Добро пожаловать на Porsche Club Russland - Официальный Порше клуб России - Форум Порше.
Если это ваш первый визит, рекомендуем почитать справку по форуму. Для размещения своих сообщений необходимо зарегистрироваться. Для просмотра сообщений выберите раздел.
Вернуться   Porsche Club Russland - Официальный Порше клуб России - Форум Порше > Форум > Обратная связь
Ответ
 
Опции темы Опции просмотра
  #183  
Старый 10.07.2013, 16:35
Аватар для Lolo De Bordo
Lolo De Bordo Lolo De Bordo вне форума
Админ
 
Регистрация: 21.10.2008
Адрес: Moscow
Сообщений: 313
По умолчанию

Из за моментов конф-ти, я не смогу описать полностью принцип и структуру работы:

собираем логи, что бы найти дырку, в общем все просто, по факту чистим заливаемый вирус каждый раз, они ищутся тривиально, грепом, но проблема в том, что в каком то из обычных скриптов есть "дырка", дальше хуже, веб сервер работает с те же правами, что и фтп пользователь, залив один раз, через первичную дырку эксплоит уже через него можно все менять. найти ее не получается, пока что, доступы всегда с разных IP и по ним ослеживаются до уже ранее залитых шеллов и то не всегда, в общем мониторим файловую активность, пишем в логи, сравнивая, как и что, очень ресурсоемкая работа, два человека работает уже, причем можно случайно что то сломать, типа аплоуда картинок, шаблоны, все решаемо, вопрос времени, рано или поздно найдем, что и делаем. (иголка в стоге сена)
Ответить с цитированием
  #184  
Старый 10.07.2013, 16:42
Аватар для Maximus
Maximus Maximus вне форума
Голдмембер
 
Регистрация: 26.09.2011
Адрес: СПб
Сообщений: 2,941
По умолчанию

Lolo De Bordo
Меняется htaccess или js зловредный все время дописывается?
Почему нельзя ограничить доступ SSH/FTP по IP?
Меняют с правами рута или юзера?
Ответить с цитированием
  #185  
Старый 10.07.2013, 17:04
Аватар для Lolo De Bordo
Lolo De Bordo Lolo De Bordo вне форума
Админ
 
Регистрация: 21.10.2008
Адрес: Moscow
Сообщений: 313
По умолчанию

Цитата:
Сообщение от Maximus Посмотреть сообщение
Lolo De Bordo
Меняется htaccess или js зловредный все время дописывается?
Почему нельзя ограничить доступ SSH/FTP по IP?
Меняют с правами рута или юзера?
иногда это хтаксесс файл, в конец файла дописываются правила для мобильных устройств с редиректами на какерские сайты
иногда заливают архив в несколько десятков мегабайт и распаковывают в каталог blogs
там файлов в этом каталоге несколько тысяч
все файлы содержат в имени файла какой то ключевой запрос из поисковика
Ответить с цитированием
  #186  
Старый 10.07.2013, 17:04
Аватар для Lolo De Bordo
Lolo De Bordo Lolo De Bordo вне форума
Админ
 
Регистрация: 21.10.2008
Адрес: Moscow
Сообщений: 313
По умолчанию

сам подгружаемый файл заливается в каталог инклюдов под именем очень схожим с дефолтными файлами воблы
Ответить с цитированием
  #187  
Старый 10.07.2013, 17:21
Аватар для Maximus
Maximus Maximus вне форума
Голдмембер
 
Регистрация: 26.09.2011
Адрес: СПб
Сообщений: 2,941
По умолчанию

Короче ваш шел видимо ходит по рукам и перепродается)

Цитата:
иногда это хтаксесс файл, в конец файла дописываются правила для мобильных устройств с редиректами на какерские сайты
Это сливают траф по юзерагенту. Может действительно как временное решение на крон поставить перезапись htaccess на нужный раз в минуту? Дима предлагал вроде.

Цитата:
иногда заливают архив в несколько десятков мегабайт и распаковывают в каталог blogs
А это дорвеи заливают + клоакинг.

А что за подгужаемый файл?
Ответить с цитированием
  #188  
Старый 10.07.2013, 17:33
Аватар для Lolo De Bordo
Lolo De Bordo Lolo De Bordo вне форума
Админ
 
Регистрация: 21.10.2008
Адрес: Moscow
Сообщений: 313
По умолчанию

в общем надо искать дырку и ищем, через которую заливают шел
Ответить с цитированием
  #189  
Старый 10.07.2013, 17:43
Аватар для Maximus
Maximus Maximus вне форума
Голдмембер
 
Регистрация: 26.09.2011
Адрес: СПб
Сообщений: 2,941
По умолчанию

Почему вы не хотите ограничить доступ по сеткам ИП?
Ответить с цитированием
  #190  
Старый 10.07.2013, 17:57
Аватар для Maximus
Maximus Maximus вне форума
Голдмембер
 
Регистрация: 26.09.2011
Адрес: СПб
Сообщений: 2,941
По умолчанию

Вы можете еще по крону опрашивать размеры или дату изменения (там где это приемлимо) файлов, и тем же кроном бекапить в случае изменения.

