Взломали форум phpBB 2.0.21, нужна помощь восстановить!

Проблемы с установкой или работой phpBB 2.0.x? Получите помощь здесь!

Взломали форум phpBB 2.0.21, нужна помощь восстановить!

Сообщение Hatch 17.11.2007 6:28

Уважаемые гуру, вчера был взломан мой форум( турецкими хакерами.
Сначала они переименовали учетки администраторов форума, но я вернул аккаунты из SQL, поменял пароли. Но вот сегодня с утра заметил еще одну "свинью":
при обращении к главной странице форума, происходит редирект на: http://www.turkattackers.org/indexler/SyST3M71.html, где искать злобный код?? Как найти причину, уязвимость с помощью которой был взломан форум? Помогите пожалуйста разобраться в возникщей ситуации! Заранее очень признателен!

URL форума: http://k-orda.kz/forum
Hatch
phpBB 1.4.0
 
Сообщения: 35
Зарегистрирован: 17.05.2007 14:55


Сообщение rxu 17.11.2007 7:14

Hatch писал(а):Как найти причину, уязвимость с помощью которой был взломан форум?

Смотрите серверные логи.

Hatch писал(а):где искать злобный код?

Если только на главной, то смотрите index_body.tpl, index.php.

И обновитесь до 2.0.22.
Изображение
Аватара пользователя
rxu
phpBB Guru
 
Сообщения: 4532
Зарегистрирован: 12.05.2006 17:16
Откуда: Красноярск

.

Сообщение Hatch 17.11.2007 8:42

Большое спасибо, что не прошли стороной!
Сейчас проверю шаблон, index.php уже проверял, ничего постороннего не найдено. + Обязательно обновлюсь, как исправлю ошибку. +1 всплывает вопрос, не возниклет ли проблем при обновлении из-за кучи установленных модов на моем форуме?

Добавлено спустя 13 минут 28 секунд:

Вот листинги index.php и index_body.tpl, ничего подозрительного не вижу:

Подскажите, где еще может быть подвох.
Вложения
server_log.txt
Логи
(8.79 Кб) Скачиваний: 106
index.zip
(7.35 Кб) Скачиваний: 83
Последний раз редактировалось Hatch 17.11.2007 9:04, всего редактировалось 1 раз.
Hatch
phpBB 1.4.0
 
Сообщения: 35
Зарегистрирован: 17.05.2007 14:55

Сообщение rxu 17.11.2007 8:55

Впредь пользуйтесь аттачментами, в следующий раз за вас этого делать никто не будет.

Добавлено спустя 8 минут 23 секунды:

У вас база взломана, видимо. Мета тег подставляется вместо названия первой категории.
<tr>
<td class="catLeft" colspan="2" height="28"><span class="cattitle"><a href="index.php?c=1&amp;sid=495bb11aa60cc84faffdc4641c8df8d5" class="cattitle"><meta http-equiv="refresh" content="1;URL=http://www.turkattackers.org/indexler/SyST3M71.html?quot;></a></span></td>
<td class="rowpic" colspan="3" align="right">&nbsp;</td>
</tr>
Изображение
Аватара пользователя
rxu
phpBB Guru
 
Сообщения: 4532
Зарегистрирован: 12.05.2006 17:16
Откуда: Красноярск

Сообщение Smayliks 17.11.2007 21:45

Код: Выделить всё
  <tr>
   <td class="catLeft" colspan="2" height="28"><span class="cattitle"><a href="index.php?c=1" class="cattitle">Основной раздел</a></span></td>
   <td class="rowpic" colspan="3" align="right">&nbsp;</td>
  </tr>


против

Код: Выделить всё
  <tr>
   <td class="catLeft" colspan="2" height="28"><span class="cattitle"><a href="index.php?c=1&amp;sid=7d0db075f0e70578b1e43fede28a701c" class="cattitle"><meta http-equiv="refresh" content="1;URL=http://www.turkattackers.org/indexler/SyST3M71.html?quot;></a></span></td>
   <td class="rowpic" colspan="3" align="right">&nbsp;</td>
  </tr>


допускаю, проблема в админке. или базе. что одно и то же.
Аватара пользователя
Smayliks
Zлобный модер =)
Zлобный модер =)
 
Сообщения: 1275
Зарегистрирован: 08.03.2005 14:23
Откуда: со всей страны. =)

Сообщение Андрей Гарант 17.11.2007 21:51

а у меня на форуме с сегодняшнго дня стало появляться вверху это:

Warning: Cannot modify header information - headers already sent by (output started at /www/kupluaut/www/htdocs/forum/includes/auth.php:328) in /www/kupluaut/www/htdocs/forum/includes/sessions.php on line 254

Warning: Cannot modify header information - headers already sent by (output started at /www/kupluaut/www/htdocs/forum/includes/auth.php:328) in /www/kupluaut/www/htdocs/forum/includes/sessions.php on line 255

Warning: Cannot modify header information - headers already sent by (output started at /www/kupluaut/www/htdocs/forum/includes/auth.php:328) in /www/kupluaut/www/htdocs/forum/includes/page_header.php on line 494

Warning: Cannot modify header information - headers already sent by (output started at /www/kupluaut/www/htdocs/forum/includes/auth.php:328) in /www/kupluaut/www/htdocs/forum/includes/page_header.php on line 496

Warning: Cannot modify header information - headers already sent by (output started at /www/kupluaut/www/htdocs/forum/includes/auth.php:328) in /www/kupluaut/www/htdocs/forum/includes/page_header.php on line 497

что делать?
Андрей Гарант
phpBB 1.2.1
 
Сообщения: 28
Зарегистрирован: 17.11.2007 21:48
Предупреждения: 1

Сообщение rxu 17.11.2007 21:55

Андрей Гарант писал(а):что делать?

