Скопировали форум
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ-3 (phpbb3) | Как задавать вопросы | Как устанавливать моды
Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение
).
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ-3 (phpbb3) | Как задавать вопросы | Как устанавливать моды
Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение
-
Пчелкин
- phpBB 3.3.0
- Сообщения: 11361
- Стаж: 16 лет 8 месяцев
- Благодарил (а): 1832 раза
- Поблагодарили: 1358 раз
Re: Скопировали форум
VADR Там папки логов выше корня форума всегда...без настройки ротации они заполняться не будут..ни апачевский ни ерровский...
NIKON-D90, AF-S 18-105, AF-S 14-24, AF-S 24-70
-
mayavt
- phpBB 1.4.1
- Сообщения: 45
- Стаж: 15 лет 4 месяца
- Поблагодарили: 1 раз
Re: Скопировали форум
VADR, во сегодня настроила ротацию логов. И в папке Logs (которая в самом корне ftp) появились файлы. Данных пока не много. Что мне там нужно найти?VADR писал(а):Всё может быть. Если логи веб-сервера перенаправлены или подчищены - это очень плохо. А папки logs (которые пустые) где находятся по отношению к корню сайта? Другими словами: у вас есть каталог, в который вы заливаете файлы сайта. Может называться по-разному в зависимости от настроек. К примеру, это может быть httpdocs или docs. Папки logs - на том же уровне, ниже по иерархии или выше?
Кстати, в админке есть какой-нибудь доступ к логам? Обычно такая функция предоставляется. Если я правильно понял, админка - ISPmanager? Навскидку нашёл, как настраиваются логи (или журналы) при создании сайта. При настройке существующего должно быть что-то подобное: http://ru.ispdoc.com/index.php/WWW_%D0% ... SPmanager)
Добавлено спустя 4 минуты 2 секунды:
вот запрос со ip нарушителя:
91.219.194.36 - - [22/Jan/2013:20:32:04 +0800] "GET //post59558.html HTTP/1.0" 200 45666 "-" "-"
91.219.194.36 - - [22/Jan/2013:20:32:52 +0800] "GET //blog/index_u-1666_sid-e67b160bca86fe0d4982e04b4c24fa61.html HTTP/1.0" 200 18484 "-" "-"
91.219.194.36 - - [22/Jan/2013:20:36:51 +0800] "GET / HTTP/1.0" 200 10358 "-" "-"
91.219.194.36 - - [22/Jan/2013:20:37:07 +0800] "GET / HTTP/1.0" 200 10358 "-" "-"
91.219.194.36 - - [22/Jan/2013:20:37:10 +0800] "GET / HTTP/1.0" 200 10358 "-" "-"
91.219.194.36 - - [22/Jan/2013:20:37:13 +0800] "GET //ucp.php?mode=login&sid=830c920a9c7a9365d78e068df6db7b11 HTTP/1.0" 200 14843 "-" "-"
91.219.194.36 - - [22/Jan/2013:20:37:14 +0800] "GET //ucp.php?mode=login&sid=830c920a9c7a9365d78e068df6db7b11 HTTP/1.0" 200 14843 "-" "-"
91.219.194.36 - - [22/Jan/2013:20:37:16 +0800] "GET //ucp.php?mode=login&sid=830c920a9c7a9365d78e068df6db7b11 HTTP/1.0" 200 14843 "-" "-"
91.219.194.36 - - [22/Jan/2013:20:37:17 +0800] "GET //ucp.php?mode=login&sid=830c920a9c7a9365d78e068df6db7b11 HTTP/1.0" 200 14843 "-" "-"
91.219.194.36 - - [22/Jan/2013:20:37:19 +0800] "GET //medals.php?sid=830c920a9c7a9365d78e068df6db7b11 HTTP/1.0" 200 10359 "-" "-"
91.219.194.36 - - [22/Jan/2013:20:37:21 +0800] "GET //blog_fr.php?page=blog_fr&blogid=1&blogt=Anonymous HTTP/1.0" 200 10360 "-" "-"
91.219.194.36 - - [22/Jan/2013:20:37:22 +0800] "GET //blog/ HTTP/1.0" 200 10363 "-" "-"
91.219.194.36 - - [22/Jan/2013:20:37:23 +0800] "GET / HTTP/1.0" 200 10358 "-" "-"
91.219.194.36 - - [22/Jan/2013:20:37:28 +0800] "GET / HTTP/1.0" 200 10358 "-" "-"
это что-то дает? Ip я итак знала. а больше тут ничего не понятно вроде. в Ucp, медальки и т.д. это я ломилась.
