Перейти до вмісту
Пошук в
  • Детальніше...
Шукати результати, які ...
Шукати результати в ...

Странные ошибки, взлом сайта, заливка шелла


Conroe

Recommended Posts

Всем привет.

 

Недавно были взломаны сайты на сервере, залит шелл, следом дорвеи.

 

почистил, что смог залатал.

 

Доров больше не было, но шеллы появляются.

в логах есть следующие запросы:

"GET /doadmin.php/.css HTTP/1.0" 200 242 "-" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_11_3) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/48.0.2564.109 Safari/537.36"
"POST /catalog/language/english/agoo/html/user-info.php/.css HTTP/1.0" 200 3481 "-" "Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2224.3 Safari/537.36"

 

Это самый старнный запрос.

Никак не пойму как его заливают. через какую дыру. :(

Все остальные запросы к уже существующим файлам были.

 

Сейчас в админке наблюдаю в журнале ошибок следующие записи:

PHP Notice: Undefined index: in /var/www/******/admin/.md5 on line 139
PHP Notice: Undefined variable: ll in /var/www/*******/admin/.md5 on line 169
PHP Notice: Undefined index: HTTP_USER_AGENT in /var/www/*******/admin/.md5 on line 135

При этом что такое .md5 нигде не могу найти.

 

Взломы начались после создания сайта на ocstore.

Кто-то сталкивался с таким?

Буду благодарен за комментарии - подсказки...

Надіслати
Поділитися на інших сайтах


Взломы начались после создания сайта на ocstore.

 

Взломы начались после установки вареза на оксторе

 

Вот скажите! Вы покупали модуль SEO-CMS

Надіслати
Поділитися на інших сайтах

...

 

Вот скажите! Вы покупали модуль SEO-CMS

 

А я точно знаю что на одном "известном" варезе мой модуль выложен с встроенным уродами шеллом (virustotal ругался матом).

Я указал этим уродам, на это. Убрали шеллы, выложили уже без шеллов (уроды и воры, что сказать еще). Но видно много его "скачали", а точнее тоже украли уже с шеллом

На варезах лучше не качать

Надіслати
Поділитися на інших сайтах

а за это..

 

PHP Notice: Undefined index: in /var/www/******/admin/.md5 on line 139
PHP Notice: Undefined variable: ll in /var/www/*******/admin/.md5 on line 169
PHP Notice: Undefined index: HTTP_USER_AGENT in /var/www/*******/admin/.md5 on line 135

 

Не знаю кого убивать.. хостера? Или кто разрешил выполнять такие файлы?

Надіслати
Поділитися на інших сайтах

Подобные вопросы - спросите в личке, чтобы не выглядеть глупо...

Ладно, chukcha, он-то денег не брал...

 

Самое удивительное, что  на одном сайте заливался только в одну и ту же папку от SEO-CMS модуля, на всех остальных в другие папки - наводит а мысли.

 

 

Не знаю кого убивать.. хостера? Или кто разрешил выполнять такие файлы?

VPS - наверно меня.

Змінено користувачем Conroe
Надіслати
Поділитися на інших сайтах


Больше варезом пользуйтесь 

  • +1 1
Надіслати
Поділитися на інших сайтах

markimax, тебе скрин перевода денег отправить, или внимательней посмотришь??? :evil:

Проверял логин по списку купивших на форуме. Проверил у себя. Есть.

Сорри, не прав :oops:

 

Насчет почему в папку закидывали эту - ну она первая по списку идет

Заметьте в english - (первая по списку в language) и agoo (первая по списку)

Надіслати
Поділитися на інших сайтах

а за это..

 

PHP Notice: Undefined index: in /var/www/******/admin/.md5 on line 139

PHP Notice: Undefined variable: ll in /var/www/*******/admin/.md5 on line 169

PHP Notice: Undefined index: HTTP_USER_AGENT in /var/www/*******/admin/.md5 on line 135

 

Не знаю кого убивать.. хостера? Или кто разрешил выполнять такие файлы?

Как поправить и исправить?

Надіслати
Поділитися на інших сайтах


А я точно знаю что на одном "известном" варезе мой модуль выложен с встроенным уродами шеллом (virustotal ругался матом).

Я указал этим уродам, на это.

А зачем? Пусть бы пользовались.
Надіслати
Поділитися на інших сайтах

А зачем? Пусть бы пользовались.

Да ну, я не такой человек. То что воруют на их совести, но вот такие "заподлянки" я не поддерживаю априори

Надіслати
Поділитися на інших сайтах

..

Без разницы, раз вы писали что во всех папках. Видно так "получилось"

Надіслати
Поділитися на інших сайтах

хронология событий не совсем понятна..

 

я правильно понял? - сначала установили варезный модуль (напичканный шеллами), а потом уже купили его официально?

 

если так, то ничего удивительного

простая истина: если в бочку меда добавить ложку г@вна - получится бочка г@вна

 

если же понял неправильно и варез на свои сайты не ставили - ищите и устраняйте причину взлома, на форуме неоднократно обсуждалось

Надіслати
Поділитися на інших сайтах

markimax, это не претензия, это наблюдение.

 

скорее proftpd т.к. под его уязвимость заливали файл, а потом шеллы.

Какой версии proftpd? Если 1.3.5 то можно получить через него информацию если версия выше то пока нет эксплойта или кто мега умный нашел 0day

 

И на будущие юзайте варьез на тестовых сайтах пустых. Или делайте запрос разработчику модуля для теста.

Змінено користувачем laim731
Надіслати
Поділитися на інших сайтах


  • 1 year later...

Доброй ночи, на сайте после регистрации в яндекс вебмастере, робот обнаружил левые страницы, типа:   domen/csss/ref/article-12601.pdf  . Что это такое, и что делать? У меня ocstore 2.3.0.0.2.3

Надіслати
Поділитися на інших сайтах


Створіть аккаунт або увійдіть для коментування

Ви повинні бути користувачем, щоб залишити коментар

Створити обліковий запис

Зареєструйтеся для отримання облікового запису. Це просто!

Зареєструвати аккаунт

Вхід

Уже зареєстровані? Увійдіть тут.

Вхід зараз
  • Зараз на сторінці   0 користувачів

    • Ні користувачів, які переглядиють цю сторінку

×
×
  • Створити...

Important Information

На нашому сайті використовуються файли cookie і відбувається обробка деяких персональних даних користувачів, щоб поліпшити користувальницький інтерфейс. Щоб дізнатися для чого і які персональні дані ми обробляємо перейдіть за посиланням . Якщо Ви натиснете «Я даю згоду», це означає, що Ви розумієте і приймаєте всі умови, зазначені в цьому Повідомленні про конфіденційність.