VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Друзья! Взываю к вам с надеждой. Ибо заколебался бороться.
У меня есть два сайта. Оба на рбк хостятся, но на разных аккаунтах. На обоих есть форумы 3.8.6, скачивал здесь пару лет назад, русифицированные. Никаких примочек кроме кей-каптчи не ставил.
Периодически обнаруживаю в корне обоих сайтов всякий злобный мусор. На сей раз это был модифицированный роботс.тхт, куда добавили строчку Sitemap: http://ххххх.ru/j.php?p=sitemap ну и собсно говоря сам файл j.php в base64
Примерно в этом духе были и предыдущие безобразия.
Удаляю, меняю пароли, но через какое-то время ситуация повторяется. В ФТП-клиенте много сайтов, но пакостят именно там, где стоят форумы. То на одном, то на другом. Но никогда сразу на обоих ) В общем есть подозрение на дыру. Может в этой версии форума быть какая-то засада? В каком направлении копать? Мож че удалить надо из файлов что не удалил? Один сайт уже попал в черный список из-за этого. Хелп!
версия 3.8.6 нЕ патченая?
там огромная дЫрА в faq.php "подареная" новыми разработчиками - в одной из фраз, выводятся данные для доступа к БД форума: хост/логин/пасс
на форуме есть парочка тем, как пофиксить это
==
собсно нужно удалить только 1 фразу в английском языке
ну или перезалить файл инглиша, в котором вырезана фраза
@Serge714
Простоузер
Join Date: Oct 2008
Posts: 35
Версия vB: 3.8.6
Reputation:
Novice 0
Репутация в разделе: 0
0
Эту дырку я сразу пропатчил. Может что не так сделал? Там вроде как-то проверялось ссылкой ххх/faq.php с каким-то параметром, по-моему как раз фразой этой...
Да, я язык английский удалил совсем. С этим как-то может быть связано?
Сейчас логи посмотрел фтпешные - там операции с файлами не значатся такие, не по фтп заливали.
Serge714 добавил 12.01.2013 в 05:29
Вбил в поиске по справке "database" - нет совпадений. Пропатчен. Да и язык английский я тогда как раз по этой причине и удалил, на всякий случай.
Last edited by Serge714 : 01-12-2013 at 07:29 AM.
Reason: Добавлено сообщение
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,823
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20319
Репутация в разделе: 8468
0
какие еще хаки на форуме?
пхпинфо: register_globals=on/off ?
У меня есть два сайта. Оба на рбк хостятся, но на разных аккаунтах. На обоих есть форумы 3.8.6, скачивал здесь пару лет назад, русифицированные. Никаких примочек кроме кей-каптчи не ставил.
По-мимо форума какое ПО еще стоит?
Проверяли сумму мд5 всех скриптов воблы?
Мб у вас бекдорчик прост где-то зашит??
Попробуйте поставить чистые дистрибьювы 3.8.7 пл 2, на существующую базу и проапдейтить, но будьте аккуратней при копировании папки имейджев старой, имги - одно из самых любимых мест для шеллов и всякого рода беков)
@Serge714
Простоузер
Join Date: Oct 2008
Posts: 35
Версия vB: 3.8.6
Reputation:
Novice 0
Репутация в разделе: 0
0
register_globals Off Off
Дистрибутив 3.8.6 и русификацию качал тут на форуме.
KeyCAPTCHA 3.6.0 стоит, больше ничего не ставил дополнительно.
1. проверить модули, именно модули, не продукты - ничего лишнего нет?
2. запустить штатную диагностику, она прекрасно ловит изменённые файлы
3. Скрипт для поиска вредоносного ПО "AI-Bolit"
4. прочие штатные меры, смена паролей, просмотр логов действий в админке...
@Serge714
Простоузер
Join Date: Oct 2008
Posts: 35
Версия vB: 3.8.6
Reputation:
Novice 0
Репутация в разделе: 0
0
Проверил вручную ВСЕ файлы форума во всех папках - везде даты на момент установки форума.
Заодно и все остальные на хосте просмотрел, благо их немного и статика. Чисто.
Доступ по ftp исключается - в логах нет сессии.
Что остается?
1. Шелл в исходнике форума. Но качал его тут, значит не я один такой бы был.
2. Есть какая-то заводская дырка, которую кто-то юзает. Но опять же, давно бы стала известна.
3. Непонятно как кто-то залез на хост, установил шелл, отработал, потом удалил шелл.