Версия для печати
Оригинальная версия тут
Дневники: Rad -> IMHO
25 сентября 2008
 20:56   Дошло, какой эксплоит был использован
Весь рабочий день сайт лежал, потому что какой-то хакер залил скрипт и поприписывал к каждому исполняемому файлу свой код. И было б это не так заметно, если б в коде не было синтаксической ошибки. laugh.gif

Проблема была в галерее - дырявый скрипт (дыру заткнул). Хакер применил технологию классического Google hacking, чтобы найти галерею с дырой.

Прощупывалась версия галереи и заливался основной скрипт с IP 217.20.118.150 (принадлежит netdirekt.de). Откуда сливался ещё один файл и брался код для выполнения из всех заражённых php-шников я проследил, на всякий случай запишу данные, вдруг кто узнает:
Домен: nomcen.biz (зарегистрирован у enom.com)
IP: 78.157.140.3 (принадлежит к массиву из 256 адресов принадлежащих svservers.com)

Может кто-нибудь посоветовать, что сделать кроме того, что написать этим хостерам и регистратору домена?

Комментарии [2]

Написал 2 SidED DiE - 06:03 26 сентября 2008
не судиться - точно.
когда нас сломали в первый раз - мы посадили болгарина.
во второй раз - решили больше не связываться с этим международным гемором.
smile.gif

Написал Elendil - 06:49 26 сентября 2008
Найти и отмудохать. Как "в Джей и Молчаливый Боб, наносят ответный удар"...


mJournal © 2003-2008 by UriSoft