VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Появилась надпись "abcabcabc". Может быть результатом взлома?
0
Всем добрый день! Сегодня на главной странице сайта обнаружил странную надпись "abcabcabc". Установлена версия 4.2.3 Patch Level 2. Захожу на сайт обычно каждые 2-3 дня. Раньше такой надписи не видел. Подозрение на взлом.
Уже давно не занимался сайтом. Подзабыл что да как. Сменил админские пароли и почту. Зашел в панель управления в поиск по шаблонам, ничего не нашел, откуда берется эта надпись. В записях действий в панели управления тоже не увидел ничего подозрительного.
Не могу понять, откуда эта надпись в вернем левом углу сайта. Вот скрин.
Покопался в архивах, где я записывал, какие изменения я когда-то вносил, ничего не нашел. Не подскажите, в каком шаблоне может быть переменная, способная вставлять эту надпись вверху сайта? Это может быть результат взлома?
В последний раз бэкап делал в 2016 году. В принципе, я могу стереть сайт и восстановить из бекапа. Все равно за это время почти ничего не происходило на сайте. Просто хочу понять на будущее, откуда взялась надпись и какие действия мне лучше всего предпринять?
Вероятнее всего, что код в модуле. Попробуйте отключить систему модулей/продуктов, затем обновить страницу и проверить исчезла ли данная строка.
@madbadjack
Эксперт
Join Date: Jun 2007
Location: Россия, Москва
Posts: 1,240
Версия vB: 3.8.x
Пол:
Reputation:
Expert 1179
Репутация в разделе: 67
0
Quote:
Originally Posted by OldEr
Вероятнее всего, что код в модуле
Может быть, тем паче, что всё устаревшее. А может всё-таки сперва header проверить?
@thiphereth
Продвинутый
Join Date: May 2012
Location: Германия
Posts: 19
Версия vB: 4.2.х
Пол:
Reputation:
Опытный 17
Репутация в разделе: 9
0
Quote:
Originally Posted by OldEr
Попробуйте отключить систему модулей/продуктов, затем обновить страницу...
Попробовал, не помогло. У меня только два дополнительных модуля - DragonByte Tech: Advanced Post Thanks / Like (Lite) и VSQ - Spoiler. Отключил, обновил страницу - как было, так и осталось.
thiphereth добавил 05.02.2018 в 19:32
Quote:
Originally Posted by madbadjack
А может всё-таки сперва header проверить?
Зашел в шаблон header, там написано, что в этом шаблоне изменения никогда не производились. В любом случае, в шаблоне нет надписи "abcabcabc". Если эта надпись из шаблона, то она может вставляться только какой-то фразой (переменной). Но поиск по фразам ничего не дал. Я вот думаю, может это какие-то изменения в версии PHP на хостинге. Ничего другого кроме этого и возможного взлома пока в голову не приходит. Подскажите, что еще можно сделать?
Last edited by thiphereth : 02-05-2018 at 08:32 PM.
Reason: Добавлено сообщение
эта хрень в теле страницы еще до заголовка доктайп
так что вряд ли это в шаблонах
возможно, где то в модулях или прямо в файлах выполняется некий код, который принтит эту хрень на страницу
@thiphereth
Продвинутый
Join Date: May 2012
Location: Германия
Posts: 19
Версия vB: 4.2.х
Пол:
Reputation:
Опытный 17
Репутация в разделе: 9
0
Quote:
Originally Posted by hoo
на фтп content.php смотрите в самом верху
Скачал из корневой директории сайта файл content.php. Надписи "abcabcabc" в нем нет. В Интернете нашел пост одного человек с такой же проблемой, но у него не vBulletin, а WordPress. Он написал, что типа нашел и исправил ошибку. У него в файле error_log на хостинге была надпись:
Code:
PHP Warning: Cannot modify header information - headers already sent by (output started at /home/cinegcom/public_html/wp-content/themes/soledad/inc/meta-box/categories-meta-box.php:2) in /home/cinegcom/public_html/wp-includes/IXR/class-IXR-server.php on line 149
Но у меня никаких подобных надписей нет в файле error_log. Хотя надпись "abcabcabc" на его сайте была в точности такой, как у меня. Не знаю даже, как повлиять на эту надпись... Может нужно какие-то права поменять на директориях хостинга? На русском языке в поиске не нашел подобных случаев.
