[выяснено] Внедрен вредоносный код
Сайт:
http://www.scs-market.ru - CMS Drupal, версия drupal и модулей самая последняя.
Ломался в течение двух последних дней перебором типа:
http://www.scs-market.ru/admin/setup.php
http://www.scs-market.ru/phpmyadmin/setup.php
http://www.scs-market.ru/pam/setup.php
http://www.scs-market.ru/yandex_export
http://www.scs-market.ru/ya.xml
абсолютно ничего страшного...
Действия администратора - блок по IP.
Как итог, злоумышленник постоянно менял IP и добился таки своей цели, внедрив вредоносный код (как, пока не известно).
Сайт сейчас находится почти в том же состоянии - уязвим. Причина уязвимости не выяснена.
Хочу обратиться к Вам с вопросом: что проверить в первую очередь?
PS после взлома в папке include создана папка b2nr с правами 777. Вероятно, через нее и продолжали ломать, однако, как создали?
Новое: также злоумышленник расположил свою ссылку после тега 'head' в тег 'script'.