Производство фотообоев в Новосибирске. Интернет магазин фотообоев. Изготовление - один день! Каталог 10 000 изображений!
29 Май 2012

Взлом сайта или «Хочу быть стройной»…

posted in security, SEO |

Сегодня ночью снова пронырливые хакеры ломанули мой сервак 🙁
(На самом деле это очередной втык мне за халатность в безопасности — вроде и знаю какие меры уже давно пора предпринять — НО постоянно, то времени нет, то забываю …)

Сегодня уже думал написать жизненный пост о том, что постить в блог некогда, в связи с приобретением дачного участка, да и тем особых нет — как НА ТЕБЕ — ДЕРЖИ темку для поста 🙂

ИТАК, захожу в админку WP писать пост — а там охрененная куча изменённых файлов — я так понял все php файлы движка WordPress. Кстати, в связи с происшедшим, рекомендую подобные хэш-сравнивалки, устанавливать на все сайты.

Захожу — смотрю глазами — а там в начале блока php сразу за тегом открытия за кучей табуляций (благо их было не так много, чтоб не заметить код)
eval(base64_decode(«…набор символов…»));
причём сволочи зачем то в одном файле по 20-30 раз впаяли … (по вхождению тега начала php кода)

Это значит, что МЕНЯ ПОЛОМАЛИ и внедрили в код чужеродное вкропление — инъекцию зловредного PHP кода!

меняю eval на file_put_contents дабы понять суть php инъекции и вижу следующее

Поясню суть инъекции — любой поисковый (и не совсем поисковый) трафик этим скриптом перенаправляется на 9maiak.sellClassics.com где какая то система управления трафиком, уже в зависимости от реферера, либо конкретного ключевика, либо …. любого другого фактора перекидывает на какой-то другой, чужой сайт. Например, меня кидало на сайтик «Хочу быть стройной» URL testrrru-online.ru/freshdiet/. По коммерческим ключевикам может быть кинуло куда-нить в другое место…

Для правки взад всех инъекций срочно был написан скрипт, так что кому надо — стучите, объясню как пользоваться.

Далее немного анализа:

С инъекцией прошлись вообще по всем php файлам доступным под запись пользователю под которым работает apache, что говорит о характере взлома — 90% влом был осуществлён через http протокол через какую нибудь уязвимость движка, к сожалению пока не знаю как вычислить «откуда ветер дует».

Время модификации было изменено на 15 декабря 2011 года — заметали следы негодяи! (везде одно и тоже — поэтому можно найти зараженные файлы по этому параметру).

Для защиты от выполнения именно таких инъекций можно запретить eval параметром suhosin патча, но это отдельная песня — в идеале всё же нужно вообще не допускать никаких инъекций.

У нас 24 комментария на запись “Взлом сайта или «Хочу быть стройной»…”

Почему бы Вам не высказать своем мнение! Позвольте нам узнать, что Вы думаете...

  1. 1 On 30.05.2012, Dreamer said:

    Спасибо за информацию, очень полезно такое знать

  2. 2 On 31.05.2012, Dominiko said:

    ничё себе! вот мудаки! ну главное что нашли в чём проблема!

  3. 3 On 01.06.2012, Klim said:

    капец, вот оборзевшие люди!

  4. 4 On 05.06.2012, Fallen said:

    главное что разобрались что и как. Спасибо за инфу

  5. 5 On 06.06.2012, MaratNS said:

    От нехорошие люди! Главное, что быстро все выявили и поправили!

  6. 6 On 07.06.2012, Виктор said:

    У меня та же проблема не знаю как решить помогите…
    с поисковика переходит не на сайт а на какойто сайт «хочу быть стройной» (http://testrrru-online.ru/freshdiet/), как это исправить???

  7. 7 On 07.06.2012, Виктор said:

    Забыл написать контакты: stuudent@mail.ru или скайп viktor.ever

  8. 8 On 07.06.2012, Arsen said:

    вот же ж уроды! руки им оторвать мало за такое!

  9. 9 On 08.06.2012, Zed said:

    Меня тоже взламывали, не очень приятное явление…

  10. 10 On 08.06.2012, Виктор said:

    stuudent@mail.ru
    тюю. писал не глянувши (не было возможности сразу глянуть), решение очень простое: чистишь от eval(base64_decode(«…набор символов…»)); в файлах шаблона и конфиг.

  11. 11 On 11.06.2012, Spike said:

    Спасибо за информацию, буду знать такое. Надо чтото думать над защитой.

  12. 12 On 11.06.2012, zerg868 said:

    А вычислить кто это не получилось? Следы хорошо замели?

  13. 13 On 13.06.2012, Magister said:

    Спасибо за информацию, буду теперь опасаться таких случаев.

  14. 14 On 14.06.2012, Surfing said:

    буду теперь предостерегать взлом. Надо как то будет защитить.

  15. 15 On 14.06.2012, Belle said:

    Ого не знал что такое делают, буду теперь осторожнее.

Оставить комментарий