Уважаемые пользователи!
C 7 ноября 2020 года phpBB Group прекратила выпуск обновлений и завершила дальнейшее развитие phpBB версии 3.2.
С 1 августа 2024 года phpBB Group прекращает поддержку phpBB 3.2 на официальном сайте.
Сайт официальной русской поддержки phpBB Guru продолжит поддержку phpBB 3.2 до 31 декабря 2024 года.
С учетом этого, настоятельно рекомендуется обновить конференции до версии 3.3.

Как убить Трояна?

Вопросы без привязки к версии. Установлена авточистка (2 года).
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).
AdmninsCluba
phpBB 1.2.1
Сообщения: 22
Стаж: 17 лет 8 месяцев
Благодарил (а): 1 раз

Как убить Трояна?

Сообщение AdmninsCluba »

обнаружено: троянская программа Trojan-Downloader.VBS.Small.dh

Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?

Спасибо.

ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли и не храним их в FTP-клиенте.
- чистим файлы Index.* или заливаем из бэкапа.

http://virusinfo.info/pravila.html
Kate admin
phpBB 1.4.0
Сообщения: 31
Стаж: 16 лет 4 месяца

Сообщение Kate admin »

crash писал(а):знаете что такое shared хостинг?
Да.

У меня dedicated server и я эгоистично думаю только о своем форуме. :roll: 8)

Добавлено спустя 30 секунд:
Палыч писал(а):Речь шла о другом пользователе вашего сервера, если вы этого не поняли.
А, спасибо, действительно не поняла. :-)
Krolist
phpBB 1.0.0
Сообщения: 1
Стаж: 16 лет 3 месяца

Сообщение Krolist »

Вы что думаете что это дыры в форумах??
Я уверен, что это не так!!
Я за последний год столкнулся с несколькими модификациями этого вируса.

Сейчас схватил его в очередной раз.

Но в этот раз я решил разобраться откуда он пришел!!

Догадываюсь как он действует. Вот несколько фактов.

1) прописывается всегда когда присутствует тег <body> или </body>
2) попадает на сервер через мой комп.
3) вирус состоит из нескольких составляющих файлов. То что мы видим в html'ках или php'шках - это уже результат
4) о дыре в скриптах не может быть речи, потому что все мои скрипты написаны мной, а вирус на многих сайтах...

Теперь мне предстоит узнать 2 вещи:
1) как он попал на мой комп
2) как он попал на сервер сайта

Кстати, мои файлы сайта на компе чистенькие, а на сервере уже с вирусом...

Добавлено спустя 2 минуты 20 секунд:

Придумал как можно проверить то, что он выходит с моего компа на сервер...

Нужно использовать снифер. Обожаю сниферить ))
Аватара пользователя
crash
Former team member
Сообщения: 6517
Стаж: 19 лет 9 месяцев
Откуда: Бердск

Сообщение crash »

Krolist писал(а):прописывается всегда когда присутствует тег <body> или </body>
не помнючтобы в index.php было body.
Krolist писал(а):о дыре в скриптах не может быть речи, потому что все мои скрипты написаны мной
это не показатель.
Krolist писал(а):как он попал на сервер сайта
возможно по фтп.
Krolist писал(а):как он попал на мой комп
а это выясните.
Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
Аватара пользователя
GVD
phpBB 1.4.0
Сообщения: 36
Стаж: 17 лет 3 месяца
Откуда: Питер

Сообщение GVD »

У меня хостер km.ru (бесплатный), пароль менять может только хостер, но до него не достучаться... Целый месяц ждал нового пароля. Получил, а заодно и нового "трояна" :

Код: Выделить всё

<script>function v47f68b3871ed0(v47f68b3871ed6)
...
</script>
DrWeb его не видит. На форуме пожаловались на CPG - Касперский обнаруживает "троянскую программу". Начал проверять и нашёл этот "подарок". Файлы были изменены на сервере вчера (04.03.08).
Этой заразой были "награждены" все indexы php и html в CPG, DLE и phpbb 2.0.22
Комп чищу, но вирусы прут как из рога изобилия. Антивирус стоит DrWeb 4.44, обновляется ежедневно, но винда слетала за последний месяц трижды...
Сегодня в очередной раз переустанавливал OS, комп чистый, пароли в голове. Как защитить сайты?.. Только регулярной чисткой?
Последний раз редактировалось Sheer 12.10.2011 12:14, всего редактировалось 1 раз.
Причина: Убран вредоносный код
Всё течёт, всё изменяется.
Аватара пользователя
Палыч
Former team member
Сообщения: 9683
Стаж: 17 лет 11 месяцев
Откуда: Питер
Благодарил (а): 1 раз
Поблагодарили: 27 раз

Сообщение Палыч »

GVD писал(а): Как защитить сайты?
Поменять хостера.
Не все то WINDOWS, что висит... phpBB только учусь.
ICQ, email, ЛС - только для личных сообщений. Вопросы по phpbb только на форумах. По найму не работаю.
Аватара пользователя
GVD
phpBB 1.4.0
Сообщения: 36
Стаж: 17 лет 3 месяца
Откуда: Питер

