Новая дыра в DLE?

SF
На сайте с 12.11.2011
Offline
103
1688

Здравствуйте. При заходе на один из сайтов обнаружил следующее: шаблон main.tpl был изменен.

Ну и поставлен редирект для мобильников. Открываю логи вижу следующее:

85.17.144.51 - - [07/Dec/2012:13:23:33 +0400] "GET /admin.php HTTP/1.0" 200 3228 "http://zebra-taxi.ruadmin.php?mod=templates" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10 (.NET CLR 3.5.30729)"
85.17.144.51 - - [07/Dec/2012:13:23:33 +0400] "POST /admin.php HTTP/1.0" 200 22410 "http://mysite.ru/admin.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10 (.NET CLR 3.5.30729)"
85.17.144.51 - - [07/Dec/2012:13:23:34 +0400] "GET /admin.php?mod=templates HTTP/1.0" 302 12284 "http://mysite.ru/admin.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10 (.NET CLR 3.5.30729)"
85.17.144.51 - - [07/Dec/2012:13:23:34 +0400] "GET /admin.php?mod=templates&user_hash=a5d52b940b8bf601dc24a6b490741df3 HTTP/1.0" 200 12202 "http://mysite.ru/admin.php?mod=templates" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10 (.NET CLR 3.5.30729)"
85.17.144.51 - - [07/Dec/2012:13:23:34 +0400] "POST /engine/ajax/templates.php HTTP/1.0" 200 5899 "http://mysite.ru/admin.php?mod=templates&user_hash=a5d52b940b8bf601dc24a6b490741df3" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10 (.NET CLR 3.5.30729)"
85.17.144.51 - - [07/Dec/2012:13:23:34 +0400] "POST /engine/ajax/templates.php HTTP/1.0" 200 319 "http://mysite.ru/engine/ajax/templates.php" "Mozilla/5.0 (Windows; U; Windows NT 5.1; ru; rv:1.9.2.10) Gecko/20100914 Firefox/3.6.10 (.NET CLR 3.5.30729)"

Что за интересный способ взлома? и как такое возможно?

Лог не весь, но далее там идут GET запросы, видимо правили шаблон не 1 раз.

P.S DLE - лицензия, модулей не было.

V
На сайте с 01.12.2005
Offline
100
#1

печаль... админку не переименовывали?

Целсофту не отправляли на анализ данный лог?

SEO продвижение сайтов, аудиты. Оценка коммерческих фaкторов, продающих способностей, юзабилити.
siv1987
На сайте с 02.04.2009
Offline
427
#2

Версия двига? на самом деле тут ничего страного нет, обыкновенное изменение шаблона. Пароли от админ аккаунта по лучше надо ставить.

3BEPEK
На сайте с 30.11.2008
Offline
211
#3

Какая версия DLE?

➡️ ➡️ Лучший хостинг на земле! Ответ саппорта в течении 1-2 минут. Попробуйте и скажите мне - Спасибо ( https://vk.cc/9jsY3X ).
SF
На сайте с 12.11.2011
Offline
103
#4

Версия DLE 9.7, почему сначала запрос идет от какой-то зебры?

Далее, у меня хостинг не обычный, о не дает править шаблоны, т.е когда заходишь в DLE и в шаблоны, там ничего нет. Паролик да был простой, а вот логин просто так не угадать было, причем логины не выводились нигде.

Сайт с 0 посещаемостью, админку не видел смысла переименовывать, ибо он дорабатывался

~
На сайте с 04.07.2006
Offline
82
#5
SniFFeRok:
Версия DLE 9.7, почему сначала запрос идет от какой-то зебры?
Далее, у меня хостинг не обычный, о не дает править шаблоны, т.е когда заходишь в DLE и в шаблоны, там ничего нет. Паролик да был простой, а вот логин просто так не угадать было, причем логины не выводились нигде.
Сайт с 0 посещаемостью, админку не видел смысла переименовывать, ибо он дорабатывался

Так может просто у вашего хостера сервак порутали?

SF
На сайте с 12.11.2011
Offline
103
#6

Все остальные сайты в порядке

RM
На сайте с 21.06.2011
Offline
77
#7

По логу видно, что пароль введен с первой попытки. Злоумышленник заранее его знал. Проверьте свой компьютер на наличие вирусов. Я не думаю, что это шелл или дыра DLE, хотя все может быть... У вас лицензия?

~
На сайте с 04.07.2006
Offline
82
#8
SniFFeRok:
Все остальные сайты в порядке

Кстати верно говорят про вирусы. Покажите выхлоп "netstat -b -o" из-под администратора.

Delarante
На сайте с 13.07.2008
Offline
69
#9
RoMaN444Ik:
У вас лицензия?

Он же написал...

SniFFeRok:

P.S DLE - лицензия, модулей не было.

Я думаю ТС, у вас просто пароли увели...

SF
На сайте с 12.11.2011
Offline
103
#10
Delarante:
Он же написал...

Я думаю ТС, у вас просто пароли увели...

Все может быть, но из под двигла нельзя редактировать шаблон, особенность хостинга, файлы шаблона просто не отображаются.

У меня Linux, какие вирусы?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий