Пропустить

Как убить Трояна?

Вопросы без привязки к версии. Установлена авточистка (2 года).
Свернуть Развернуть Правила форума Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ-3 (phpbb3) | Как задавать вопросы | Как устанавливать моды

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).

Как убить Трояна?

Сообщение AdmninsCluba » 12.05.2007 16:23

обнаружено: троянская программа Trojan-Downloader.VBS.Small.dh

Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?

Спасибо.

ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли
- чистим файлы Index.* или заливаем из бэкапа.

http://virusinfo.info/pravila.html

AdmninsCluba
phpBB 1.2.0
 
Сообщения: 17
Зарегистрирован: 03.09.2006 19:10
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Сообщение Dort » 18.09.2007 4:59

Не избежал этой участи и я :(
Стоял NOD32, даже не пискнул. Поставил Касперского и офонарел. Заражены все index'ые файлы и auth.php.
Визуально это выглядит так. Перестает отображаться картинка визуального подтверждения регистрации и мода ABQ.
Лечение: перезалил все зараженные файлы из резервной копии, сменил пароль доступа по FTP, перестал хранить пароли в FAR'e.

PS: После установки Касперского (я его терпеть не могу) за два дня он меня уже пять раз предупреждал об опасности заражения этим трояном на разных сайтах. Пришлось его оставить. Вот так вот!

Dort
phpBB 1.0.0
 
Сообщения: 1
Зарегистрирован: 16.09.2007 8:10
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Сообщение Fenix1982 » 24.09.2007 21:39

Странно. Я вот обратил внимание, что тоже вирус с ABQ связан...

У меня ситуация следующая:

Поставил ABQ. Всё по инструкции, доступы, итд проверил. Пароль в настройках доступа на ФТП не сохраняется. Пароль больше 10 знаков в разном регистре (буквы-числа). Стоит обновляемый Нортон Антивирус 2007.

Внести вирус от себя я не мог. На ФТП более никто не заходит.

Тем не менее, при входе на форум, вылетело предупреждение о вирусном заражении. Вирус - Downloader. Сожрал, собака, все индексы...

Нет ли, всё-таки, уязвимости в ABQ?
Зачем Уткам ласты?
Чтобы тушить пожары.
Зачем Слонам большие ноги?
Чтобы тушить горящих Уток.
Аватара пользователя
Fenix1982
phpBB 1.2.0
 
Сообщения: 12
Зарегистрирован: 18.09.2007 18:06
Откуда: Москва
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Сообщение Rayden » 24.09.2007 22:40

нету
phpBB2 FAQ
phpBB3 FAQ
Аватара пользователя
Rayden
Former team member
 
Сообщения: 3795
Зарегистрирован: 27.06.2005 1:07
Благодарил (а): 0 раз.
Поблагодарили: 29 раз.

Сообщение VVVas » 25.09.2007 8:53

Fenix1982 писал(а):Стоит обновляемый Нортон Антивирус 2007. Внести вирус от себя я не мог.
То что вы в этом уверены не говорит абсолютно ни о чем.
Аватара пользователя
VVVas
Former team member
 
Сообщения: 4458
Зарегистрирован: 12.11.2004 1:20
Благодарил (а): 0 раз.
Поблагодарили: 9 раз.

Сообщение Fenix1982 » 25.09.2007 12:41

Возможно.

Но тогда нет логики:

1) На сайте он вирус увидел, а у меня нет?
2) Запуск других антивирусов тоже ничего не показал. Им тоже можно не верить?
Зачем Уткам ласты?
Чтобы тушить пожары.
Зачем Слонам большие ноги?
Чтобы тушить горящих Уток.
Аватара пользователя
Fenix1982
phpBB 1.2.0
 
Сообщения: 12
Зарегистрирован: 18.09.2007 18:06
Откуда: Москва
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Сообщение Rayden » 25.09.2007 12:45

У многих стоит ABQ, а вируса нет. Но вы упорно ассоциируете его с вирусом. Где логика?
phpBB2 FAQ
phpBB3 FAQ
Аватара пользователя
Rayden
Former team member
 
Сообщения: 3795
Зарегистрирован: 27.06.2005 1:07
Благодарил (а): 0 раз.
Поблагодарили: 29 раз.

Сообщение Палыч » 25.09.2007 13:00

Fenix1982 писал(а):На ФТП более никто не заходит.

1. На основании чего вывод? Потому, что вы не давали никому права? Тогда, не факт.
2. К конкретному серверу-компьютеру доступ имеете только вы?
Не все то WINDOWS, что висит... phpBB только учусь.
ICQ, email, ЛС - только для личных сообщений. Вопросы по phpbb только на форумах. По найму не работаю.
Аватара пользователя
Палыч
Просто Палыч
Просто Палыч
 
Сообщения: 9467
Зарегистрирован: 24.05.2006 23:20
Откуда: Питер
Благодарил (а): 3 раз.
Поблагодарили: 337 раз.

Сообщение Fenix1982 » 25.09.2007 13:08

К конкретному компьютеру, отуда идёт доступ на ФТП - только я.

По поводу Фтп... Тут сложно сказать. Я знаю ip, с которого произошёл разовый доступ на ФТП при заражении. Мне он не знаком.

Проследить, как именно он вошёл на ФТП я не могу. Но то, что был получен доступ к паролям... Я считаю мало вероятным. Фаерволл не выпустил бы информацию отсылаемую трояном с моего компьютера, даже если такаябы и была. Да и не держу я пароли в электронном виде. И не сохраняю...