Сообщение GVD »

Палыч
На хосте by.ru то же самое только с html файлами. Пароль на FTP менял - бесполезно.
Всё течёт, всё изменяется.
Аватара пользователя
GVD
phpBB 1.4.0
Сообщения: 36
Стаж: 17 лет 3 месяца
Откуда: Питер

Сообщение GVD »

Палыч писал(а):Поменять хостера.
А какой по вашему мнению лучший из бесплатных и платных (не дорогой, до 200 Мб)?
Всё течёт, всё изменяется.
Аватара пользователя
Палыч
Former team member
Сообщения: 9683
Стаж: 17 лет 11 месяцев
Откуда: Питер
Благодарил (а): 1 раз
Поблагодарили: 27 раз

Сообщение Палыч »

У меня нет мнения на этот счёт.
Слишком расплывчато понятие "лучший". 8)
Лучший - безпроблемный. А это зависит от людей.
Не все то WINDOWS, что висит... phpBB только учусь.
ICQ, email, ЛС - только для личных сообщений. Вопросы по phpbb только на форумах. По найму не работаю.
Аватара пользователя
GVD
phpBB 1.4.0
Сообщения: 36
Стаж: 17 лет 3 месяца
Откуда: Питер

Сообщение GVD »

Ещё вопрос по теме "трояна".
Начал наблюдать, что "обновление" файлов index.php, index.html, auth.php, login.php и т. д. происходит в одно время (плюс-минус пара минут). Вопрос: или "доброжелатель" использует программу для загрузки мусора, или я не полностью чищу все зараженные файлы? Могут ли остатки зараженных файлов грузить "трояна" по чистым файлам? И ещё - код скрипта "трояна" изменяется практически раз от раза.
P.S. Спустя час после чистки "троян" снова в файлах.
Всё течёт, всё изменяется.
Аватара пользователя
Alek$
Former team member
Сообщения: 2616
Стаж: 18 лет 9 месяцев
Откуда: Новосибирск
Поблагодарили: 3 раза

Сообщение Alek$ »

GVD
почистите свой комп от вирусов и поменяйте все пароли.
Самая страшная ошибка, это ошибка без видимых причин и конкретных последствий.
phpBB3 [db_update.php generator]
Первая помощь по всем phpBB-вопросам: phpBB2 и phpBB3 FAQ; Правила общения;
Все консультации в icq или личке - на платной основе.
Аватара пользователя
GVD
phpBB 1.4.0
Сообщения: 36
Стаж: 17 лет 3 месяца
Откуда: Питер

Сообщение GVD »

А кто подскажет - что это за скрипт? Раньше его в файлах не было.

Код: Выделить всё

<script language=JavaScript>function upbpnban(x)
***
</script><!-- host5.km.ru -->
Последний раз редактировалось Sheer 12.10.2011 12:15, всего редактировалось 2 раза.
Причина: Убран вредоносный код
Всё течёт, всё изменяется.
Аватара пользователя
Alek$
Former team member
Сообщения: 2616
Стаж: 18 лет 9 месяцев
Откуда: Новосибирск
Поблагодарили: 3 раза

Сообщение Alek$ »

GVD
похоже на троян. Расшифровывать лень, но нормальные скрипты так не шифруют.
Самая страшная ошибка, это ошибка без видимых причин и конкретных последствий.
phpBB3 [db_update.php generator]
Первая помощь по всем phpBB-вопросам: phpBB2 и phpBB3 FAQ; Правила общения;
Все консультации в icq или личке - на платной основе.
Аватара пользователя
GVD
phpBB 1.4.0
Сообщения: 36
Стаж: 17 лет 3 месяца
Откуда: Питер

Сообщение GVD »

Alek$
Касперский и DrWeb его не видят...
Всё течёт, всё изменяется.
Аватара пользователя
Alek$
Former team member
Сообщения: 2616
Стаж: 18 лет 9 месяцев
Откуда: Новосибирск
Поблагодарили: 3 раза

Сообщение Alek$ »

Свежий еще. Отправь им, глядишь, начнут видеть ;)
Самая страшная ошибка, это ошибка без видимых причин и конкретных последствий.
phpBB3 [db_update.php generator]
Первая помощь по всем phpBB-вопросам: phpBB2 и phpBB3 FAQ; Правила общения;
Все консультации в icq или личке - на платной основе.
Аватара пользователя
GVD
phpBB 1.4.0
Сообщения: 36
Стаж: 17 лет 3 месяца
Откуда: Питер

Re: Как убить Трояна?

Сообщение GVD »

И ещё одна фигня обнаружилась: с некоторых страниц форума или галереи идёт перенаправление на http://ya.ru/ ( даже после чистки)...
Всё течёт, всё изменяется.

Вернуться в «phpBB-пространство»