• DONATE to NULLED!
    Форуму и его команде можно помочь, мотивировать модераторов разделов.
    Помогите модератору этого раздела killoff лично.

Информация Потенциальная угроза в DLE 8.5 - 10.0

Решение есть? DLe 9.6 каждый день вечером часов 5 вливают шелл устал уже чистить файлы системы от скриптов левых!
Что делать?
 
alonetop,
менять пароли (админка, база данных, фтп, панель управления хостинга или вдс, рабочее мыло),
обновить движок до последней версии,
искать злоумышленника в логах доступа по http, ftp, ssh
 
Что я сделал:
  • убрал фтп
  • обновил движок
  • поставил антишел
  • сделал снимок стандартным антивирусом
  • поставил в каталоги .htaccess с правами 444
  • убрал регистрацию, запретил совсем
  • пароли поменял
пока все чисто!
На сеарченджине активно обсуждают решения пока нет разработчики молчат(фуфулы), сделали движок блин.
 
Решение есть? DLe 9.6 каждый день вечером часов 5 вливают шелл устал уже чистить файлы системы от скриптов левых!
Что делать?
Была подобная проблема... Оказалось виноват не DLE а левая сборка виндоус (не помогали даже каспер впаре с оутпостом), поставил лицензию и забыл про взломы!
 
Случайно наткнулся на Скрипт для поиска шеллов и другого вредоносного по

нашел шелл, как я и предпологал в шаблоне, плюс пару Gifок с шеллом.
Хотя странно что тут про него ничего не слышно.
 
Не слышно про скрипт или про шелы в шаблонах?
Скрипты для поиска шеллов обсуждаются в соседнем разделе, "взлом и безопасность" называется...
А шелы в шаблонах, извините, Ваша личная безалаберность и глупость. В папке /templates/ обязательно должен лежать .htaccess, отключающий обработку PHP в папке, а остальные .htaccess надо смотреть вручную и обязательно. Аналогично с папкой /uploads/
 
В том то и дело.... что .htaccess лежит. и php обработка отключена..... в .tpl внесли javascript
Возможно подобрали пароль...... и внесли изменения......
Пароль сменил на более сложный и admin.php изменил....
после того как обновил до 10 версии, появилась возможность отследить попытки входа в админку и вот результат.
 
Последнее редактирование:
В том то и дело.... что .htaccess лежит. и php обработка отключена..... в .tpl внесли javascript
Возможно подобрали пароль...... и внесли изменения......
Пароль сменил на более сложный и admin.php изменил....
после того как обновил до 10 версии, появилась возможность отследить попытки входа в админку и вот результат.
видимо пароль был типа "1234" :)
Мне сегодня хостер прислал сообщение о найдено шеле в файле. Залит addnews.php в корень uploads. Странно, как заливают в uploads php, если в скрипте идет проверка на расширения?
В другом сайте нашел в системном кэше js код левый... типа обфускации написан... туда то вообще как попасть он мог?
а скрипт айболит мне помогал несколько раз...
 
Назад
Сверху