взломали форум! Что можно и нужно сделать?

Проблемы с установкой или работой phpBB 3.0.x? Получите помощь здесь!
С 1 января 2017 года phpBB Group прекращает поддержку phpBB версии 3.0.
Сайт официальной русской поддержки phpBB Guru продолжит поддержку phpBB 3.0 до 1 июля 2017 года.
Подробнее: Окончание поддержки phpBB 3.0.
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ-3 (phpbb3) | Как задавать вопросы | Как устанавливать моды

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).
gudvin26
phpBB 1.2.0
Сообщения: 16
Стаж: 15 лет 3 месяца
Благодарил (а): 1 раз
Поблагодарили: 1 раз

взломали форум! Что можно и нужно сделать?

Сообщение gudvin26 »

сегодня с утра форум перестал работать http://www.26sp.ru/forum2/index.php
есть основания считать что его взломали
резервная копия есть у хостера, но стоит ли ее сейчас разворачивать не разобравшись с тем что произошло.
версия форума кажется 3.0.8 (к сожалению подняв его, я туда особо не заходил и точно уже не помню, вечером из дома смогу дать более точную инфу, т.к. есть копия)
Аватара пользователя
FEAR93
Former team member
Сообщения: 666
Стаж: 17 лет 11 месяцев
Откуда: Кривой Рог, Украина
Благодарил (а): 22 раза
Поблагодарили: 76 раз

Re: взломали форум! Что можно и нужно сделать?

Сообщение FEAR93 »

gudvin26 писал(а):есть основания считать что его взломали
На чём основаны эти основания?

Движок сообщает, что в базе не хватает таблиц.
А где твоя Родина, сынок?! Сдал Горбачёв твою Родину американцам, чтобы тусоваться красиво.

Шаблон запроса.
Правила.
gudvin26
phpBB 1.2.0
Сообщения: 16
Стаж: 15 лет 3 месяца
Благодарил (а): 1 раз
Поблагодарили: 1 раз

Re: взломали форум! Что можно и нужно сделать?

Сообщение gudvin26 »

FEAR93 писал(а):На чём основаны эти основания?
сообщение в почте было с угрозой вчера вечером
Насчет таблиц понял, только не знаю что это за таблица и нужна она ли.
сейчас на работе и нет под рукой рабочей версии форума (
Аватара пользователя
Sheer
Former team member
Сообщения: 12113
Стаж: 19 лет 7 месяцев
Откуда: Калининград не Кенигсберг
Благодарил (а): 54 раза
Поблагодарили: 2756 раз

Re: взломали форум! Что можно и нужно сделать?

Сообщение Sheer »

gudvin26 писал(а):что это за таблица и нужна она ли.
Нужна --> http://www.phpbbguru.net/database/tables/phpbb-groups/
Происходящее не свидетельствует о взломе форума. Если это произошло из-за действий злоумышленника, то скорее всего? ему стал известен пароль доступа к PMA, или, что еще хуже, к FTP, поскольку в последнем случае с форумом и базами можно сотворить все, что заблагорассудится.
http://www.phpbbguru.net/kb/protect/pro ... t-hacking/

Добавлено спустя 1 минуту 28 секунд:
Пусть хостер посмотрит логи подключения к FTP.
Изображение
Общие ошибки новичков (07.11.2005) & Как задавать вопросы
Мини FAQ
Если ничто другое не помогает, прочтите, наконец, инструкцию!
"Никакая инструкция не может перечислить всех обязанностей должностного лица, предусмотреть все отдельные случаи и дать вперёд соответствующие указания, а поэтому господа инженеры должны проявить инициативу и, руководствуясь знаниями своей специальности и пользой дела, принять все усилия для оправдания своего назначения".
Циркуляр Морского технического комитета №15 от 29.11.1910 г.
gudvin26
phpBB 1.2.0
Сообщения: 16
Стаж: 15 лет 3 месяца
Благодарил (а): 1 раз
Поблагодарили: 1 раз

Re: взломали форум! Что можно и нужно сделать?

Сообщение gudvin26 »

то есть удалить таблицы можно только через phpmyadmin либо фтп, то есть взлом хостинга, а не форума? либо дискредитация паролей?
Аватара пользователя
Sheer
Former team member
Сообщения: 12113
Стаж: 19 лет 7 месяцев
Откуда: Калининград не Кенигсберг
Благодарил (а): 54 раза
Поблагодарили: 2756 раз

Re: взломали форум! Что можно и нужно сделать?

