Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Сценарии/CMF/СMS (https://forum.antichat.xyz/forumdisplay.php?f=114)
-   -   Joomla 1.0.13 (https://forum.antichat.xyz/showthread.php?t=51100)

KaliKan 13.10.2007 15:43

Joomla 1.0.13
 
На сайте стоит жумла, дааааавным давно кто-то залил скрипт который теперь каждые 1-2 недели добавляет трой в каждый index на хостинге.
У скрипта не хватает прав править файлы с 444, этим и спасаюсь.

Что делать, как найти скрипт, и вобще как дальше жить?

guest3297 13.10.2007 15:47

Обрались к хостеру.
Найди все файлы с 0777 правами поищи файлы по дате создания.
Вообще этим должен твой хостер заниматься.

KaliKan 13.10.2007 17:12

Хостер отнекивается, мол это ваши личные половые трудности. По дате сздания - ничго не нашёл.

groundhog 13.10.2007 17:27

KaliKan, а ты пасс меняешь на FTP? Может бот сидит на твоей машине? Пиздит пароли от фтп, и потом автоматом ифреймятся все твои страницы. Кстати последняя крупная атака, которая была в сети грузила именно такую шнягу...

Возможно, что зловредный код, сокрыт в нормальных страницах... Злоумышленние дёргает его скажем через браузер, а дальше всё автоматом...

andy13 13.10.2007 19:38

Цитата:

Хостер отнекивается
ничего себе! у клиентов этого "хостера" такие проблемы, а их саппорту
всё параллельно. что, если какой-то умелец запихал в крон скрипт добавления
троя?
как называется хостинг? страна должна знать своих героев!
Цитата:

Что делать, как найти скрипт, и вобще как дальше жить?
без паники! если хостер так и не согласился что-либо делать,
то тут, может, найдешь решение:
http://forum.antichat.ru/showthread.php?threadid=42965

KaliKan 14.10.2007 00:01

Мультихост. Сканил анивирем дамп файлов с хоста - нихрена. Смотрел Get запросы в то время когда добавляется код в индексы - нихрена. Поудалял лишние компоненты - нихрена.

KaliKan 14.10.2007 00:06

Цитата:

Сообщение от groundhog
KaliKan, а ты пасс меняешь на FTP? Может бот сидит на твоей машине? Пиздит пароли от фтп, и потом автоматом ифреймятся все твои страницы. Кстати последняя крупная атака, которая была в сети грузила именно такую шнягу...

Возможно, что зловредный код, сокрыт в нормальных страницах... Злоумышленние дёргает его скажем через браузер, а дальше всё автоматом...

Ты имеешь ввиду что она делала с сайтом или как она это делала?

Пробовал сравнивать файлы с нормальными, пока ничего не дало, лишних подозрительных файлов нет.

groundhog 14.10.2007 02:30

KaliKan, я говорю, что как вариант - зараза сидит на твоём компе, если у тебя сохранены где-то пароли от фтп, она их сливает и коннектится к хостам, внедряя в них iframe. То есть заражение может происходить с твоей тачки.

Возможно, что кто-то из саппортов хостера протроянен... Код появляется только на твоём хосте или аналогичные жалобы у всех?

blackybr 14.10.2007 21:30

эм. скорее всего это прописано в кроне. попробуй посмотреть его задачи

KaliKan 16.10.2007 21:59

Всё разобрал после доооооооооолгого чтения логов.


Время: 14:25