Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В. MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В. PHP. Практика создания Web-сайтов (второе издание). Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: взломали сайт прошу помощи!
 
 автор: zavragnov   (09.01.2007 в 13:59)   письмо автору
 
 

Вопрос как ломали. мож кто понимает каким образом. Вот сайт http://flora-shop.ru/.

Помогите найти дыру мож тут хакеры есть? подскажите как ломали.

Описание сайта сайт работает на файлах

Что сделали

изменили .htaccess
положили на сервер два (я пока только два нащел) PHP скрипта в корень каталога

tool.php

и

99.php (на этот файл каспер сказа что это Backdoor.PHP.C99Shell.a)

   
 
 автор: cheops   (09.01.2007 в 14:05)   письмо автору
 
   для: zavragnov   (09.01.2007 в 13:59)
 

>Вопрос как ломали. мож кто понимает каким образом
Нужны логи.

Ищите похожие скрипты при помощи md5(), рекурсивно обходя все директории сайта.

   
 
 автор: LuxeMate   (09.01.2007 в 14:20)   письмо автору
 
   для: cheops   (09.01.2007 в 14:05)
 

Чистый HTML как не крути не сломаеш...я так у знакомого хакера спросил,он сказал что не обязательно что с вашего сайта залили шелл,вам стоит обратиться к хостеру и поинтересоваться у кого есть дырявый сайт(действительно пусть логи глянет)))

   
 
 автор: Unkind   (09.01.2007 в 14:22)   письмо автору
 
   для: LuxeMate   (09.01.2007 в 14:20)
 

А кто Вам сказал, что там "чистый HTML"?

   
 
 автор: cheops   (09.01.2007 в 14:25)   письмо автору
 
   для: LuxeMate   (09.01.2007 в 14:20)
 

Хостера в любом случае следует известить, но там не обязательно чистый HTML (возможно имеется система администрирования или HTML-файлам назначен PHP-обработчик).

PS Могли упереть FTP-доступ, в последнее время это очень популярно... поэтому журнальные файлы FTP-доступа тоже следует запросить.

   
 
 автор: LuxeMate   (09.01.2007 в 14:38)   письмо автору
 
   для: cheops   (09.01.2007 в 14:25)
 

>А кто Вам сказал, что там "чистый HTML"?
Это надо не у меня спрашивать,а у того чей сайт,это моя догадка)

   
 
 автор: Unkind   (09.01.2007 в 14:43)   письмо автору
 
   для: LuxeMate   (09.01.2007 в 14:38)
 

Это надо не у меня спрашивать,а у того чей сайт,это моя догадка)
Вы сказали, у Вас и спросил. К слову, там вероятнее всего как раз PHP. Есть корзина и в HTML-коде есть названия файлов с расширением *.php

   
 
 автор: zavragnov   (09.01.2007 в 14:53)   письмо автору
 
   для: Unkind   (09.01.2007 в 14:43)
 

Да дижок на PHP, но в хтмл нет названий файлов ссылающишся на .php. Все страница хтмл генерятся через mod Rewrite

   
 
 автор: Unkind   (09.01.2007 в 15:07)   письмо автору
 
   для: zavragnov   (09.01.2007 в 14:53)
 

Комментарий, но все же: "<!--<a href="customer.php?del">очистить содержимое</a><br><br>-->"

   
 
 автор: Poison   (09.01.2007 в 15:36)   письмо автору
 
   для: Unkind   (09.01.2007 в 15:07)
 

Да смотреть только по логам=))
Или самому полазить поискать дыры=)

   
 
 автор: LuxeMate   (09.01.2007 в 15:40)   письмо автору
 
   для: Poison   (09.01.2007 в 15:36)
 

забавно...однако)

   
 
 автор: Poison   (09.01.2007 в 15:47)   письмо автору
 
   для: LuxeMate   (09.01.2007 в 15:40)
 

Вродеб нашел дыру=) Ты где???

   
 
 автор: zavragnov   (09.01.2007 в 15:50)   письмо автору
 
   для: Poison   (09.01.2007 в 15:47)
 

тут!!!

