Версия для печати Оригинальная версия тут |
Дневники: Rad -> IMHO |
25 сентября 2008 |
20:56 Дошло, какой эксплоит был использован |
Весь рабочий день сайт лежал, потому что какой-то хакер залил скрипт и поприписывал к каждому исполняемому файлу свой код. И было б это не так заметно, если б в коде не было синтаксической ошибки. ![]() Проблема была в галерее - дырявый скрипт (дыру заткнул). Хакер применил технологию классического Google hacking, чтобы найти галерею с дырой. Прощупывалась версия галереи и заливался основной скрипт с IP 217.20.118.150 (принадлежит netdirekt.de). Откуда сливался ещё один файл и брался код для выполнения из всех заражённых php-шников я проследил, на всякий случай запишу данные, вдруг кто узнает: Домен: nomcen.biz (зарегистрирован у enom.com) IP: 78.157.140.3 (принадлежит к массиву из 256 адресов принадлежащих svservers.com) Может кто-нибудь посоветовать, что сделать кроме того, что написать этим хостерам и регистратору домена? |
Комментарии [2] |
Написал 2 SidED DiE - 06:03 26 сентября 2008 |
не судиться - точно. когда нас сломали в первый раз - мы посадили болгарина. во второй раз - решили больше не связываться с этим международным гемором. ![]() |
Написал Elendil - 06:49 26 сентября 2008 |
Найти и отмудохать. Как "в Джей и Молчаливый Боб, наносят ответный удар"... |
mJournal © 2003-2008 by UriSoft |