Тоже сегодня поймали на одном из сайтов "Мы IT Армия Украины! Ваши личные данные слиты в сеть!" и далее по тексту. Накатил бэкап, сменил пароли админов, почистил то что нашел marketplace.1c-bitrix.ru/bitrix.xscan, вроде пока все нормально. Но блин непонятно как эта зараза вообще попала к нам. Сайт только неделю назад вместе со всеми модулями полностью обновили до последней версии, плюс перевели на php 8.1. И тут такое =( И зачем тогда все эти обновления?
Объясните кто знает, как правильно защититься от этого бреда в будущем? И почему блин владельцы и разрабы битрикса, беря с нас кучу денег за лицензию, не могут сделать защиту хотя бы от всяких элементарных eval-лов и создания совершенно левых файлов в системных каталогах? Ну можно же какую-то проверку целостности запилить, встроенный сканер какой-то с предупреждениями заранее и тд =(
написал: Сайт только неделю назад вместе со всеми модулями полностью обновили до последней версии, плюс перевели на php 8.1. И тут такое =( И зачем тогда все эти обновления?
1. У вас на сервере только этот сайт был? Т. е. исключена возможность взлома через другой сайт? 2. Взломать могли и через код публичной части сайта, за который отвечаете вы, а не Битрикс. Сканер безопасности проактивной защиты и проверку системы запускали после установки всех обновлений? Там было всё в порядке? Если ответы на оба вопроса положительные, то обращайтесь в техподдержку Битрикса. Пишите сюда, если появится новая информация.
написал: Тоже сегодня поймали на одном из сайтов "Мы IT Армия Украины! Ваши личные данные слиты в сеть!" и далее по тексту. Накатил бэкап, сменил пароли админов, почистил то что нашел marketplace.1c-bitrix.ru/bitrix.xscan , вроде пока все нормально. Но блин непонятно как эта зараза вообще попала к нам. Сайт только неделю назад вместе со всеми модулями полностью обновили до последней версии, плюс перевели на php 8.1. И тут такое =( И зачем тогда все эти обновления?
Объясните кто знает, как правильно защититься от этого бреда в будущем? И почему блин владельцы и разрабы битрикса, беря с нас кучу денег за лицензию, не могут сделать защиту хотя бы от всяких элементарных eval-лов и создания совершенно левых файлов в системных каталогах? Ну можно же какую-то проверку целостности запилить, встроенный сканер какой-то с предупреждениями заранее и тд =(
В поддержку писали? Пишите, напишите сюда ответ. Мне помогли, больше проблем нет. Если все обновили, а проблема остается, значит остался скрипт. Уже в этой ветки писали, как решить проблему.
написал: Сайт только неделю назад вместе со всеми модулями полностью обновили до последней версии, плюс перевели на php 8.1. И тут такое =( И зачем тогда все эти обновления?
1. У вас на сервере только этот сайт был? Т. е. исключена возможность взлома через другой сайт? 2. Взломать могли и через код публичной части сайта, за который отвечаете вы, а не Битрикс. Сканер безопасности проактивной защиты и проверку системы запускали после установки всех обновлений? Там было всё в порядке? Если ответы на оба вопроса положительные, то обращайтесь в техподдержку Битрикса. Пишите сюда, если появится новая информация.
1. На сервере пять битрикс сайтов, но дефейснули только на одном. Два на одной админке, еще три на другой. Все фул обновленные, с пхп 8.1, вот только недавно обновили. Не-битриксовских сайтов на сервере нет. 2. Ну теоретически да, это понятно. Хотя какая разница, взламывают через стороннее решение или фронт - система тоже должна это видеть по хорошему и хотя бы оповещать о подозрительных активностях. Сканер безопасности и проверку сайта после обновлений запускали да, там ничего серьезного не было, только ворчание про включенный дебаггинг.
написал: Тоже сегодня поймали на одном из сайтов "Мы IT Армия...
В поддержку писали? Пишите, напишите сюда ответ. Мне помогли, больше проблем нет. Если все обновили, а проблема остается, значит остался скрипт. Уже в этой ветки писали, как решить проблему.
Ну на данный момент мы тоже вроде все решили, да. В поддержку не обращались. А что вам там ответили, какие инструкции/советы написали?
написал: Тоже сегодня поймали на одном из сайтов "Мы IT Армия...
В поддержку писали? Пишите, напишите сюда ответ. Мне помогли, больше проблем нет. Если все обновили, а проблема остается, значит остался скрипт. Уже в этой ветки писали, как решить проблему.
Ну на данный момент мы тоже вроде все решили, да. В поддержку не обращались. А что вам там ответили, какие инструкции/советы написали?
В поддержку надо было обратиться обязательно. У вас все обновлено, и вам в первую очередь туда - денег за это не берут. У меня была история с сайтом с просроченной лицензией. Поддержка попросила доступ, сами все почистили, указали, какие файл исправили, что удалили. Порекомендовали обновить сайт. Какие файлы? Все тоже самое, что здесь и обсуждалось.
В добавок к этому оказались заблокированы интернет провайдерами домены, но только на 443-м порту и только главное зеркало. Причем также оказались заблокированы по https даже домены которые работали только по http. По https главное зеркало открывается только через VPN. В реестре заблокированных сайтов ничего не находит. Смена IP-адреса сайта не помогла. Причем если главное зеркало к примеру без www, то с www через https все работает. На 80-м порту работают оба, как с www так и без www.
Может кто сталкивался? И какие действия предпринять для разблокировки?
В добавок к этому оказались заблокированы интернет провайдерами домены, но только на 443-м порту и только главное зеркало. Причем также оказались заблокированы по https даже домены которые работали только по http. По https главное зеркало открывается только через VPN. В реестре заблокированных сайтов ничего не находит. Смена IP-адреса сайта не помогла. Причем если главное зеркало к примеру без www, то с www через https все работает. На 80-м порту работают оба, как с www так и без www.
Может кто сталкивался? И какие действия предпринять для разблокировки?
Провайдер если блокирует, то объясняет причину. Устраняете причину, провайдер разблокирует. Возможные причины: устанавливается сервер рассылки спама, через ваш сайт с вашего ip атакуются другие сайты: взлом, дос атака, подбор паролей.
В добавок к этому оказались заблокированы интернет провайдерами домены, но только на 443-м порту и только главное зеркало. Причем также оказались заблокированы по https даже домены которые работали только по http. По https главное зеркало открывается только через VPN. В реестре заблокированных сайтов ничего не находит. Смена IP-адреса сайта не помогла. Причем если главное зеркало к примеру без www, то с www через https все работает. На 80-м порту работают оба, как с www так и без www.
Может кто сталкивался? И какие действия предпринять для разблокировки?
Провайдер если блокирует, то объясняет причину. Устраняете причину, провайдер разблокирует. Возможные причины: устанавливается сервер рассылки спама, через ваш сайт с вашего ip атакуются другие сайты: взлом, дос атака, подбор паролей.
От провайдеров никаких объяснений не было. Я предполагаю, что блокировка была автоматической со стороны РКН по причине взлома сайтов хакерами соседнего государства и размещения на них некорректного обращения, о котором идет речь выше в других постах.
Может кто подскажет, какие действия предпринять для разблокировки? Или разблокировка может произойти так же автоматически через некоторое время?