Внимание! Вы находитесь на старом сайте!
Перейти на новый сайт школы - Космоэнергетики и эзотерики
Приветствуем тебя, путник!

[ Новые сообщения · Участники · Правила форума · Поиск · RSS ]
Право писать и создавать темы на форуме появляется только после краткого рассказа о себе в теме "Знакомство".
  • Страница 1 из 3
  • 1
  • 2
  • 3
  • »
Модератор форума: Надежда  
Разбор полетов по спаму.
СупергеройДата: Суббота, 21.11.2009, 17:01 | Сообщение # 1

Город: Химки
Сообщений: 3431
Репутация: 4
Статус: Offline
2007-11-10 12:28:03
Евгений

Quote (ellada-el)
столько времени Эгида молчала и слушала как обливали грязью, наконец выразили свое мнение открыто и подписались,

а я знаю как Эгида молчала и выражала свое мнение раньше... меня вот попросили проконсультировать по ситуации, возникшей дважды... по ситуации относительно сайта cosmopetrov.
И вот что мне прислал админ для анализа. Мне кажется, что это крайне интересно:
#-#----- Первоначальный вопрос по заявке -----#-#

Номер заявки: ST00007777
Отдел: Тех.поддержка
Статус: Открытая
Приоритет: Средний
Дата: 2007-10-29 12:54:01

Тема: просьба о технической поддержке
Сообщение: Добрый день. я являюсь админом домена, который весит на Вашем хосте.
С некоторых пор, некие люди рассылают письма людям от моего
лица, а именно с мыла, которого даже не существует (admin@cosmopetrov.ru).
Заглянув в заголовки письма в браузере "опера", я обнаружила нижеследующие
данные.
Позвонила в службу техпомощи, в которой попросили переслать их Вам для
дальнейшего разбирательства:
были ли письма разосланы через анонимные серверы или же произошел взлом акка.

Это было письмо администратора к техподдержку. а теперь ответ техподдержки:

"Ниже приведен ответ на Вашу заявку: ST00007777.

--------------------------------------

Спам рассылался из скрипта cosmoagida.ru/scribe/admin.php, на сайте cosmopetrov.ru даже нет папки scribe, но возможно и там в скриптах дыры и украли пароли на ftp. Рекомендуем и их сменить для большей надежности.
На текущий момент мы изменили права на этоф файл, чтобы его могли править только вы.
Скорее всего причина в том, что вы не проверяете параметры передаваемые через метод POST и GET
Например в скрипте на 173 строке стоит
$msg = $_POST['msg']; $mailmsg=$msg;
а потом без проверок отправляется это сообщение возможно в этом причина

Последний раз спам рассылали 28 числа с адреса 87.228.71.36
Подробнее можете посмотреть в менеджере журналов.

--------------------------------------

Если Вам нужна дополнительная информация, ответьте пожалуйста на это письмо, НЕ ИЗМЕНЯЯ тему письма."

Я посоветовал сделать тоже самое: сменить пароли и подать заявление в компетентные органы относительно взломов.
И немного помог разобраться, вот что выяснил я: по ip адресу взлома столо ясно: уместно говорить о городе Королев. Там же находиться по регистрации сам сайт cosmoagida. Даже почтовые индексы указанные при регистрации ip адреса совпадают. Т.е. я сделал независимый экспертный вывод не смотря на скрипты: адрес с которого взламывали сайт cosmopetrov в точности совпадает с адресом cosmoagida.
но что самое любопытное, я администрирую сеть очень известного турагентства и не смотря на наличие конкурентов, с такими не побоюсь сказать, грязными методами, как взломами и воровством паролей, я еще не сталкивался. Или у нас в Украине не такие "морально продвинутые" владельцы сайтов...
Этично ли или как там ... порядочно ли взламывать пароли и сайты для привлечения себе не людей, а денег...решать Вам.
можно ли добиться реального положительного результата нарушая законы общества, человека и личности.... так что не надо говорить, что Эгида молчала. Но в том, что она выражала свое мнение ранее, тут вы абсалютно правы.
_______________
P/S/ Если у кого появиться желания посмотреть лог файлы описанных мною событий - пишите отправлю

СупергеройДата: Суббота, 21.11.2009, 17:02 | Сообщение # 2

Город: Химки
Сообщений: 3431
Репутация: 4
Статус: Offline
2007-11-10 13:56:22
NVK

Извините, уважаемые и терпеливые администраторы нашего любимого форума, я не совсем там, где следует, пишу.

