Вирус на хостинге {HEX}php.cmdshell.unclassed.344

(Ответов: 8, Просмотров: 6999)
  1. Дипломник Аватар для zikro
    • Регистрация: 18.07.2012
    • Сообщений: 130
    • Репутация: 38
    • Webmoney BL: ?
    Здравствуйте.
    Неделю назад пришло письмо от reg.ru, что появился вирус {HEX}php.cmdshell.unclassed.344
    Я проигнорировал.

    И далее на форуме появился один пользователь, который сам себя перевел в другую группу, получал доступ к закрытым разделам и т.д

    {HEX}php.cmdshell.unclassed.344 : u535**** : /var/www/u535****/data/www/******.ru/ips_kernel/interfaces/interfaceUser.php

    Я так понимаю теперь у меня шелы.

    Но совершенно не знаю как это устранить, сохранить из резервной копии - не могу, так как у меня форум и люди будут очень не довольны если все темы и т.д удалятся.

    Заранее большое спасибо за помощь!
    • 0
  2. Дипломник Аватар для garrett
    • Регистрация: 10.10.2009
    • Сообщений: 101
    • Репутация: 14
    Проверить корневой каталог сайта, на наличие посторонних файлов с расширением .php, обратить внимание на такие файлы, созданные недавно (смотреть дату создания). Найти и удалить. Также проверить файлы самого форума, тоже по датам, на наличие прописанных в них левых скриптов, т.к. злоумышленник, может прописать что угодно...
    • 0
  3. Дипломник
    • Регистрация: 15.07.2013
    • Сообщений: 189
    • Репутация: 43
    • Webmoney BL: ?
    Цитата Сообщение от zikro Посмотреть сообщение
    Неделю назад пришло письмо от reg.ru, что появился вирус {HEX}php.cmdshell.unclassed.344
    Я проигнорировал.
    Это как с обычными вирусами - чем дольше тянете, тем больше распространяется зараза.

    Базовые действия:
    1. выкачать всё имеющееся по фтп к себе на комп, сделать дамп базы (если есть такой шутник, то неизвестно, что еще он захочет учудить)
    2. проверяем на последние измененные скрипты
    3. берем анализатор ai-bolit , проверяем выкачанное на заразу
    4. аккуратно вырезаем лишнее, не задев жизненно важных органов
    5. заливаем обратно
    6. мониторим логи - определяем путь взлома, иначе всё предыдущее будет насмарку (надо ставить обновление на движок, разбираться с хостингом и т.д.)
    • 0
  4. SEO специалист Аватар для hammer8
    • Регистрация: 14.05.2012
    • Сообщений: 2,825
    • Репутация: 532
    • Webmoney BL: ?
    Цитата Сообщение от zikro Посмотреть сообщение
    И далее на форуме появился один пользователь,
    Оригинально. Обычно сайты этим вирусом заражают на автомате получив FTP доступ через дыры движка.
    Какие враждебные сайты сделал вирус: ридеректы, спам, встроенные ссылки?
    У меня тоже такой был на джумле 1.5. Я избавился очистив зараженные файлы.
    • 0
  5. Дипломник
    • Регистрация: 29.11.2009
    • Сообщений: 131
    • Репутация: 32
    Так у вас в письме прям даже строка указана в какой зараза находится (или 344 - это тип заразы?) - скачайте к себе файл и сравните с файлом из дистрибутива. Разницу удалите :)
    • 0
  6. Дипломник Аватар для zikro
    • Регистрация: 18.07.2012
    • Сообщений: 130
    • Репутация: 38
    • Webmoney BL: ?
    Вирус мне ничего плохого вроде как не принес, пользователя я забанил и пароль на хостинг сменил, вроде как все хорошо стало, новых юзеров-шпионов нету)
    Но просто напрягает, что сам вирус то есть
    • 0
  7. Гуру Аватар для ohmygod
    • Регистрация: 30.04.2011
    • Сообщений: 1,064
    • Репутация: 268
    • Webmoney BL: ?
    Цитата Сообщение от zikro Посмотреть сообщение
    Но просто напрягает, что сам вирус то есть
    ai-bolit'ом не проверяли? druzhkov все правильно написал.
    • 0
  8. Banned
    • Регистрация: 24.02.2013
    • Сообщений: 1,219
    • Записей в дневнике: 1
    • Репутация: 332
    • Webmoney BL: ?
    Можно скачать базу и переустановить движок с нуля, потом влить базу обратно
    • 0
  9. Дипломник
    • Регистрация: 15.07.2013
    • Сообщений: 189
    • Репутация: 43
    • Webmoney BL: ?
    Цитата Сообщение от zikro Посмотреть сообщение
    Вирус мне ничего плохого вроде как не принес, пользователя я забанил и пароль на хостинг сменил, вроде как все хорошо стало, новых юзеров-шпионов нету)
    Вспомнился случай из практики. Вычищаю зараженный сайт, вроде ок. Неделя проходит - всё по новой, вирусы кишат. Мораль: пока не вычистите все шеллы и другие способы заражения - так и будет до бесконечности.

    Вот начало списка того, что можно делать с помощью вирусов, и о чем вы можете даже и не догадываться:
    - воровать пароли
    - использовать хостинг для своих собственных целей
    - подсовывать пользователям другие вирусы (поисковик обнаружит - уберет сайт из выдачи)
    - размещать чужие рекламные ссылки
    - ну и т.д.
    • 0

Похожие темы

Темы Раздел Ответов Последний пост
Google chrome обнаружил вирус на нескольких Wordpress сайтах на одном хостинге, как удалить?
Консультации по безопасности 9 03.03.2013 19:55
Аккаунт на хостинге
Прочее 4 04.02.2012 17:36
На хостинге можно заработать
Хостинг и Серверы 9 16.02.2011 17:57
Сайтов на хостинге...
Вопросы от новичков 6 17.04.2010 11:44

У кого попросить инвайт?

Вы можете попросить инвайт у любого модератора:

Информеры