Почему я спрашивал от кого идет запись httacess, если она от юзера, то просто назначьте права и овнера root.
Ответить с цитированием
  #191  
Старый 11.07.2013, 01:54
Аватар для AngelOfGrief
AngelOfGrief AngelOfGrief вне форума
Голдмембер
 
Регистрация: 06.12.2011
Адрес: Москва
Сообщений: 8,333
По умолчанию

Цитата:
Сообщение от Maximus Посмотреть сообщение
Почему нельзя ограничить доступ SSH/FTP по IP?
Они не через SSH/FTP заливают, как я понимаю, а через дыру в PHP скрипте.

Но её можно найти. Надо посмотреть дату/время модификации заражённого htaccess файла и пошарить в http логах на этот же момент даты/времени. Там безусловно будет шел, который это сделал. Далее посмотреть на дату/время создания уже самого шела и снова поискать в логах. Это выведет на тот дырявый скрипт через который вам и загрузили этот шел. Скорее всего, это какой-то скрипт аплоада файлов (я предполагаю). Ну а уж в самом скрипте найти дыру несложно учитывая то, что он будет с параметрами... Если параметры передаются через POST, можно сделать их сохранение куда-нибудь на будущее чтобы в следующий раз найти дыру.

Если в http логах нет ничего на искомые дату/время, надо смотреть ftp логи. Но с ваших слов, грузят не через ftp. А вообще я все ftp логины на своих серверах закрыл, только SSH пользуюсь. А пароли ввожу из памяти (из головы, в смысле). ))
__________________
Верное суждение позволяет извлекать выгоду из всего созерцаемого. /Уильям Шекспир/. |
Псевдо-комментатор, чудо-знаток, несущий бред, местами поверхностно треплив. В розовых очках на чёрном 996tt по жизни.
.
Ответить с цитированием
  #192  
Старый 23.07.2013, 19:13
Аватар для наомыч911
наомыч911 наомыч911 вне форума
Мембер клуба
 
Регистрация: 27.04.2010
Адрес: Жуковский
Сообщений: 291
По умолчанию

Денис,привет,подскажите,что такое?
Какую тему ни открою,выскакивает
__________________
"Сколько волка не корми,а у слона все равно больше.."

Последний раз редактировалось наомыч911; 23.07.2013 в 19:34.
Ответить с цитированием
  #193  
Старый 23.07.2013, 20:11
Аватар для denis.gan
denis.gan denis.gan вне форума
Супер-модератор
 
Регистрация: 09.02.2009
Адрес: Москва
Сообщений: 6,348
Отправить сообщение для denis.gan с помощью Skype™
По умолчанию

Цитата:
Сообщение от наомыч911 Посмотреть сообщение
Денис,привет,подскажите,что такое?
Какую тему ни открою,выскакивает
Ну я, вообще-то, не спициалист, но в таких случаях чищу историю в браузере.
Ответить с цитированием
  #194  
Старый 23.07.2013, 21:18
Аватар для наомыч911
наомыч911 наомыч911 вне форума
Мембер клуба
 
Регистрация: 27.04.2010
Адрес: Жуковский
Сообщений: 291
По умолчанию

Цитата:
Сообщение от denis.gan Посмотреть сообщение
Ну я, вообще-то, не спициалист, но в таких случаях чищу историю в браузере.

помогло,спасиб!
__________________
"Сколько волка не корми,а у слона все равно больше.."
Ответить с цитированием
  #195  
Старый 12.08.2013, 08:45
mpreshe-dollar mpreshe-dollar вне форума
Новичок
 
Регистрация: 05.06.2013
Сообщений: 4
По умолчанию

Модератор, что у Вас с форумом?? Касперский с ума сходит! Любое действие, любая страница и он всё блокирует....
Ответить с цитированием
  #196  
Старый 02.10.2013, 17:14
Аватар для Lolo De Bordo
Lolo De Bordo Lolo De Bordo вне форума
Админ
 
Регистрация: 21.10.2008
Адрес: Moscow
Сообщений: 313
По умолчанию

Цитата:
Сообщение от mpreshe-dollar Посмотреть сообщение
Модератор, что у Вас с форумом?? Касперский с ума сходит! Любое действие, любая страница и он всё блокирует....
какая ошибка? какой вирус?
Ответить с цитированием
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Суперактуальное
Популярные темы