-
Pazh
- Former team member
- Сообщения: 2317
- Стаж: 16 лет 10 месяцев
- Благодарил (а): 42 раза
- Поблагодарили: 506 раз
Re: Скопировали форум
Напишите на своем форуме пост и потом посмотрите лог на это и чуть позже время
Помощь в ЛС/email только за WM или ЮMoney
-
mayavt
- phpBB 1.4.1
- Сообщения: 45
- Стаж: 15 лет 4 месяца
- Поблагодарили: 1 раз
Re: Скопировали форум
вот это не подозрительно?
91.212.63.185 - - [22/Jan/2013:20:32:11 +0800] "GET /cron.php?cron_type=queue HTTP/1.0" 200 43 "http://www.forum.kalor.ru/djillian-mayk ... -1520.html" "Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729)"
а так по моему сообщению на отключенной конференции вот такие логи с того ip (притом на тот форум я не заходила)
91.219.194.36 - - [22/Jan/2013:21:02:41 +0800] "GET //post96965.html HTTP/1.0" 200 23759 "-" "-"
91.219.194.36 - - [22/Jan/2013:21:03:09 +0800] "GET / HTTP/1.0" 200 54421 "-" "-"
91.219.194.36 - - [22/Jan/2013:21:05:57 +0800] "GET //post4530.html HTTP/1.0" 200 11682 "-" "-"
91.212.63.185 - - [22/Jan/2013:20:32:11 +0800] "GET /cron.php?cron_type=queue HTTP/1.0" 200 43 "http://www.forum.kalor.ru/djillian-mayk ... -1520.html" "Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729)"
а так по моему сообщению на отключенной конференции вот такие логи с того ip (притом на тот форум я не заходила)
91.219.194.36 - - [22/Jan/2013:21:02:41 +0800] "GET //post96965.html HTTP/1.0" 200 23759 "-" "-"
91.219.194.36 - - [22/Jan/2013:21:03:09 +0800] "GET / HTTP/1.0" 200 54421 "-" "-"
91.219.194.36 - - [22/Jan/2013:21:05:57 +0800] "GET //post4530.html HTTP/1.0" 200 11682 "-" "-"
Re: Скопировали форум
Есть некоторые подозрения насчёт файлов post96965.html и post4530.html. Они реально в корне сайта существуют? Сервер даёт ответ 200, т.е. операция успешная, файл отдан. Но это ещё не значит, что он существует
. Выложите сюда содержимое файла .htaccess из корня сайта (имя начинается с точки, в ftp-клиенте может понадобиться разрешить показывать скрытые файлы). В него частенько вставляют хитрые редиректы на спрятанные в дереве каталогов скрипты.
Что ещё есть на сайте, кроме phpbb3? Папка blog - тоже не из состава дистрибутива phpbb3, но может иметь отношение к какой-либо модификации форума или к какому-либо другому компоненту.
Что ещё есть на сайте, кроме phpbb3? Папка blog - тоже не из состава дистрибутива phpbb3, но может иметь отношение к какой-либо модификации форума или к какому-либо другому компоненту.
