От хостинга пришло следующее сообщение (см. ниже), Что это и сколько стоит исправить?
_------
Здравствуйте!
В рамках договора 1339029/NIC-D Вам предоставляется услуга хостинга air-vent. На услуге
функционирует вредоносное программное обеспечение, что является нарушением п. 11.4
Регламента оказания услуги хостинга
(
Примеры приведены в конце этого
сообщения. Мы предполагаем, что один или несколько сайтов на предоставленной Вам услуге
хостинга были взломаны.
Во избежание дальнейшего использования хостинга в качестве площадки для вредоносной
активности работа веб-сервера приостановлена. Для возобновления работы сайтов Вам
необходимо проверить файлы Вашего сайта, удалить вредоносное содержимое и сообщить
информацию о принятых мерах в ответ на это письмо. Анализ подозрительных файлов необходимо
провести самостоятельно или обратиться за помощью к разработчику Вашего сайта.
Рекомендации по устранению вредоносного ПО:
- изменить пароли доступа к хостингу по протоколам FTP и SSH в панели управления хостингом
в разделе Веб-сервер/Управление доступом;
- проверить компьютеры, с которых осуществлялось администрирование сайтов на хостинге на
наличие вредоносных программ (несколькими антивирусами и вручную);
- проанализировать логи доступа к сайту по протоколу HTTP на наличие запросов к уязвимым
скриптам сайта, либо нестандартных POST-запросов, с помощью которых мог быть осуществлён
взлом;
- проверить наличие посторонних файлов на Вашей услуге хостинга, а также наличие
вредоносного кода в файлах сайтов и удалить их;
- проверить каталоги для временных файлов (/tmp) на хостинге, в них возможна запись данных
скриптами;
- обновить систему управления сайтом (CMS) до актуальной версии;
- на тарифных планах с поддержкой SSH-доступа вместо доступа по протоколу FTP использовать
протокол SFTP;
- при работе с услугой хостинга не сохранять в программах-клиентах пароли доступа в целях
исключения их кражи.
При повторных инцидентах действие услуги хостинга может быть приостановлено.
Список подозрительных объектов размещен на Вашем хостинге в файле
~/tmp/suspicious.files.21.05.16.txt. Обращаем Ваше внимание, что данный список может быть
неполным, а также содержать файлы, которые не являются вредоносными.
Список вредоносных процессов:
pid: 34359; :1:12AM -> 667:15.37 php /tmp/phpd.local *:31784;
PID statistics for web1137.nic.ru@34359
PID COMM FD T V FLAGS REF OFFSET PRO NAME
34359 php cwd v d -------- -
/home/air-vent/home/air-vent/siyanie-vent.ru/docs/wp-content/plugins/contact-form-7/includes/css
34359 php root v d -------- - /home/air-vent
34359 php jail v d -------- - /home/air-vent
34359 php 0 v c r------- 1 0 /home/air-vent/dev/null
34359 php 1 v c -w------ 2 0 /home/air-vent/dev/null
34359 php 2 v c -w------ 2 0 /home/air-vent/dev/null
34359 php 3 v r r------- 1 649120 /home/air-vent/tmp/phpd.local
34359 php 4 v c r------- 5 0 /dev/null
34359 php 5 s rw---n-- 1 0 TCP 10.3.137.47:31784 0.0.0.0:0
34359 php 15 v r -wa----- 9 826383 /home/air-vent/var/log/error_log
34359 php 16 v r -wa----- 5 0
/home/air-vent/var/log/air-vent.su.error_log
34359 php 17 v r -wa----- 5 0
/home/air-vent/var/log/xn----dtbhcla8af2as9k.xn--p1ai.error_log
34359 php 18 v r -wa----- 5 2260
/home/air-vent/var/log/siyanie-vent.ru.error_log