Я не говорю, что в программе 100%-я дыра... Но откуда-то ноги расти должны...
Зачем Уткам ласты?
Чтобы тушить пожары.
Зачем Слонам большие ноги?
Чтобы тушить горящих Уток.
Аватара пользователя
Fenix1982
phpBB 1.2.0
 
Сообщения: 12
Зарегистрирован: 18.09.2007 18:06
Откуда: Москва
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Сообщение Палыч » 25.09.2007 15:00

Fenix1982 писал(а):К конкретному компьютеру, отуда идёт доступ на ФТП - только я.

Речь не откуда, речь о сервере - куда...
Fenix1982 писал(а):Я знаю ip, с которого произошёл разовый доступ на ФТП при заражении.
что уже противоречит вашим же словам:
Fenix1982 писал(а):На ФТП более никто не заходит.


Fenix1982 писал(а):Но то, что был получен доступ к паролям... Я считаю мало вероятным.
Я рад за вас.
Fenix1982 писал(а):... Но откуда-то ноги расти должны...
Вы уже ответили ->
Fenix1982 писал(а):Я знаю ip, с которого произошёл разовый доступ на ФТП при заражении.

Fenix1982 писал(а):Я не говорю, что в программе 100%-я дыра...
Правильно. 100% гарантии не существует вообще.
Только вот, незадача: даже предполагаемая "дыра" в php-коде никак не связана с доступом по FTP или с получением хранимых паролей.
Не все то WINDOWS, что висит... phpBB только учусь.
ICQ, email, ЛС - только для личных сообщений. Вопросы по phpbb только на форумах. По найму не работаю.
Аватара пользователя
Палыч
Просто Палыч
Просто Палыч
 
Сообщения: 9467
Зарегистрирован: 24.05.2006 23:20
Откуда: Питер
Благодарил (а): 3 раз.
Поблагодарили: 337 раз.

Сообщение Fenix1982 » 25.09.2007 15:09

Скажем так. Кроме меня, никто туда не заходит, так как только я занимаюсь этим форумом. Пароли тоже только у меня.

Имея ввиду, что кроме меня там никого не бывает, я имел ввиду, то, что написал выше.


Как я уже сказал - я не исключаю, что это где-то и мой косяк. Но странно всё-таки: до этого ни вирусов, ни проблем не было. Поставил ABQ? и появилось.

Но доверяясь вашему авторитетному мнению, буду искать косяки у себя.

Хотя всё-равно, странно.
Зачем Уткам ласты?
Чтобы тушить пожары.
Зачем Слонам большие ноги?
Чтобы тушить горящих Уток.
Аватара пользователя
Fenix1982
phpBB 1.2.0
 
Сообщения: 12
Зарегистрирован: 18.09.2007 18:06
Откуда: Москва
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Сообщение Палыч » 25.09.2007 15:11

Fenix1982 писал(а):Но странно всё-таки: до этого ни вирусов, ни проблем не было. Поставил ABQ? и появилось

Всё когда-то случается в первый раз.
Но если вы при выходе из булочной попали под дождь, не означает, что булочник виноват.
Не все то WINDOWS, что висит... phpBB только учусь.
ICQ, email, ЛС - только для личных сообщений. Вопросы по phpbb только на форумах. По найму не работаю.
Аватара пользователя
Палыч
Просто Палыч
Просто Палыч
 
Сообщения: 9467
Зарегистрирован: 24.05.2006 23:20
Откуда: Питер
Благодарил (а): 3 раз.
Поблагодарили: 337 раз.

Сообщение Rayden » 25.09.2007 17:55

Fenix1982
Ничего странного. Видимо перед установкой мода вы не помыли руки, а монитор не был ориентирован строго на порярную звезду. :D
phpBB2 FAQ
phpBB3 FAQ
Аватара пользователя
Rayden
Former team member
 
Сообщения: 3795
Зарегистрирован: 27.06.2005 1:07
Благодарил (а): 0 раз.
Поблагодарили: 29 раз.

Сообщение PanAm » 01.10.2007 14:22

Хотел создать тему, но тут такое-же
добавлен код в файлы index.htm, index.php, auth.php
 </script>


Добавлено спустя 2 минуты 12 секунд:

FTP-менеджер - FAR

Добавлено спустя 6 минут 19 секунд:

DrWeb определил как -Trojan.DownLoader.33840
Аватара пользователя
PanAm
phpBB 1.2.1
 
Сообщения: 29
Зарегистрирован: 01.08.2007 11:52
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Сообщение Петрович » 01.10.2007 20:21

При открытии темы Как зашел? NOD ругнулся, определил как вирус HTML/Phishing.gen троян.

Петрович
phpBB 2.0.6
 
Сообщения: 258
Зарегистрирован: 21.11.2006 20:27
Откуда: НСО, п. Витаминка
Благодарил (а): 8 раз.
Поблагодарили: 17 раз.

Сообщение rxu » 01.10.2007 20:45

А мой НОД молчит. Вирусные базы - сегодняшние...
Изображение
Аватара пользователя
rxu
phpBB Guru
phpBB Guru
 
Сообщения: 7366
Зарегистрирован: 12.05.2006 18:16
Откуда: Красноярск
Благодарил (а): 2 раз.
Поблагодарили: 270 раз.

Пред.След.

Вернуться в phpBB-пространство

 

  • Похожие темы
    Ответы
    Просмотры
    Последнее сообщение

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 0

Бессрочный конкурс phpBB-ориентированных материалов
FastVPS — надёжный и доступный хостинг для phpBB
Изображение