Добрый день, сталкнулся с такойже проблемой ИТ Арми Укроп
26.05.23 взломали, Сайт заблокировал вход и исход драфик кроме 1го ip. через ТП хостинга. 28.05.23 Востановил на на 10 дней назад. Сменил пароли. Через Тп разрешаю исход трафик, обнавил все модули. Все ок. Жду день ничего не вылазиет. Прошу ТП открыть доступ всем и начинается свистопляска На моем ip все нормально работает, из других мест не открывается, Вообще не как. В итого нашел если сайт не открывался в этом браузере, то сайт можно открыть по http а по https не удается установить соединение. Где не как не окрывался чистмим кеш и можно открыть по http.
Долго ругался с ТП, в итого они пришли к выводу что блокировка ТСПУ И разводят руками. Вот не помнятно почему с моего ip по https открывается.... Как то бы блокировали бы уже полностью....
написал: Долго ругался с ТП, в итого они пришли к выводу что блокировка ТСПУ
из-за дефейса в виде IT армия украины DPI разглядела и отработала блокировку Сам работаю в провайдере, и много уже этого добра с тспу после взлома 1С Битрикс и дефейса повстречал 80 порт нормально работает, 443 по SNI reset у провайдера
Server Name Indication - https://ru.wikipedia.org/wiki/Server_Name_Indication То есть в трафике по 443 порту мы видим доменное имя не зашифрованным Идём на IP-адрес:443 всё отлично подключается, идём на доменное_имя_на_IP_адресе:443 получаем connection reset на стороне первого попавшегося провайдера с работающим тспу
написал: А 80 http не тронули потому что там всегда редирект на https
Хотябы редирект на страницу бы сделали, чтобы понимать что делать, а тут в тупую блок и все
Вот если бы сатайт и с моего IP не работал то все понятно бы было, а тут похоже у моего провадера нет такого оборудования и у меня все нормально работало. А у других не открывалось.
С ТП просто Смотрели сотрели, говорят нужно платная услуга для анализа, покупаю, анализируют и гооврят извените не можем помочь.
написал: Сайт после письма разбанили и заработал по HTTPS
А куда отправляли письмо если не секрет ?
Цитата
написал: Вот если бы сатайт и с моего IP не работал то все понятно бы было, а тут похоже у моего провадера нет такого оборудования и у меня все нормально работало. А у других не открывалось.
С уважением, Команда Национального координационного центра по компьютерным инцидентам 107031, г. Москва, ул. Большая Лубянка, д. 1/3 Email: incident@cert.gov.ru Сайт: http://cert.gov.ru/ Тел.: +7 (916) 901-07-42
Пишут что уязвимость в файле /bitrix/tools/spread.php, но ни на одном сайте не вижу этот файл по указанному пути! Файл который я нашел по пути /bitrix/modules/main/spread.php имеет совсем другое содержимое, чем на скриншоте в первом документе.
У кого-нибудь есть этот файл по указанному в рекомендациях пути? У кого какие мысли по этому файлу и по этим рекомендациям?
написал: У кого-нибудь есть этот файл по указанному в рекомендациях пути? У кого какие мысли по этому файлу и по этим рекомендациям?
фигня какая то - это не уязвимость движка, а уже использование залитого бэкдора лучше бы написали как этот spread.php в /tools/ появляется - вот это наверное уже из уязвимостей Битры было бы
Надо уже наконец таки решить вопрос с Битриксом. Они совсем не занимаются проектом и его безопастностью. В связи с этим предлагаю собраться всем и написать в компетентные ограны заявление о том что компания продает продукт не подлежаший ни какой критике. Продавать уже бюлее 10 лет одно и то же без каких либо изменений в лучшую сторону.
написал: Даже если ваше заявление воспримут всерьез - будет назначена экспертиза, а любой эксперт по Битриксу... внезапно, процитирует его же пресс-релизы.
Думаю, если этим заниматься всерьез и без "поддавков", то могут назначить эксперта по информационной безопасности, который проведет различные pen-тесты. И он точно скажет: "проблема неправильно настроенном окружении"(грубо говоря, у меня права 777 на все файлы и база с рутовым пользователем и паролем "qwerty". То есть, я косячник а не битрикс).
или
"ряд базовых модулей от битрикс имеет слабую защиту и выполняет любой код, который ему предлагают".
Так, товарищи которых взломали и задефесили, и они получили ТСПУ бан Есть новая непроверенная инфа о том, что, тем кто не сделает исправления из методички, через 3 дня забанят домен в ТСПУ навсегда Методичка:
В настоящий момент к нам пришла жалоба на один из ваших сайтов .На сайте имеется уязвимость, которая позволяет злоумышленникам размещать на вашем сайте произвольную информацию. Работа доменного имени в настоящий момент приостановлена. Для исправления ситуации, необходимо провести работы по обновлению ядра сайта, чтобы исправить имеющиеся уязвимости. Также стоит обратить внимания, что наша антивирусная система не исправляет уязвимости и в некоторых случаях не может определить ее. Предоставляем вам список уязвимых модулей: backdoor ru_bxroot backdoor ru_maininput backdoor ru_prologafter backdoor ru_spread vuln_htmleditor vuln_vote
Рекомендуем проверить используются указанные модули на вашем сайте.
Также вам необходимо обратиться в компанию которая предоставляет услуги по аудиту безопасности. Подробности о сложившийся ситуации можно узнать по указанной ссылке https://www.cyberok.ru/docs/CyberOK-bitrix_web_1.pdf
Что делать, куда бежать - в Битрикс все закрыто, так как лицензии нет активной.
Сайт тупо заблокирован - стоит заглушка с возможными причинами: хостинг не оплачен, владелец решил закрыть сайт или нарушены правила хостинга. Я так понимаю, ни одна причина не подходит, а заглушка висит на всеобщее обозрение.
и вообще не факт что уязвимости есть..? просто всех проверяют у кого Битрикс? Может такое быть?
написал: Тоже сегодня поймали на одном из сайтов "Мы IT Армия...
В поддержку писали? Пишите, напишите сюда ответ. Мне помогли, больше проблем нет. Если все обновили, а проблема остается, значит остался скрипт. Уже в этой ветки писали, как решить проблему.
Ну на данный момент мы тоже вроде все решили, да. В поддержку не обращались. А что вам там ответили, какие инструкции/советы написали?
В поддержку надо было обратиться обязательно. У вас все обновлено, и вам в первую очередь туда - денег за это не берут. У меня была история с сайтом с просроченной лицензией. Поддержка попросила доступ, сами все почистили, указали, какие файл исправили, что удалили. Порекомендовали обновить сайт. Какие файлы? Все тоже самое, что здесь и обсуждалось.
Здравствуйте! помогите, пожалуйста. Как писать в поддержку с просроченной лицензией? они такой возможности не дают!
Клиентоориентированность хайлевел. Даже при наличии такой уязвимости в их решении.
написал: Здравствуйте!помогите, пожалуйста.Как писать в поддержку с просроченной лицензией?они такой возможности не дают!Клиентоориентированность хайлевел. Даже при наличии такой уязвимости в их решении.
Если есть просроченная лицензия, то в поддержку может обратиться ваш партнер Битрикс, который вас сопровождает и имеет официальный статус. Если такового нет, то обращайтесь к специалистам, которые занимались разработкой и сопровождением сайта, чтобы они восстановили работу сайта. Если и таких нет, тогда надо таких найти. Специалистов по Битрикс, готовых решить вашу проблему достаточно. Стоимость восстановления будет сопоставимой со стоимостью продления лицензии, а скорее всего и больше.