_удалено_
|
_удалено_
|
|
|
|
|
я добавил false в условия elseif($form_id == 'TABLES_SIZE' && $url_sizes && false): if($formType == 'CRM' && false) { а в error_log_logic.php закомментировал вывод ошибки
|
|||||
|
|
|
на проектах появились эти файлы, с попытками создать файлы типа ajax/7909e3e68924.php и по логам потом попытки обращений к этим файлам, но безуспешные. анализирую сервер на наличие новых файлов, вроде пока чисто |
|||
|
|
|
Поэтому если этого файла у вас нет, то еще не значит что у вас не было взлома. Если в логах есть хоть один ответ 200 к файлам типа ajax/7909e3e68924.php или e3e68/index.php, то сайт взломан и злые люди получили доступ ко всем файлам и к подключению к базе. Я на пустом сервере пооткрывал многие свои вредные файлы - это разные файловые менеджеры и sql менеджеры. |
|||
|
|
|
|
Я полагаю все эти файловые и sql менеджеры размещенные у меня на сервере в файлах типа ajax/7909e3e68924.php или e3e68/index.php в кол-ве 50шт представляют собой "товар". Человек взломал, разместил и продаёт эти доступы в даркнете или просто передал их. А покупатели ссылок, доступов: кто-то порнушные ссылки вставил, чтобы поднять их в поиске или опустить наш сайт в поиск или просто пыль в глаза бросить, чтобы скачать всю базу и т.д...
|
|
|
|
|
|
Ну вот нафига вы выложили в открытый доступ цепочку, через что загрузили вирус? Сейчас кроме этих хакеров набегут малолетки и заразят еще кучу сайтов!! Удалите исходный код уязвимых файлов и запросы к этим файлам!!
|
|
|
|
|
сканирование сервера новых / свежеизмененных непонятных файлов не выявило (в т.ч. в папке upload, папки с кешем не проверял, сразу снес их) кроме файла js_error.txt, в который писались ошибки при обращении через error_log_logic.php, но это, если правильно понял, не самое страшное. по рекомендациям сделал по-максимуму, спасибо: - закомментировал AddMessage2Log, чтобы вообще блокировать создание js_error.txt - добавил false к TABLES_SIZE и CRM - добаил die при попытке вызова file_put_contents и base64_decode - ну и забанил сетку с нехорошим IP — 45.142.122.46 если кто посоветует, что еще проверить кроме новых / свежеизмененных файлов, буду признателен! |
|||
|
|
|
Типа "GET /ajax/a9279bd1e7db.php HTTP/1.0" 404 А если такое проходит? 45.142.122.46 - - [10/Feb/2025:04:09:45 +0300] "GET /form/index.php?form_id=TABLES_SIZE&url=/ajax/js_error.txt HTTP/1.0" 200 85937 "; "Mozilla/5.0 (X11; Ubuntu; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/50.0.2684.12 Safari/537.36" Это вариант нормы? При этом в папке не появилось левых файлов, включая js_error.txt |
|||||
|
|
|
||||