-
mayavt
- phpBB 1.4.1
- Сообщения: 45
- Стаж: 15 лет 4 месяца
- Поблагодарили: 1 раз
Re: Скопировали форум
нет в корне их нет.VADR писал(а):сть некоторые подозрения насчёт файлов post96965.html и post4530.html. Они реально в корне сайта существуют? Сервер даёт ответ 200, т.е. операция успешная, файл отдан. Но это ещё не значит, что он существует
Проблема оказалась не только форумы тянут БД мою, но и oсновной сайт на dle
Хостер запустил антивирус по моей папке, нашлись подозрительные файлы, но при моей проверке - ничего криминального.
Реально ли шеллу или вирусу получить прямой доступ ко всем моим БД? Автоматически учитывать измененные config.php
.haccess
Код: Выделить всё
Order allow,deny
allow from all
Deny from 91.219.194.36
# Lines That should already be in your .htacess
<Files "config.php">
Order Allow,Deny
Deny from All
</Files>
<Files "common.php">
Order Allow,Deny
Deny from All
</Files>
php_value max_execution_time 60
<IfModule mod_rewrite.c>
RewriteEngine on
Rewriterule ^blog/(.+)/(.+).html$ ./blog/view/blog.php?page=$1&mode=$2 [NC]
Rewriterule ^blog/(.+).html$ ./blog/blog.php?page=$1 [NC]
Rewriterule ^blog/(.+)/$ ./blog/view/blog.php?page=$1 [NC]
Rewriterule ^blog/$ ./blog/blog.php [NC]
RewriteCond %{REQUEST_FILENAME} !-f
Rewriterule ^blog/(.+)/(.+)$ ./blog/view/blog.php?page=$1&mode=$2 [NC]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteRule ^blog/(.+)$ ./blog/blog.php?page=$1 [NC]
</IfModule>
# You may need to un-comment the following lines
# Options +FollowSymlinks
# To make sure that rewritten dir or file (/|.html) will not load dir.php in case it exist
# Options -MultiViews
# REMEBER YOU ONLY NEED TO STARD MOD REWRITE ONCE
RewriteEngine On
# Uncomment the statement below if you want to make use of
# HTTP authentication and it does not already work.
# This could be required if you are for example using PHP via Apache CGI.
# RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization},L]
# REWRITE BASE
RewriteBase /
# HERE IS A GOOD PLACE TO FORCE CANONICAL DOMAIN
# RewriteCond %{HTTP_HOST} !^forum\.kalor\.ru$ [NC]
# RewriteRule ^(.*)$ http://forum.kalor.ru/$1 [QSA,L,R=301]
# DO NOT GO FURTHER IF THE REQUESTED FILE / DIR DOES EXISTS
RewriteCond %{REQUEST_FILENAME} -f
RewriteCond %{REQUEST_FILENAME} -d
RewriteRule . - [L]
#####################################################
# PHPBB SEO REWRITE RULES ALL MODES
#####################################################
# AUTHOR : dcz www.phpbb-seo.com
# STARTED : 01/2006
#################################
# FORUMS PAGES
###############
# FORUM INDEX REWRITERULE WOULD STAND HERE IF USED. "forum" REQUIRES TO BE SET AS FORUM INDEX
# RewriteRule ^forum\.html$ /index.php [QSA,L,NC]
# FORUM ALL MODES
RewriteRule ^(forum|[a-z0-9_-]*-f)([0-9]+)(-([0-9]+))?\.html$ /viewforum.php?f=$2&start=$4 [QSA,L,NC]
# TOPIC WITH VIRTUAL FOLDER ALL MODES
RewriteRule ^(forum|[a-z0-9_-]*-f)([0-9]+)/(topic|[a-z0-9_-]*-t)([0-9]+)(-([0-9]+))?\.html$ /viewtopic.php?f=$2&t=$4&start=$6 [QSA,L,NC]