   
 
 автор: Poison   (09.01.2007 в 15:52)   письмо автору
 
   для: zavragnov   (09.01.2007 в 15:50)
 

асю

   
 
 автор: zavragnov   (09.01.2007 в 15:52)   письмо автору
 
   для: Poison   (09.01.2007 в 15:52)
 

в профиле

   
 
 автор: zavragnov   (09.01.2007 в 16:09)   письмо автору
 
   для: Unkind   (09.01.2007 в 15:07)
 

Комментарий, но все же: "<!--<a href="customer.php?del">очистить содержимое</a><br><br>-->"


эта конструкция отключена

   
 
 автор: zavragnov   (09.01.2007 в 16:30)   письмо автору
 
   для: zavragnov   (09.01.2007 в 16:09)
 

http://search.yahoo.com/search?p=c99rover&ei=UTF-8&xargs=0&pstart=1&b=11

Меня тем же ломали, но как залили этот 99.php пока остается вопросом

   
 
 автор: zavragnov   (09.01.2007 в 16:47)   письмо автору
 
   для: zavragnov   (09.01.2007 в 16:30)
 

если кому интересно

Ответ хостера


Вот логи FTP-доступа:

Thu Jan  4 17:03:12 2007 0 12.40.226.228 6777
/home/u22*****/flora-shop.ru/www/.htaccess b _ o r u22**** ftp 0 * c


Как видно, файл .htaccess был изменен с IP 12.40.226.228 Вход был произведен
под пользователем u22**** Вероятность подбора хоть и есть, но она маловероятна
ввиду сложности генерируемых паролей. Одна из наиболее вероятных причин утечки
пароля - или через слабый пароль на контактный адрес электронной почты или
через уязвимость FTP-клиента (или какого-либо еще Вашего ПО).



И это все что я мог узнать от них

   
 
 автор: cheops   (10.01.2007 в 01:09)   письмо автору
 
   для: zavragnov   (09.01.2007 в 16:47)
 

Пароль мог упереть троян на вашей машине... Из FTP-логов следет что кто-то загрузил файл или нет? Вы сами конфигурационный файл .htaccess правили в 17:03 или это сделал злоумышленик?

   
 
 автор: Temnovit   (09.01.2007 в 16:45)   письмо автору
 
   для: cheops   (09.01.2007 в 14:25)
 

http://flora-shop.ru/admin/

   
 
 автор: zavragnov   (09.01.2007 в 16:49)   письмо автору
 
   для: Temnovit   (09.01.2007 в 16:45)
 


автор: Temnovit   (09.01.2007 в 16:45)   письмо автору   
  http://flora-shop.ru/admin/
 




и что?

   
 
 автор: Temnovit   (09.01.2007 в 17:52)   письмо автору
 
   для: zavragnov   (09.01.2007 в 16:49)
 

Зачем внизу, ссылка на картинке с цветочками при нажатии на которую пишут "Hacker!"?
(Вообще я дал ссылку, чтобы показать, что тут и правда есть админская панель да еще с авторизацией через форму - потенциальный рассадник дыр)

   
 
 автор: cheops   (10.01.2007 в 01:11)   письмо автору
 
   для: zavragnov   (09.01.2007 в 16:49)
 

Систему администрирования не стоит хранить в директории с именем /admin - вы на половину облегчаете злоумышленику задачу.

   
 
 автор: vbps   (09.01.2007 в 19:56)   письмо автору
 
   для: zavragnov   (09.01.2007 в 13:59)
 

Я не знаю точно, что за скрипт. Но вроде знаком, из бесплатных, а если халява то все возможно.
А как залили... форум есть? там же ipb phpbb и тп.? Если да, то все ясно.

LuxeMate Там html виртуальные.

   
 
 автор: kis-kis   (09.01.2007 в 21:26)   письмо автору
 
   для: vbps   (09.01.2007 в 19:56)
 

>>админская панель да еще с авторизацией через форму - потенциальный рассадник дыр

А какой вариант авторизации Вы считаете не дырявым?

   
 
 автор: cheops   (10.01.2007 в 01:02)   письмо автору
 
   для: kis-kis   (09.01.2007 в 21:26)
 

Вероятно, через .htaccess и .htpasswd, хотя вовсе не обязательно, что автризация с использованием HTML-форм дырявая... Об этом ничего пока не свидетльствует...

   
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования