Vdor v Joomla domeno - iščem pomoč
 
Websitemaker 15. dec 2015 21:51:48 Pridružen od:
18. okt 2010
349 objav
140 16 3
#1

Imam vdor v Joomla domeno, ki pošilja Spam maile iz moje domene.

File-e sproti brišem, a se vedno pojavljajo novi ... pravtako sem posodobil Joomlo in plugine ... pa zamenjal gesla, pa nič ne pomaga ...



Bi mi znal kdo pomagati, proti plačilu seveda?


všeč(0) ni všeč(0) spam(0)
 
aaaccc 15. dec 2015 22:08:39 Pridružen od:
16. okt 2014
43 objav
42 21 0
#2

restore site-a iz backupa + patching preden gre site nazaj online, kksn maldet scan zna najdet še kaj kar so pustili za sabo



https://blog.sucuri.net/2015/12/remote-command-execution-vulnerability-in-joomla.html


všeč(0) ni všeč(0) spam(0)
 
Websitemaker 15. dec 2015 22:21:15 Pridružen od:
18. okt 2010
349 objav
140 16 3
#3

mah je problem, ker nimam čiste strani na backup-u ... ker shekana je bila že Joomla 1.5, ki sem jo tudi zaradi tega pred dobre pol leta predelal na 3.x in upal, da bo potem OK, no, pa ni OK ...


všeč(0) ni všeč(0) spam(0)
 
slayer 15. dec 2015 23:06:35 Pridružen od:
4. jul 2011
472 objav
295 32 11
#4

Če imaš dostop do strežnika, lahko za maile v čakalni vrsti najdeš od katerega php fajla so poslani. Tako lahko poiščeš okužene datoteke.


všeč(0) ni všeč(0) spam(0)
 
Websitemaker 15. dec 2015 23:13:36 Pridružen od:
18. okt 2010
349 objav
140 16 3
#5

Slayer, Ja, hosting provider mi ta seznam datotek pošlje in jaz vse pošistim, ampak kaj ko je vsakič kaka druga nova ali stara datoteka, ki to počenja ...


všeč(0) ni všeč(0) spam(0)
 
OvcaX 16. dec 2015 06:52:51 Pridružen od:
24. avg 2007
2753 objav
4575 1194 281
#6

Če si updatal shekano zadevo pred pol leta pozabi, ker bo prekleto težko odkriti kaj je narobe.



Prenesi vsebine v fresh inštalacijo.



Ostane ti sicer primerjava md5 hasha za vse datoteke z originalnim in rocni pregled pri tistih, kjer se ne ujema.


všeč(0) ni všeč(0) spam(0)
CEO@Humanfrog & CEO@Junai
 
Websitemaker 16. dec 2015 07:59:04 Pridružen od:
18. okt 2010
349 objav
140 16 3
#7

OvcaX, malo narobe sem se izrazil, ... instaliral sem novo Joomlo 3.x vsebine pa mi je kolega prenesel s pomočjo nekega pregrama za migracijo ... ostal pa je star template, le nekoliko predelan, pa nekaj folderjev s slikami, itd ...



Kar se tiče MD5 hasha, sem pred tednom komplet vse file zadnje Joomle prepisal čez moje na serverju ...


všeč(0) ni všeč(0) spam(0)
 
theuros 16. dec 2015 08:31:25 Pridružen od:
22. jun 2009
197 objav
120 22 1
#8

Pomembno je, da sklopiš write pravice na mapah in datotekah (razen tam kjer je to nujno) in s tem preprečiš širjenje oz. ponovne okužbe.


všeč(0) ni všeč(0) spam(0)
Če je nekdo profesionalec še ne pomeni da obvlada tisto kar ponuja ampak samo, da služi z svojim delom.
 
slayer 16. dec 2015 10:05:00 Pridružen od:
4. jul 2011
472 objav
295 32 11
#9

Očitno ti okužba nekje ostaja, kar jim omogoča ponovno nalaganje teh njihovih shellov. Problem je, ker prepis datotek ne odstrani tistih ki so mogoče bile dodatno ustvarjene.


všeč(0) ni všeč(0) spam(0)
 
Matjaž 16. dec 2015 10:21:05 Pridružen od:
21. sep 2007
3505 objav
2603 308 45
#10

Glede na te info.

- Template pregledat za vse sumljive eval, decode itd.

- V images folderju pregledat vse datoteke. php tam nima kaj delat. Pozoren je treba bit tudi na morebitne izvršljive datoteke, ki imajo fake končnico.

- Če ti je prenašal vsebine s skripto, pomeni da je prenesel tudi vse morebitne okužbe v bazi ali vrinjeno v tekste.

- Preglej svoj komp za možnimi žužki. Prenehaj uporabljat filezillo. Zamenjaj vsa gesla. Admin mapo daj pod geslo.


všeč(2) ni všeč(0) spam(0)
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se