# TOPIC WITHOUT FORUM ID & DELIM ALL MODES
RewriteRule ^([a-z0-9_-]*)/?(topic|[a-z0-9_-]*-t)([0-9]+)(-([0-9]+))?\.html$ /viewtopic.php?forum_uri=$1&t=$3&start=$5 [QSA,L,NC]
# PHPBB FILES ALL MODES
RewriteRule ^resources/[a-z0-9_-]+/(thumb/)?([0-9]+)$ /download/file.php?id=$2&t=$1 [QSA,L,NC]
# PROFILES THROUGH USERNAME
RewriteRule ^member/([^/]+)/?$ /memberlist.php?mode=viewprofile&un=$1 [QSA,L,NC]
# USER MESSAGES THROUGH USERNAME
RewriteRule ^member/([^/]+)/(topics|posts)/?(page([0-9]+)\.html)?$ /search.php?author=$1&sr=$2&start=$4 [QSA,L,NC]
# GROUPS ALL MODES
RewriteRule ^(group|[a-z0-9_-]*-g)([0-9]+)(-([0-9]+))?\.html$ /memberlist.php?mode=group&g=$2&start=$4 [QSA,L,NC]
# POST
RewriteRule ^post([0-9]+)\.html$ /viewtopic.php?p=$1 [QSA,L,NC]
# ACTIVE TOPICS
RewriteRule ^active-topics(-([0-9]+))?\.html$ /search.php?search_id=active_topics&start=$2&sr=topics [QSA,L,NC]
# UNANSWERED TOPICS
RewriteRule ^unanswered(-([0-9]+))?\.html$ /search.php?search_id=unanswered&start=$2&sr=topics [QSA,L,NC]
# NEW POSTS
RewriteRule ^newposts(-([0-9]+))?\.html$ /search.php?search_id=newposts&start=$2&sr=topics [QSA,L,NC]
# UNREAD POSTS
RewriteRule ^unreadposts(-([0-9]+))?\.html$ /search.php?search_id=unreadposts&start=$2 [QSA,L,NC]
# THE TEAM
RewriteRule ^the-team\.html$ /memberlist.php?mode=leaders [QSA,L,NC]
# HERE IS A GOOD PLACE TO ADD OTHER PHPBB RELATED REWRITERULES
# FORUM WITHOUT ID & DELIM ALL MODES
# THESE FOUR LINES MUST BE LOCATED AT THE END OF YOUR HTACCESS TO WORK PROPERLY
RewriteCond %{REQUEST_FILENAME} !-f
RewriteRule ^([a-z0-9_-]+)(-([0-9]+))\.html$ /viewforum.php?forum_uri=$1&start=$3 [QSA,L,NC]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteRule ^([a-z0-9_-]+)\.html$ /viewforum.php?forum_uri=$1 [QSA,L,NC]
# FIX RELATIVE PATHS : FILES
RewriteRule ^.+/(style\.php|ucp\.php|mcp\.php|faq\.php|download/file.php)$ /$1 [QSA,L,NC,R=301]
# FIX RELATIVE PATHS : IMAGES
RewriteRule ^.+/(styles/.*|images/.*)/$ /$1 [QSA,L,NC,R=301]
# END PHPBB PAGES
#####################################################
RewriteCond %{HTTP_HOST} ^forum.kalor.ru
RewriteRule (.*) http://www.forum.kalor.ru/$1 [R=301,L]
-
Татьяна5
- Поддержка

- Сообщения: 13159
- Стаж: 15 лет 1 месяц
- Благодарил (а): 236 раз
- Поблагодарили: 3750 раз
Re: Скопировали форум
А это откуда?mayavt писал(а):Код: Выделить всё
Order allow,deny allow from all Deny from 91.219
Добавлено спустя 1 минуту 19 секунд:
Код: Выделить всё
91.219.194.36 - - [22/Jan/2013:21:02:41 +0800] "GET //post96965.html HTTP/1.0" 200 23759 "-" "-"Deny from 91.219 - открыт доступ
-
mayavt
- phpBB 1.4.1
- Сообщения: 45
- Стаж: 15 лет 4 месяца
- Поблагодарили: 1 раз
Re: Скопировали форум
разве?Татьяна5 писал(а):91.219.194.36
Deny from 91.219 - открыт доступ
это я писала, пыталась запретить ip брать файлы с сервера
-
Татьяна5
- Поддержка

- Сообщения: 13159
- Стаж: 15 лет 1 месяц
- Благодарил (а): 236 раз
- Поблагодарили: 3750 раз
-
mayavt
- phpBB 1.4.1
- Сообщения: 45
- Стаж: 15 лет 4 месяца
- Поблагодарили: 1 раз
Re: Скопировали форум
Доброе утро.