Но в продолжение темы прошу разъяснить авторов "Открытого письма..." зачем заниматься рассылкой этого письма в неимоверных количествах?
На мой адрес пришло уже 10 (десять!!!) копий этого письма: вчера - шесть, а сегодня с утра уже четыре. Пришлось заблокировать в своем ящике адрес, с которого рассылался этот спам.

Зачем долбить в таком количестве - не понимаю, читать я умею, и с первого раза всё было понятно, а вот как можно трактовать такую лавину - думайте сами...

СупергеройДата: Суббота, 21.11.2009, 17:02 | Сообщение # 3

Город: Химки
Сообщений: 3431
Репутация: 4
Статус: Offline
2007-11-10 14:19:47
Матео

У меня то же самое.

СупергеройДата: Суббота, 21.11.2009, 17:03 | Сообщение # 4

Город: Химки
Сообщений: 3431
Репутация: 4
Статус: Offline
2007-11-10 14:41:57
Ter

мне пришло тоже куча этого спама. дык mail.ru начал сразу помещать в "сомнительные".
Довольно символично получилось lol
Кстати, Евгений.

Quote (Евгений)
P/S/ Если у кого появиться желания посмотреть лог файлы описанных мною событий - пишите отправлю

кинь в личку логи. погляну. Даже трудно подумать, что Эгида взламывала сайт cosmopetrov... Хотя по переписке которую ты выложил, ясно это следует. теперь ясно как всем приглашение на семинар Эгиды пришло от cosmopetrov... Значит ошибки на которую сослался cosmopetrov не было? Значит что? Постеснялись что ли написать о взломе?
А с другой стороны...промолчав об этом, поступили доволно корректно...в отличии от тех кто такое сотворил.
В любом случае скинь. Хочу проверить логи сам. Если действительно это так, то получается крайне печально: опускаться до таких методов привлечения аудитории просто стыдоба. sad
С нетерпением логов жду.
СупергеройДата: Суббота, 21.11.2009, 17:04 | Сообщение # 5

Город: Химки
Сообщений: 3431
Репутация: 4
Статус: Offline
2007-11-10 14:49:03
Евгений

Quote (Ter)
С нетерпением логов жду.

Скинул.
Кстати поглянь соответсвие регистрации сайта по ip через почтовый индекс! :cool:
СупергеройДата: Суббота, 21.11.2009, 17:05 | Сообщение # 6

Город: Химки
Сообщений: 3431
Репутация: 4
Статус: Offline
2007-11-10 16:21:53
Ter

Quote (Евгений)
Кстати поглянь соответсвие регистрации сайта по ip через почтовый индекс!

хм....я не буду ничего говорить. :O :rtfm:
Полностью подтверждаю: Евгений прав-

Quote (Евгений)
адрес с которого взламывали сайт cosmopetrov в точности совпадает с адресом cosmoagida.

Кстати прочел заявление на cosmoptorоv. Довольно лаконично, порадовало. Четко и достойно. :yes:
СупергеройДата: Суббота, 21.11.2009, 17:07 | Сообщение # 7

Город: Химки
Сообщений: 3431
Репутация: 4
Статус: Offline
2007-11-10 16:37:33
HeRmiT

Quote (Евгений)
адрес с которого взламывали сайт cosmopetrov в точности совпадает с адресом cosmoagida.

Этого стоило ожидать, кстати.

Вот это мне пришло на мыло, как пользователю сайта cosmopetrov.ru

Quote (E-mail)
Subject: 'Уважаемые пользователи сайта cosmopetrov.ru!'
X-PHP-Script: www.cosmoagida.ru/scribe/admin.php for 87.228.70.53
Content-Type: text/html; charset=windows-1251
From:
X-Mailer: WR-Subscribe mailer
-------------------------------------------------------------
Уважаемые пользователи сайта cosmopetrov.ru!

