Цитата |
---|
написал: На одном из проектов в index.php |
Код |
---|
$xmlname = '%71%6B%6A%6E%78%72%78%64%2E%67%79%6E%71%6C%67%78%79%2E%67%62%63'; $goweb = str_rot13(urldecode($xmlname)); echo $goweb; |
Код |
---|
dxwakekq.tladytkl.t%62p |
17.03.2023 09:22:10
|
|||||
|
|
17.03.2023 12:41:01
Господа специалисты, поделюсь что со мной произошло после того как сайт был вылечен и отчищен от последствий взлома. Произошло следующее- На сайт началась XSS атака, настолько серьезная что хостер (рег ру) заблочил за перегрузку процессора, посмотрел самые частые ip и пришел к выводу что пора блочить через htaccess посетителей изза бугра, но кроме обычных понятных ip есть один (и он самый жирный) вот такой 2a01:4f8:130:20e4::2 , может кто то сказать что это за адрес и получится ли такие адреса заблочить? Заранее спасибо
|
|
|
|
17.03.2023 13:46:05
2a01:4f8:130:20e4::2 на мак адрес похоже, свой гляньте
|
|
|
|
17.03.2023 13:59:26
обычный IPv6 |
|||
|
|
17.03.2023 13:59:35
|
|||||
|
|
17.03.2023 14:02:50
ipv6 адрес |
|||
|
|
17.03.2023 14:19:40
эта команда для запуска в консоли на сервере в домашней директории сайта (операционная система linux семейства) как правило по ssh протоколу если у вас веб сервер под Виндой найдите аналог - смысл поискать во всех файлах вхождение str_rot13 |
|||
|
|
17.03.2023 14:53:31
|
|||
|
|
17.03.2023 15:37:22
|
|||
|
|
17.03.2023 15:43:58
А как такое возможно что атака на сайт ведется с мас адреса? У нас все машины выключены были на момент атаки и с локальных машин атак быть не могло, может быть кто то сможет это объяснить?
|
|
|
|
17.03.2023 15:50:19
|
|
|
|
17.03.2023 15:51:59
|
|||
|
|
17.03.2023 15:53:59
|
|||
|
|
17.03.2023 16:25:46
Чистил сайты и с директорией .bx_temp за пределами сайта и без этого параметра. И то и другое ломают. |
|||
|
|
17.03.2023 18:57:45
Вот скрипты которые содержат str_rot13 #grep -rl str_rot13 bitrix/modules/main/lib/search/content.php bitrix/modules/main/classes/general/vuln_scanner.php bitrix/modules/bitrix.xscan/include.php bitrix/modules/bitrix.xscan/include_fork.php Вот результат команды # grep -r str_rot13 bitrix/modules/main/lib/search/content.php: return str_rot13($token); bitrix/modules/main/classes/general/vuln_scanner.php: 'str_rot13', bitrix/modules/bitrix.xscan/include.php: static $functions = '(?:parse_str|hex2bin|str_rot13|base64_decode|url_decode|str_replace|str_ireplace|preg_replace|move_uploaded_file)'; bitrix/modules/bitrix.xscan/include_fork.php: static $functions = '(?:parse_str|hex2bin|str_rot13|base64_decode|url_decode|str_replace|str_ireplace|preg_replace|move_uploaded_file)'; bitrix/modules/bitrix.xscan/include_fork.php: static $cryptors = ['rot13', 'str_rot13', 'base32_decode', 'base64_decode', 'gzinflate', 'unserialize', что с этим делать? |
|||
|
|
17.03.2023 19:07:11
Антон АК, тут ничего подозрительного.
|
|
|
|
17.03.2023 19:08:24
Антон АК, у Вас какая проблема?
|
|
|
|
17.03.2023 19:12:02
У меня всё началось с этого я пролечил/удалил, обновил и CMS и версию PHP, теперь вирусов нет, я беспокоился что внутри сайта остались PHP коды, которые сами по себе не являются вредоносными и не сканируются как угроза, но могут подкачать опять бэкдоры, поэтому попросил ТП хостинга прогнать код, который вы выкладывали выше и выложил свой результат. |
|||
|
|
17.03.2023 19:23:40
Заметил ещё что Айболит и Имунфай вообще не видят части вирусных файлов, так что я бы не ориентировался на их результат как на последнюю инстанцию.
|
|
|
|
18.03.2023 10:51:33
чтобы было понимание подкачаются бэкдоры или нет я бы посоветовал паблик загнать в git и сделать снимок ядра средствами движка ну и конечно же забэкапиться пока чисто либо без гита - сделать снимок ядра и паблика |
|||||
|
|
21.03.2023 09:19:01
Список агентов вообще полезно просматривать.
Даже без вирусов там можно обнаружить ежеминутные вызовы десятка скриптов от модулей Landing, MessageService, Calendar - несмотря на то, что они не установлены в системе вовсе. |
|
|
|
21.03.2023 16:00:42
подскажите пожалуйста
надоело удалять зараженные фацлы в корне сайта в папке админ они создаваться перестали сегодня сайт ломанули он перестал открываться востановил бекап все включилось сколько стоит решить этот вопрос раз и на всегда и кто может в этом помочь? |
|
|
|
21.03.2023 16:02:40
Станислав Х, обновления актуальны?
|
|
|
|
22.03.2023 18:37:42
|
||||
|
|
|||