Итак после всего хостер мне написал следующее
"Потому что никакой копии там нет, а есть довольно нередкое зеркалирование вашего сайта. Можете преднамеренно сделать ошибку в .htaccess в корне вашего сайта и тут же увидите ту же 500 ошибку на клоне
"
Кто-нибудь может мне объяснить механизм как делается это зеркалирование? Ищу в инете и не могу найти в контексте именно злоумышленного зеркалирования. Возможно ли это сделать, если хостинг защищен хостером нормально? Главный вопрос: возможно ли создание такого зеркала только с помощью дыр в движках, шеллов, вирусов или тут точно вина хостера и дыры у него?
хостер ничего вразумительного не говорит. Предложил " вашем случае я могу предложитьтолько написать соответствующую жалобу в адрес хостера данного клона"
это даже не смешно. Если сегодня проблема не решится завтра буду съезжать.
Итак после всего хостер мне написал следующее
"Потому что никакой копии там нет, а есть довольно нередкое зеркалирование вашего сайта. Можете преднамеренно сделать ошибку в .htaccess в корне вашего сайта и тут же увидите ту же 500 ошибку на клоне
"
Кто-нибудь может мне объяснить механизм как делается это зеркалирование? Ищу в инете и не могу найти в контексте именно злоумышленного зеркалирования. Возможно ли это сделать, если хостинг защищен хостером нормально? Главный вопрос: возможно ли создание такого зеркала только с помощью дыр в движках, шеллов, вирусов или тут точно вина хостера и дыры у него?
хостер ничего вразумительного не говорит. Предложил " вашем случае я могу предложитьтолько написать соответствующую жалобу в адрес хостера данного клона"
это даже не смешно. Если сегодня проблема не решится завтра буду съезжать.
-
Пчелкин
- phpBB 3.3.0
- Сообщения: 11361
- Стаж: 16 лет 8 месяцев
- Благодарил (а): 1832 раза
- Поблагодарили: 1358 раз
Re: Скопировали форум
mayavt Такое впечатление что вы совсем ничего не читаете...mayavt писал(а):Итак после всего хостер мне написал следующее
Я что, в ж*** писал вам? Или вы только с собой умеете разговаривать?Пчелкин писал(а):Вас просто зеркалят...зеркалить мог позволить только сам хостер...делайте выводы...
Бред...без ихнего (хостера) допуска такое невозможно...mayavt писал(а):вашем случае я могу предложитьтолько написать соответствующую жалобу в адрес хостера данного клона
Какой умный хостер!!!mayavt писал(а):а есть довольно нередкое зеркалирование вашего сайта.
Добавлено спустя 54 секунды:
А она и не решится уже...mayavt писал(а):Если сегодня проблема не решится
NIKON-D90, AF-S 18-105, AF-S 14-24, AF-S 24-70
-
mayavt
- phpBB 1.4.1
- Сообщения: 45
- Стаж: 15 лет 4 месяца
- Поблагодарили: 1 раз
Re: Скопировали форум
ну зачем так? Я слушаю тут абсолютно всех, но переезд к другому хостеру - это не минутное дело. Как минимум надо отключать форум, чтобы не потерять сообщения, ждать обновление DNS у регистраторов. Не говоря уже о самом переезде. Один переезд я уже пережила, для меня это не так легко.Пчелкин писал(а):Я что, в ж*** писал вам? Или вы только с собой умеете разговаривать?