Сообщение Sheer »

Сделать это можно всяко. Зайти через PMA и хряпнуть. Можно сделать SQL-инъекцию, которая позволит, используя сам движок форума запустить скрипт, который удалит таблицу. Тогда дыра в движке.
А если у меня есть доступ к FTP и некоторые знания в php и MySQL, то я могу сделать там все, что угодно. Написать скрипт, который удаляет таблицу, записать его в файл .php, закачать на FTP, выполнить и удалить его потом. Ищи-свищи.
Изображение
Общие ошибки новичков (07.11.2005) & Как задавать вопросы
Мини FAQ
Если ничто другое не помогает, прочтите, наконец, инструкцию!
"Никакая инструкция не может перечислить всех обязанностей должностного лица, предусмотреть все отдельные случаи и дать вперёд соответствующие указания, а поэтому господа инженеры должны проявить инициативу и, руководствуясь знаниями своей специальности и пользой дела, принять все усилия для оправдания своего назначения".
Циркуляр Морского технического комитета №15 от 29.11.1910 г.
gudvin26
phpBB 1.2.0
Сообщения: 16
Стаж: 15 лет 3 месяца
Благодарил (а): 1 раз
Поблагодарили: 1 раз

Re: взломали форум! Что можно и нужно сделать?

Сообщение gudvin26 »

Каким же образом можно вычислить что произошло, и что сделать чтобы впредь такого не повторялось?

Добавлено спустя 37 минут 54 секунды:
вот такая вышла переписка у меня
Тема: Я же Тебя предуприждал.
gudvin ненадо удалять аккаунты чужих людей если тебе говорят дело.......
--
С Уважением

> Добрый день, о чем речь? о каких аккаунтах?
>
> я так понимаю Вы причастны к проблеме с работоспособностью форума. Какова ваша цель?


У меня нет никакова интереса к Вашему форуму, просто у Вас есть поблемы с безопастностью вашего форума и любой желающий может посетить другую его сторону
будьте окуратны. Ну а вообще могу помочь Вашему горю. Пишите.
С Уважением
Тема: Вот гляди
Вот ваша дыра.
ко второму письму приложен файл 1.jpg (антивирусы вроде не ругаются) Но выкладывать сюда не стал т.к. не уверен что можно подозрительные файлы выкладывать.
Аватара пользователя
Sheer
Former team member
Сообщения: 12113
Стаж: 19 лет 7 месяцев
Откуда: Калининград не Кенигсберг
Благодарил (а): 54 раза
Поблагодарили: 2756 раз

Re: взломали форум! Что можно и нужно сделать?

Сообщение Sheer »

gudvin26 писал(а): файл 1.jpg
Ну тут я вижу только структуру файлов. И левые файлы: index2.php index2.html test.php mailform.php
Откуда они там? Кто их туда закачал и каково их содержание - любопытно было бы взглянуть.
Вот я и предполагаю, что у вашего вредителя есть доступ к FTP.
Изображение
Общие ошибки новичков (07.11.2005) & Как задавать вопросы
Мини FAQ
Если ничто другое не помогает, прочтите, наконец, инструкцию!
"Никакая инструкция не может перечислить всех обязанностей должностного лица, предусмотреть все отдельные случаи и дать вперёд соответствующие указания, а поэтому господа инженеры должны проявить инициативу и, руководствуясь знаниями своей специальности и пользой дела, принять все усилия для оправдания своего назначения".
Циркуляр Морского технического комитета №15 от 29.11.1910 г.
gudvin26
phpBB 1.2.0
Сообщения: 16
Стаж: 15 лет 3 месяца
Благодарил (а): 1 раз
Поблагодарили: 1 раз

Re: взломали форум! Что можно и нужно сделать?

Сообщение gudvin26 »

левые файлы все мои - различные тестовые файлы пока ставил и разбирался. дома точно сравню содержимое на изменения. Но на первый взгляд все чисто.
вот данные из переписки
Ну как я уже сказал, никаких целей действительно нет, просто случайно наткнулся, и не плохо в этом разбираюсь, в плане безопастности, просто у тебя на
серваке увидил скрипт который, когда то и сам выхватывал и точно также базы вредило.
Да, скажем так базу я у себя тоже не восстановил, скрипт предстовляет собой структурные данные и херит в определённое
время по 1й таблице, а данные для входа в sql берёт с файла config.php, да, забыл сказать что скрипт херит таблицы только с содержащими названиями
(...user), то есть пользовательские данные. После окончания своей работы сам удаляется с сервака. Вот такой страх божий. Я когда у себя это увидел он
выглядел как shell.php, но его данные в нутри меня не на что не насторожили так как начинался он со строк <php login" ".... как обычный скрипт php.
Наконец то до Вас дошло, я же говорю, что каждый желающий не имея логина и пороля может попасть на ваш сервер, я уже Вам говорил, у Вас проблемы с
безопастностью вашего сервера, когда я это увидил у меня просто возник чисто профессиональный интерес, для чего держать такую дыру в сервере?
конечно я могу предположить, что кто то мог и знать логин и пороль от сервака, но у меня ни кто не знал и когда я увидел скрипт у меня был шок сперва, но потом когда я начал разбираться в настройках то обнаружил, что у меня просто выключен параметр safe_mode
Давайте я Вам завтра все опишу просто сейчас с работы домой поехал, это не в 5ти словах
насколько я понял проблемы не с форумом а настройкой хостинга. В чем я честно говоря не силен. Цель взломщика мне так и не понятна, видимо действительно праздный интерес. Только мне от этого не легче. Поэтому если есть у кого какие мысли по поводу того где моя проблема буду рад выслушать предложения куда копать.
Аватара пользователя
HAMMER663
Former team member
Сообщения: 2032
Стаж: 16 лет 5 месяцев
Откуда: Зеленоград
Благодарил (а): 77 раз
Поблагодарили: 249 раз

Re: взломали форум! Что можно и нужно сделать?