Ваши зарегистрированные аккаунты доступны на cайте школы КосмоЭнергетики "ЭГИДА":
www.cosmoagida.ru

---
Администрация сайта, cosmoagida.ru
-------------------------------------------------------------

СупергеройДата: Суббота, 21.11.2009, 17:07 | Сообщение # 8

Город: Химки
Сообщений: 3431
Репутация: 4
Статус: Offline
2007-11-10 17:20:16
Андрей

Рассылка была произведена Эгидой. Насколько я понимаю последние письма мне пришли только от космоэгиды. Космопетрова там небыло. Хотя может просто меня нет в этой базе. По колличеству писем видно, что скорее всего у Сергея заглючил скрипт. Завал ящика спамом дело крайне не правильное. И надеюсь Сергей в будующем будет аккуратнее. И также рассылки будут проводиться от его имени. А не от имени сайта Ольги.

СупергеройДата: Суббота, 21.11.2009, 17:08 | Сообщение # 9

Город: Химки
Сообщений: 3431
Репутация: 4
Статус: Offline
2007-11-10 23:39:50
Ter

а теперь скрипты:
Delivered-To: xxx@gmail.com
Received: by 10.143.12.20 with SMTP id p20cs19180wfi;
Sun, 28 Oct 2007 17:16:21 -0700 (PDT)
Received: by 10.86.79.19 with SMTP id c19mr4341541fgb.1193616979821;
Sun, 28 Oct 2007 17:16:19 -0700 (PDT)
Return-Path:
Received: from jupiter.e-planet.ru (jupiter.e-planet.ru [85.21.154.105])
by mx.google.com with ESMTP id
j12si11177423fkf.2007.10.28.17.16.19;
Sun, 28 Oct 2007 17:16:19 -0700 (PDT)
Received-SPF: pass (google.com: best guess record for domain of
apache@jupiter.e-planet.ru designates 85.21.154.105 as permitted sender)
client-ip=85.21.154.105;
Authentication-Results: mx.google.com; spf=pass (google.com: best guess
record for domain of apache@jupiter.e-planet.ru designates 85.21.154.105
as permitted sender) smtp.mail=apache@jupiter.e-planet.ru
Received: (qmail 17125 invoked from network); 29 Oct 2007 03:21:09 +0300
Received: from localhost (HELO jupiter.e-planet.ru) (127.0.0.1)
by localhost with (DHE-RSA-AES256-SHA encrypted) SMTP; 29 Oct 2007
03:21:09 +0300
Received: (from apache@localhost)
by jupiter.e-planet.ru (8.13.3/8.13.3/Submit) id l9SKhvVC041465;
Sun, 28 Oct 2007 23:43:57 +0300 (MSK)
(envelope-from apache)
Date: Sun, 28 Oct 2007 23:43:57 +0300 (MSK)
Message-Id: <200710282043.l9SKhvVC041465@jupiter.e-planet.ru>
To:xxx@gmail.com
Subject: 'Уважаемые пользователи сайта cosmopetrov.ru!'
X-PHP-Script: cosmoagida.ru/scribe/admin.php for 87.228.71.36 lol
Content-Type: text/html; charset=windows-1251
From:
X-Mailer: WR-Subscribe mailer

СупергеройДата: Суббота, 21.11.2009, 17:09 | Сообщение # 10

Город: Химки
Сообщений: 3431
Репутация: 4
Статус: Offline
2007-11-11 00:01:40
Ter

делется это элементарно как я понял.
Попробывал то что прочел - получилось: всем кто получил приглашение на съезд советую попробывать - нажать правую кнопку мыши на спам-письме от 28.10. и ткнуть на "показать все заголовки сообщения" Вы увидите вот эту строку:

Quote (Ter)
X-PHP-Script: cosmoagida.ru/scribe/admin.php for 87.228.71.36

Так теперь скажите мне на радость неразумному, если письмо пишло с сайта cosmopetrov (я про письмо от 28.10.07), как пытались показать по обратному якобы адресу, как же в логе оказалась cosmoagida? ну только не надо говорить, что cosmoagida хостить сайт cosmopetrov lol biggrin
можно конечно запросить официальное письмо....от e-planet в напечатанном виде...но по-моему достаточно официального письма, в электронном виде. Мне его переслал Евгений, спросите может и вам пришлет...а то сайт cosmopetrov сохраняет молчание . Я посмотрел и решил логи выложить. должна быть просто честность...даже в таких ситуациях...или нет...особенно в таких ситуациях.
СупергеройДата: Суббота, 21.11.2009, 17:10 | Сообщение # 11

Город: Химки
Сообщений: 3431
Репутация: 4
Статус: Offline
2007-11-11 00:03:28
HeRmiT

Quote (Ter)
X-PHP-Script: cosmoagida.ru/scribe/admin.php for 87.228.71.36 :lol:

Гы. Стоп. Либо скрипт Эгиды использовался в ПХП-иньекции, либо с этого скрипта сама же Эгида и рассылала. Что надо еще выяснить....
Если пришло пользователям сайта Космопетров, то значит был взлом, если пришло пользователям Эгиды - тогда это просто ошибка и в скрипт не тот адрес всунули (вместо admin@cosmoagida.ru прописали admin@cosmopetrov.ru ).
Я не могу это понять так как у меня логины и там и там одинаковые и э-мейл и там и там прописан тот же.
СупергеройДата: Суббота, 21.11.2009, 17:10 | Сообщение # 12

Город: Химки
Сообщений: 3431
Репутация: 4
Статус: Offline
2007-11-11 00:08:16
Эгида

Сайт Космопетров и Сайт Космоэгида в течении полугода вел один и тот же админ, с одного хоста. Теперь он ведет только сайт Космоэгида. Зачем ему взламывать базу, которую он сам создавал? На сегодня админы этих сайтов решили все свои проблемы. Огромное количество последней рассылки - из-зи "глючного" скрипта. Надеюсь в последний раз. Тем, кому не нужны рассылки - удалите свои аккаунты с сайта Космоэгида.

СупергеройДата: Суббота, 21.11.2009, 17:11 | Сообщение # 13

Город: Химки
Сообщений: 3431
Репутация: 4
Статус: Offline
2007-11-11 00:10:58
HeRmiT

Quote (Эгида)
Сайт Космопетров и Сайт Космоэгида в течении полугода вел один и тот же админ, с одного хоста.

Гы. Ну так все становится понятно! Твой сайт раньше был под доменом cosmopetrov.ru. А когда перенесли на другой - скрипт не исправили, вот и получился этот весь бред. Скрипт юзал старый адрес.
СупергеройДата: Суббота, 21.11.2009, 17:11 | Сообщение # 14

Город: Химки
Сообщений: 3431
Репутация: 4
Статус: Offline
2007-11-11 00:13:02
HeRmiT

Надо было изменить только несколько переменных в пхп- и цги- скриптах.

СупергеройДата: Суббота, 21.11.2009, 17:12 | Сообщение # 15

Город: Химки
Сообщений: 3431
Репутация: 4
Статус: Offline
2007-11-11 00:13:14
Ter

На сколько мне известно, этот администратор НИКОГДА не вел сайт cosmopetrov
Дык как раз вот пр то и речь

Quote (HeRmiT)
сама же Эгида и рассылала.

и потом как можн нелицензированно всунуть скрипт в сайт не имея к нему доступа???? загадка прям по фильму "Пароль рыба-меч" видимо и специалисты работали наподобии lol
  • Страница 1 из 3
  • 1
  • 2
  • 3
  • »
Поиск:

Наш портал создан для всех кому интересно обучение космоэнергетике, цигун, расширение своего восприятия мира через
холотропное дыхание и другие трансинформационные тренинги
 При копировании материалов сайта размещение ссылки на http://terramagic.ru/ обязательно
Институт психофизического развития © 2002-2024
Хостинг от uCoz