Пчелкин писал(а):Бред...без ихнего (хостера) допуска такое невозможно...
Я хостеру:
"хорошо, но dbconfig.php(сайт) и config.php (форум)это не публичная информация. Как они их берут?
Я поменяла пароль к БД и пока в config.php был старый пароль, то не работали ни мои сайты, ни их. Как только я поменяла и в config.php пароль мои и их сайты одновременно заработали.
Как они имеют доступ к этим файлам?"
хостер
"А они его и не берут. И он им не нужен. Есть способы настроить элементарную переадрессацию (проксирование) запросов с одного домена на другой при помощи стандартных сервисов. Все технические подробности я вам говорить не буду, посколкьу они вам мало о чем могут сообщить. Могу в качестве примеру привести - http://habrahabr.ru/post/158393/"
"Здравствуйте.
Никаких доступов они не имеют.
Самый простой пример - их скрипт обращается к вашему сайту, как и браузер посетителя, и выдаёт то, что видит на сайте.
Т.е. сайт каждый раз запрашивает ваш сайт."
А что вы думаете по поводу вот этой статьи, на которую они ссылаются?
http://habrahabr.ru/post/158393/
если это так, то переезд на другой хостинг меня не спасет
-
Пчелкин
- phpBB 3.3.0
- Сообщения: 11361
- Стаж: 16 лет 8 месяцев
- Благодарил (а): 1832 раза
- Поблагодарили: 1358 раз
Re: Скопировали форум
Так о чем вам и говорят то уже два дня...mayavt писал(а): ждать обновление DNS у регистраторов.
Делегирование домена - это чисто хостовское право...Их задача не допускать этого...А они, скорей всего сами это и настроили...
попросите для Вас назначить особые (они это могут) DNS-ки...через пару часов станет все на свои места...
Или смените регистратора домена...резко ...если сможете...
Добавлено спустя 4 минуты 10 секунд:
И кстати...а что с ЧМОД допусками к папкам в корне? Не бардак ли?
Добавлено спустя 57 секунд:
Я в этом мало разбираюсь, но высшие силы тут ни при чем...все равно без допусков от хостера это практически невозможно...ИМХО...mayavt писал(а):А что вы думаете по поводу вот этой статьи, на которую они ссылаются?
На крайняк все равно нужен РООТ...пусть и даже скрытый, но второй...
NIKON-D90, AF-S 18-105, AF-S 14-24, AF-S 24-70
Re: Скопировали форум
В .htaccess ничего криминального не нашёл, мои подозрения насчёт post были напрасны, правило в .htaccess формируется таким образом:
И в логах ничего ужасного не вижу. То, что адреса злоумышленника закрыты в .htaccess и при этом всё равно появляются в логах - может быть связано с тем, что на фронтенде у хостера установлен nginx и apache получает запросы уже не с исходного адреса, а с адреса машины, на которой установлен фронтенд (на односерверных хостингах это localhost, на более серьёзных - обычно другой выделенный сервер). В apache установлен модуль mod_realip, который позволяет писать в логи не адрес фронтенда, а адрес источника. Я так думаю, проверить конфигурацию Вашего хостера я не могу.
Кстати, шальная мысль о фронтендах. А что если на сайтах-копиях никаких копий нет, а запущен, к примеру, тот же nginx в качестве фронтенда, а как backend указан адрес Вашего хоста? Такое возможно, если хостер (имеется в виду хостер злоумышленников) даёт возможность клиентам вручную вносить изменения в конфиги своих сайтов. Тогда получится, что запрос, принимаемый какой-либо из копий, перенаправляется к Вам и обрабатывается Вашим сайтом, ответ направляется обратно на их фронтенд и уже с него отдаётся туда, откуда пришёл запрос. В таком случае - нет никакого взлома, у злодеев нет доступа к вашим базам и файлам, но такое проксирование надо как-то побеждать. Попросите Вашего хостера запретить доступ с адреса злоумышленников не на apache, а на nginx. Я думаю, это должно помочь.
