korvin1000 0 Опубликовано 8 июля, 2013 Жалоба Share Опубликовано 8 июля, 2013 Взломали в .htaccess внесли изменения, в том числе и oscommerce (они в одной домашней папке с oscommerce). RewriteCond %{HTTP_USER_AGENT} (android|midp|j2me|symbian|series\ 60|symbos|windows\ mobile|windows\ ce|ppc|smartphone|blac RewriteCond %{HTTP_USER_AGENT} !(bot|ia_archiver|crawler|slurp|validator|webalta|yahoo|yandex|google|curl|wget) [NC]^M RewriteRule (.*) http://m.extrasoftwa...e=217.112.35.90 [L,R=302] # On В логах посмотрел в фтп был только я. Зашли через ВАМ шоп версия 1.7, папке Images куча файлов g.php Прошу заделать дыру, сбросил логи веб-сервера на почту, примерно с 3.07 по 7 .07 У меня в домашней папке и oscommerce находится, я сначало на него грешил. И Именно в том форуме написал Ссылка на сообщение Поделиться на другие сайты
support 447 Опубликовано 8 июля, 2013 Жалоба Share Опубликовано 8 июля, 2013 1.7 сразу ставилась или до 1.7 версии обновлялись патчами? Ссылка на сообщение Поделиться на другие сайты
YuraS 4 Опубликовано 8 июля, 2013 Жалоба Share Опубликовано 8 июля, 2013 В логах посмотрел в фтп был только я. Зашли через ВАМ шоп то, что на ФТП были только Вы, совсем не значит, что зашли через вамшоп. для того, чтобы залить шелл, совсем необязательно заходить на фтп. возможно, сервер дыряв, как дуршлаг. хостинг копеечный? Ссылка на сообщение Поделиться на другие сайты
korvin1000 0 Опубликовано 8 июля, 2013 Автор Жалоба Share Опубликовано 8 июля, 2013 обновлялся патчами. Хостеры говорят. что у них какой-то суперсовременный. На почте письмо, там логи веб-сервера "По форуму Логи вэбсервера" Правда ссылка в письме не та, я сначала подумал что, зашли через оскоммерс Ссылка на сообщение Поделиться на другие сайты
support 447 Опубликовано 8 июля, 2013 Жалоба Share Опубликовано 8 июля, 2013 У Вас есть папка /admin/includes/javaacript/tiny_mce/plugins/tinybrowser/ !? Ссылка на сообщение Поделиться на другие сайты
korvin1000 0 Опубликовано 8 июля, 2013 Автор Жалоба Share Опубликовано 8 июля, 2013 такой папки нет. в логах можно посмотреть по файлам g.php и zip.php. Их по три, 2 - (.asf) и 1- (.ppt). Если вам что то даст. Самое ужасное, что может еще где-то нагадили, но найти не могу, антивирус ничего не показывает Такое примерно где-то было http://vamshop.ru/forum/topic/9113-%D0%B2%D0%BE%D0%B7%D0%BC%D0%BE%D0%B6%D0%BD%D1%8B%D0%B5-%D1%83%D1%8F%D0%B7%D0%B2%D0%B8%D0%BC%D0%BE%D1%81%D1%82%D0%B8-%D0%B2-vamshop-156/ , может еще какие-то старые папки и файлы есть, которые надо бы удалить. Мы когда то говорили на эту тему, что надо бы сделать обновление, которое удалило бы все не нужное. а может все таки зашли через oscommerce, но я там ничего не нашел, может по неопытности? Ссылка на сообщение Поделиться на другие сайты
support 447 Опубликовано 9 июля, 2013 Жалоба Share Опубликовано 9 июля, 2013 В старых версиях были найдены дырки, но насколько я знаю они закрыты все и если Вы точно устанавливали обновелния и не пропускали никакие файлы, т.е. переписали всё из патча, по идее, должно быть нормально. Это был единственный случай такой или продолжают гадить в магазине? Ссылка на сообщение Поделиться на другие сайты
korvin1000 0 Опубликовано 9 июля, 2013 Автор Жалоба Share Опубликовано 9 июля, 2013 Обновлялся за архивировал обновление и распаковал в папке сервера (слияние). В .htaccess нет - поставил доступ 440. В папке Images, то же нормально. Просто не знаю где еще искать. В оскоммерс то же все пока хорошо. Сайты в подписи, может вы увидите что-то подозрительное? Ссылка на сообщение Поделиться на другие сайты
support 447 Опубликовано 9 июля, 2013 Жалоба Share Опубликовано 9 июля, 2013 Давайте пока подождём тогда, посмотрим. Ссылка на сообщение Поделиться на другие сайты
korvin1000 0 Опубликовано 10 июля, 2013 Автор Жалоба Share Опубликовано 10 июля, 2013 Высланные логи вам что-нибудь подсказали? Ссылка на сообщение Поделиться на другие сайты
support 447 Опубликовано 10 июля, 2013 Жалоба Share Опубликовано 10 июля, 2013 Ну а что там смотреть, Вы ж не написали, когда имено сломали, просто скинули мне кучу файлов за всё время. Я в этой куче копаться и не буду, нужно хотя бы нормально писать, когда именно сломали, хотя бы примерные даты. Ссылка на сообщение Поделиться на другие сайты
korvin1000 0 Опубликовано 11 июля, 2013 Автор Жалоба Share Опубликовано 11 июля, 2013 как не написал, в первом сообщении написано с 3 по 7 июля Ссылка на сообщение Поделиться на другие сайты
support 447 Опубликовано 11 июля, 2013 Жалоба Share Опубликовано 11 июля, 2013 Если ещё раз взломают, пришлите логи только за этот день, посмотрю. Ссылка на сообщение Поделиться на другие сайты
Рекомендуемые сообщения