thiphereth добавил 05.02.2018 в 21:45
Quote:
Originally Posted by kerk
эта хрень в теле страницы еще до заголовка доктайп
так что вряд ли это в шаблонах
Мне тоже кажется, что не в шаблонах. Начал шерстить все файлы на хостинге. Обнаружил хакерский файл t.php, появившийся 28 декабря прошлого года. В заголовке файла написано "Pwned by Monkey B Luffy". А в конце файла "красуются" ники хакеров:
Нашел инфо в Инете, что мой хостер был взломан и хакеры добавили файлы t.php и t.html. Первый я только что обнаружил и удалил. Второй пока не могу найти, может хостер удалил. На данный момент удаление t.php не помогло. Кто знает, что еще хакеры накидали. Буду сравнивать все файлы на хостинге с файлами у меня в бэкапе. Может еще чего раскопаю... Хостер, конечно же, решил не уведомлять пользователе о взломе... Наверняка это уязвимость на хостинге. Пароли у меня везде сложные.
Last edited by thiphereth : 02-05-2018 at 10:45 PM.
Reason: Добавлено сообщение
OldEr
Специалист
Join Date: Jun 2007
Награды в конкурсах:
Posts: 4,731
Версия vB: 3.8.x
Пол:
Reputation:
Мастер 4230
Репутация в разделе: 727
0
Quote:
Originally Posted by madbadjack
А может всё-таки сперва header проверить?
ТС написал, что шаблоны уже проверил.
@thiphereth, напишите в ЛС - посмотрим.
@Konkere
Знаток
Join Date: Dec 2005
Location: Москва
Posts: 567
Версия vB: 4.2.х
Пол:
Reputation:
Knowing 293
Репутация в разделе: 30
1
Quote:
Originally Posted by thiphereth
Кто знает, что еще хакеры накидали. Буду сравнивать все файлы на хостинге с файлами у меня в бэкапе.
Попробуйте: Адмипанель/Обслуживание/Диагностика/Подозрительные версии файлов.
@thiphereth
Продвинутый
Join Date: May 2012
Location: Германия
Posts: 19
Версия vB: 4.2.х
Пол:
Reputation:
Опытный 17
Репутация в разделе: 9
0
Quote:
Originally Posted by OldEr
напишите в ЛС - посмотрим.
Спасибо, покопаюсь еще в файлах, пообщаюсь с хостером. А потом, если что, напишу.
thiphereth добавил 05.02.2018 в 23:04
Quote:
Originally Posted by Konkere
Попробуйте: Адмипанель/Обслуживание/Диагностика/Подозрительные версии файлов.
Спасибо! Обязательно воспользуюсь. У меня на хостинге несколько сайтов. Там не везде есть такая функция. Поэтому я кроме этого еще сейчас качаю себе на комп все, что на хостинге. А потом буду сравнивать в программе Beyond Compare.
thiphereth добавил 06.02.2018 в 05:52
Вообщем прошерстил я все, зараженных и накиданных файлов несколько десятков, это что я нашел. Сначала подумал, что удалю накиданные файлы и изменю переписанные. Но потом подумал, что может пропущу что-то а потом опять проблемы будут. Решил все снести и восстановить из бэкапов, так будет надежней. Но сначала с хостером поговорю. А то я переустановлю, а если на хостинге уязвимость, то все будет по новой. Либо вообще хостера придется менять, а не хотелось бы. За много лет первый раз хостинг хакнули. Всем спасибо за поддержку!
Last edited by thiphereth : 02-06-2018 at 06:52 AM.
Reason: Добавлено сообщение