UPDATE: ну вот, и хостер Вам о том же говорит.
Код: Выделить всё
RewriteRule ^post([0-9]+)\.html$ /viewtopic.php?p=$1 [QSA,L,NC]Кстати, шальная мысль о фронтендах. А что если на сайтах-копиях никаких копий нет, а запущен, к примеру, тот же nginx в качестве фронтенда, а как backend указан адрес Вашего хоста? Такое возможно, если хостер (имеется в виду хостер злоумышленников) даёт возможность клиентам вручную вносить изменения в конфиги своих сайтов. Тогда получится, что запрос, принимаемый какой-либо из копий, перенаправляется к Вам и обрабатывается Вашим сайтом, ответ направляется обратно на их фронтенд и уже с него отдаётся туда, откуда пришёл запрос. В таком случае - нет никакого взлома, у злодеев нет доступа к вашим базам и файлам, но такое проксирование надо как-то побеждать. Попросите Вашего хостера запретить доступ с адреса злоумышленников не на apache, а на nginx. Я думаю, это должно помочь.
UPDATE: ну вот, и хостер Вам о том же говорит.
-
mayavt
- phpBB 1.4.1
- Сообщения: 45
- Стаж: 15 лет 4 месяца
- Поблагодарили: 1 раз
Re: Скопировали форум
VADR очень похоже не правду по поводу того, что это сделано средствами nginx.VADR писал(а):И в логах ничего ужасного не вижу. То, что адреса злоумышленника закрыты в .htaccess и при этом всё равно появляются в логах - может быть связано с тем, что на фронтенде у хостера установлен nginx и apache получает запросы уже не с исходного адреса, а с адреса машины, на которой установлен фронтенд (на односерверных хостингах это localhost, на более серьёзных - обычно другой выделенный сервер). В apache установлен модуль mod_realip, который позволяет писать в логи не адрес фронтенда, а адрес источника. Я так думаю, проверить конфигурацию Вашего хостера я не могу.
Кстати, шальная мысль о фронтендах. А что если на сайтах-копиях никаких копий нет, а запущен, к примеру, тот же nginx в качестве фронтенда, а как backend указан адрес Вашего хоста? Такое возможно, если хостер (имеется в виду хостер злоумышленников) даёт возможность клиентам вручную вносить изменения в конфиги своих сайтов. Тогда получится, что запрос, принимаемый какой-либо из копий, перенаправляется к Вам и обрабатывается Вашим сайтом, ответ направляется обратно на их фронтенд и уже с него отдаётся туда, откуда пришёл запрос. В таком случае - нет никакого взлома, у злодеев нет доступа к вашим базам и файлам, но такое проксирование надо как-то побеждать. Попросите Вашего хостера запретить доступ с адреса злоумышленников не на apache, а на nginx. Я думаю, это должно помочь.
UPDATE: ну вот, и хостер Вам о том же говорит.
Я сейчас внесла небольшую правку в шаблон и сравнила исходные коды на выходе у моего сайта и копии: полное ощущение, что идет замена URL моего сайта на их (и kalor.ru и просто / везде меняется на их домены)+ подрезаются конкретные куски: коды партнерок, некоторые ссылки.
Если бы была сделана копия шаблона и подруб был к моей базе, то на их странице мои только что сделанные изменения в шаблоне не были бы видны. А так они получили ответ с моего сайта, обработали и выдали.
Что я сейчас собираюсь попробовать сделать (предварительно запихнув в картинку с шаблона названием моего сайта НАРИСОВАННОЕ в качестве доказательства кто у кого ворует):
- писать хостеру еще раз
- яндекс и гугл из средств вебмастера.
Всем спасибо за участие. Потом отпишусь чем дело кончилось (или не кончилось...)

