Реклама ООО Таймвэб
Реклама ООО Таймвэб
Реклама ООО Таймвэб
3464

Доступ по SSh включается злоумышленником без моего ведома

3 ответа

Проблема уже на втором аккаунте  Timeweb.

На обоих - одинаковые проблемы, которые были решены.

Признаки:

  1. Через уязвимость какой-то cmc заливаются скрипты на один из сайтов, но не используются.
  2. Через какое-то время похожие скрипты появляются во всех других сайтах. Добавляются новые, модифицируются index.php и другие типовые файлы сайтов.
  3. Хостер блочит отправку почты, так как скриптами рассылается спам. 
  4. Включается доступ по SSH.

Все эти признаки в точности повторились на двух аккаунтах Timeweb, с которыми я работал.

Смена паролей админки не помогала в первом случае, насколько я помню. Пароль в ПУ был поменян, но после SSH все равно был включен не мной.

Вопросы к сообществу:

  1. Как зараженные файлы появляются в уязвимой СМС мне понятно, но как они попадают во все другие сайты? Появляются php-скрипты в корне директории сайтов? По идее, сюда доступ может быть только через вебфтп или фтп, я правильно понимаю?
  2. Как злоумышленники включают SSH?

Может быть, имеет место уязвимость нашего хостера?

Ответы (3)

Asylum +679
14.08.2018 15:30
Вернее всего на аккаунт залит шелл, и пока эта дыра, а также уязвимость в CMS не будет закрыта, это будет повторятся бесконечно, ботам отдых не нужен
Свернуть ответы
Сергей 0
14.08.2018 15:34
Уязвимость я нашел, временно закрыл, cms надо обновлять, чтобы нормально залатать дыры.
а что по поводу включения ssh? разве это можно сделать через шелл?
Asylum +679
14.08.2018 15:41
Видимо можно, я не видел скрипта

Похожие вопросы

Barber House
44

Ошибка на сайте вордпресс связана с плагином Elementor, нужна помощь специалиста

Здравствуйте. Есть проблема при редактировании главной страницы через плагин Елементор, сайт перекашивает и пишет кретическая ошибка, ниже письмо с ошибкой которое прислал вордпрес мне. Нужно исправить ошибку, пишите сколько будет это стоить денег...
Алексей
56

Как закрыть индексацию для подоменов mail, ftp?

Как закрыть индексацию для подоменов mail, ftp? Например в поиске дублируются страницы с адресом ftp.site.com

Проблемы с node.js (npm, webpack). Как перестать дергать поддержку?

На хостинге ограничение на 40 юзер процессов, вебпак периодически просто берет, съедает это всё и довольный кладёт доступ по SSH либо на пару часов, либо пока поддержка не сбросит процессы. Можно ли как-то с этим побороться?
Ваш баланс 10 ТК
1 ТК = 1 ₽
О том, как заработать и потратить Таймкарму, читайте в этой статье
Чтобы потратить Таймкарму, зарегистрируйтесь на нашем сайте
С помощью соцсетей
У меня нет аккаунта Зарегистрироваться
С помощью соцсетей
У меня уже есть аккаунт Войти
Инструкции по восстановлению пароля высланы на Ваш адрес электронной почты.
Пожалуйста, укажите email вашего аккаунта
Войти в Комьюнити
Регистрация в Комьюнити
Восстановление пароля