2010.

  1. Maffoo

    Maffoo New Member

    Joined:
    6 Aug 2010
    Messages:
    2
    Likes Received:
    0
    Reputations:
    0
    вобщем, я не знаю куда обратится.

    На моем сайте происходит что-то странное.
    сначала в мини-чате от лица юзеров писал кто-то другой. Причем на эту проблему жаловались 3 человека с разным айпи.
    потом стали вставлять в файл индекс.пхп вредоностный код. это происходило около 3 раз.
    Позже стали пропадать файлы на хосте. захожу и вижу что некоторые важные файлы и папки удалены.

    Похоже, что таким способом сайт пытаются взломать. Кто-нибудь сталкивался с такой проблемой?
    Или есть какие-нибудь предположения.
    Ума не могу приложить как с этим бороться, так как это мой первый сайт и опыта я большого не имею.
     
  2. Дирижабль

    Дирижабль [ ✯✯✯ Ядерный Суицид ✯✯✯ ]

    Joined:
    6 Jan 2010
    Messages:
    369
    Likes Received:
    346
    Reputations:
    292
    на index.php вреданосный код Iframe тоесть? поищи шеллы, вероятно что тебе поимели.
     
  3. chekist

    chekist Elder - Старейшина

    Joined:
    14 Nov 2007
    Messages:
    215
    Likes Received:
    160
    Reputations:
    100
    тебя взломали, какая версия дле, сторонние модули есть ?
     
  4. Maffoo

    Maffoo New Member

    Joined:
    6 Aug 2010
    Messages:
    2
    Likes Received:
    0
    Reputations:
    0
    8.3 версия, модули: Dle Forum. 2 5, mChat 2.6, Система баллов 1.4 (но она была установлена позже), Модуль Награды (его я уберу)
    Iframe в шаблоне main.tpl, но он тут не причем.
    проверила файлы на строки eval(base64_decode и <php eval
    ничего не нашлось
     
  5. chekist

    chekist Elder - Старейшина

    Joined:
    14 Nov 2007
    Messages:
    215
    Likes Received:
    160
    Reputations:
    100
    )) пхп страшная штука легко можно спрятаться

    1. перезалей все файлы
    2. поставь http://dle-news.ru/modules/1058-zeos-antivirus.html
    3. спрячь админку, либо сделай вход только по определённым ip

    через антивирус периодически посматривай есть ли изменения