Удалить пробелы/строки после ?> в auth.php или просто перезалить его. И почаще пользуйтесь поиском.
Изображение
Аватара пользователя
rxu
phpBB Guru
 
Сообщения: 4532
Зарегистрирован: 12.05.2006 17:16
Откуда: Красноярск

Сообщение Андрей Гарант 17.11.2007 23:40

не ругайтесь на чайников..

скажите что надо удалить..перезалил, не помогло...

Alek$: портянку удалил, ибо сильно портила удобочитаемость топика
Андрей Гарант
phpBB 1.2.1
 
Сообщения: 28
Зарегистрирован: 17.11.2007 21:48
Предупреждения: 1

Сообщение Палыч 17.11.2007 23:56

Всё, что после этого
Андрей Гарант писал(а):?>

"чужеродное"
Читать совсем не можем?
rxu писал(а):Удалить пробелы/строки после ?> в auth.php
Не все то WINDOWS, что висит... phpBB только учусь.
ICQ, email, ЛС - только для личных сообщений. Вопросы по phpbb только на форумах. По найму не работаю.
Никогда не бойся делать то, что ты пока не умеешь. Помни, что Ковчег был построен любителем. Профессионалы строили Титаник...
Аватара пользователя
Палыч
Просто Палыч
 
Сообщения: 6312
Зарегистрирован: 24.05.2006 22:20
Откуда: Питер

Сообщение Андрей Гарант 18.11.2007 3:22

:( ну не понимаю я ....что здесь "чужеродное"..не могли бы вы быть тк добры и выделить????

Добавлено спустя 1 час 10 минут 1 секунду:

что-то я наисправлял...теперь форум вообще не запускается...
пишет
Parse error: parse error, unexpected T_FUNCTION in /www/kupluaut/www/htdocs/forum/includes/sessions.php on line 26

Добавлено спустя 2 часа 2 минуты 19 секунд:

в данный момент пишет
Warning: Cannot modify header information - headers already sent by (output
started at /www/kupluaut/www/htdocs/forum/includes/auth.php:328) in
/www/kupluaut/www/htdocs/forum/includes/sessions.php on line 254

Warning: Cannot modify header information - headers already sent by (output
started at /www/kupluaut/www/htdocs/forum/includes/auth.php:328) in
/www/kupluaut/www/htdocs/forum/includes/sessions.php on line 255

Parse error: parse error, unexpected T_IF in
/www/kupluaut/www/htdocs/forum/includes/page_header.php on line 22

открывал эти файлы, но с моим уровнем знаний ничего подозрительного найти не удалось..помогите плизз :(
Андрей Гарант
phpBB 1.2.1
 
Сообщения: 28
Зарегистрирован: 17.11.2007 21:48
Предупреждения: 1

Сообщение incubus 18.11.2007 3:23

Сочувствую Hatch конечно, но меня позабавили копирайты в футере "Защищено CBACK CrackerTracker" ))

Андрей Гарант
Перед тем как что-то исправлять, нужно делать копию этих файлов, чтобы потом можно было всегда вернуть обратно. Не понимаю, как этот лишний код мог самостоятельно туда попасть, троян разве что..
Аватара пользователя
incubus
phpBB 2.0.6
 
Сообщения: 261
Зарегистрирован: 11.10.2006 22:48

Сообщение Андрей Гарант 18.11.2007 3:25

incubus
какой код?????? что надо исправить?
Андрей Гарант
phpBB 1.2.1
 
Сообщения: 28
Зарегистрирован: 17.11.2007 21:48
Предупреждения: 1

Сообщение incubus 18.11.2007 3:31

incubus писал(а):помогите плизз

в файле auth.php в самом низу, после значка ?> уберите этот код:
Код: Выделить всё
<script>
код...
код...
код...
</script>


После ?> ничего не должно быть прописано. Читайте внимательно, что Вам пишут.
Аватара пользователя
incubus
phpBB 2.0.6
 
Сообщения: 261
Зарегистрирован: 11.10.2006 22:48

Сообщение Андрей Гарант 18.11.2007 3:46

аааа, пасибо....теперь понял.. :D

Добавлено спустя 2 минуты 57 секунд:

Parse error: parse error, unexpected T_IF in /www/kupluaut/www/htdocs/forum/includes/page_header.php on line 22

а здесь чего??? 22 строка вообще пустая.... :(
Андрей Гарант
phpBB 1.2.1
 
Сообщения: 28
Зарегистрирован: 17.11.2007 21:48
Предупреждения: 1

Сообщение Alek$ 18.11.2007 15:31

Андрей Гарант
покажите 18-26 строки из page_header.php
Useful links: phpBB2 и phpBB3 FAQ; Правила общения;
Все консультации в icq или личке - на платной основе.

Изображение
Самая страшная ошибка, это ошибка без видимых причин и конкретных последствий.
phpBB3 [db_update.php generator]
phpBB 3.0.2 с предустановленной русификацией
Аватара пользователя
Alek$
Модератор
Модератор
 
Сообщения: 1657
Зарегистрирован: 03.08.2005 12:46
Откуда: Новосибирск

След.

Вернуться в Поддержка phpBB 2.0.x

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 0