Сообщение HAMMER663 »

gudvin26 ну чтобы наверняка отсечь взлом самого форума, то может есть access_log сервера?
gudvin26
phpBB 1.2.0
Сообщения: 16
Стаж: 15 лет 3 месяца
Благодарил (а): 1 раз
Поблагодарили: 1 раз

Re: взломали форум! Что можно и нужно сделать?

Сообщение gudvin26 »

HAMMER663 писал(а):gudvin26 ну чтобы наверняка отсечь взлом самого форума, то может есть access_log сервера?
лог есть http://webfile.ru/5642947, только не много я там увидел если честно. непонятно почему шли запросы после неработоспособности сайта?
То что форум поломали сомнений мало. ведь есть взломщик который говорит об этом.
Аватара пользователя
Sheer
Former team member
Сообщения: 12113
Стаж: 19 лет 7 месяцев
Откуда: Калининград не Кенигсберг
Благодарил (а): 54 раза
Поблагодарили: 2756 раз

Re: взломали форум! Что можно и нужно сделать?

Сообщение Sheer »

gudvin26 писал(а):выглядел как shell.php,
Ну шелл он есть шелл, вопрос как он туда попал.
Что такое шелл? Ну вот например, занятный http://forum.xaknet.ru/showthread.php?p=81363

Добавлено спустя 6 минут 24 секунды:
gudvin26 писал(а):левые файлы все мои
Мда..??
http://www.26sp.ru/forum2/index2.php
Object not found!
The requested URL was not found on this server. If you entered the URL manually please check your spelling and try again.
Куда делся?

Добавлено спустя 4 минуты 16 секунд:
gudvin26 писал(а):я уже Вам говорил, у Вас проблемы с
безопастностью вашего сервера,
Ну вот о и сам говорит, что у вас проблемы с безопасностью сервера, а не форума.
Изображение
Общие ошибки новичков (07.11.2005) & Как задавать вопросы
Мини FAQ
Если ничто другое не помогает, прочтите, наконец, инструкцию!
"Никакая инструкция не может перечислить всех обязанностей должностного лица, предусмотреть все отдельные случаи и дать вперёд соответствующие указания, а поэтому господа инженеры должны проявить инициативу и, руководствуясь знаниями своей специальности и пользой дела, принять все усилия для оправдания своего назначения".
Циркуляр Морского технического комитета №15 от 29.11.1910 г.
gudvin26
phpBB 1.2.0
Сообщения: 16
Стаж: 15 лет 3 месяца
Благодарил (а): 1 раз
Поблагодарили: 1 раз

Re: взломали форум! Что можно и нужно сделать?

Сообщение gudvin26 »

Sheer писал(а):Куда делся?
это я их уже убрал.
Sheer писал(а):Ну вот о и сам говорит, что у вас проблемы с безопасностью сервера, а не форума.
да я тоже так думаю. но что сделать чтобы он был безопаснее? )
Аватара пользователя
Sheer
Former team member
Сообщения: 12113
Стаж: 19 лет 7 месяцев
Откуда: Калининград не Кенигсберг
Благодарил (а): 54 раза
Поблагодарили: 2756 раз

Re: взломали форум! Что можно и нужно сделать?

Сообщение Sheer »

Вредитель на файл shell.php наткнулся случайно?

Добавлено спустя 1 минуту 33 секунды:
Для начала найдите его на сервере и скопируйте на локальный комп, потом удалите (посмотрим что там). И смените в первую очередь пароль к FTP!!!
Изображение
Общие ошибки новичков (07.11.2005) & Как задавать вопросы
Мини FAQ
Если ничто другое не помогает, прочтите, наконец, инструкцию!
"Никакая инструкция не может перечислить всех обязанностей должностного лица, предусмотреть все отдельные случаи и дать вперёд соответствующие указания, а поэтому господа инженеры должны проявить инициативу и, руководствуясь знаниями своей специальности и пользой дела, принять все усилия для оправдания своего назначения".
Циркуляр Морского технического комитета №15 от 29.11.1910 г.
Аватара пользователя
Walan
phpBB 1.4.3
Сообщения: 79
Стаж: 15 лет 5 месяцев
Благодарил (а): 6 раз
Поблагодарили: 2 раза

Re: взломали форум! Что можно и нужно сделать?

Сообщение Walan »

я бы еще добавил - отключите в фтп менеджере функцию запоминания паролей или авто логина (у кого как).
ТС - вопрос. я так понимаю у вас VPS если да то кто настраивал? Или обычный хостинг виртуальный?

Вернуться в «Поддержка phpBB 3.0.х»