Skip to content
View in the app

A better way to browse. Learn more.

Дизайн и модификация Invision Community

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Security update

Featured Replies

В моем случае форум был в подпапке сайта, зараза лежала не только во всех папках внутри этой папки, но и в корне сайта и еще даже выше. :(

И я с этим столкнулся.

1) Папка hooks

2) Папка uploads

3) cache

4) cache/lang_cache

5) lang_cache/skin_cache

6) В корне

На самом деле для своевременно пропатчившихся жертв "первой волны" все предельно просто. "Найти все файлы с датой создания > 1.11.2012 и расширением .php". На нормальном форуме подстветятся только патчи и, возможно, кеши скинов. Все что лишнее - шеллы.

 

Другой вопрос в том, что, новые взломы все сложнее и сложнее. Если первая волна состояла из простого закидывания eval-ов, то сейчас встречаются и полноценные руткиты, с прописыванием административных прав, воровством конфигурации mysql и прочими прелестями, от которых поможет только полная переустановка/переконфигурация сервера и скрипта.

У меня все файлы были от 5.11.2012

Значить, все заходим на фтп и смотрим от 1.11.2012.

Как вариант - поиск через ssh, например так:

find www/site_dir -mtime -10d -name "*.php"

Это поиск php файлов, которые были созданы или изменены за последние 10 дней.

в папке аплоад какие файлы поискать, а то 2 меня долго лить эту папку...

2 гб в размере..(((

И мой форум был сломан походу один из первых..

файлы от 01.11.2012 уже загажены..

А вот 27.10.2012 норма..))

Семеныч, восстановили, как у Вас дела???

Вчера чистил 3.3.4 (папка uploads, cache, hooks - кстати, нсчет хуков - они еще и в базу пишут... в таблице `core_hooks_files` подменили путь к хукам

в boardIndexRecentTopics вел к тому самому файлу /uploads/profile/photo-128.jpg

в boardIndexStatusUpdates вел куда-то в темпы - войти в папку не получилось из-за ограничений со стороны хостера.

 

В содержимом hooks_source в обоих хуках был прописан тот же код, что и в файле с картинкой №128.

 

Само собой, файлы хуков, лежащие в папке hooks - также имели тот же самый код.)

 

На форуме версии 3.1.4 такого не было - только photo-128 и куча какашек в cache.

Семеныч, восстановили, как у Вас дела???

откатился к бэкапу от 27.10.2012...

Все функционирует, полет нормальный...

Ну, слава Богу. Не так страшно - всего 11-12 суток. Знакомые, когда сгорел дата-центр на Украине в апреле 2010 года, потеряли 1.5 месяца жизни форума :(

Ну так базу-то можно оставить (проверив табличку core_hooks_files) - и ничего не потеряется и за 11 суток :)

Почитал тему... Вот так жесть... Мой форум тоже зацепило

Нашел в папке cashe файл 0e168b.php с таким содержанием

image.png

Как я понял что меня ломанули )

  • Author

Как вариант - поиск через ssh, например так:

find www/site_dir -mtime -10d -name "*.php"

 

На modify time не стоит сильно надеется.

Create an account or sign in to comment

Recently Browsing 0

  • No registered users viewing this page.

Account

Navigation

Search

Search

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.