Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Обсуждение форума > Внимание!!


Автор: sergejzr 19.12.2008, 18:33
Внимание!! Примерно 13 Декабря на вспомогательном сервере были взломаны некоторые скрипты. Всем участникам форума настоятельно рекомендуется проверить свой комп антивирусом. Особенно это рекомендуется сделать тем участникам, кто заходил в раздел "Фото". Сейчас вредоносные скрипты обезврежены.

ПС: Avira определяет опасность от этих троянов как низкую, но всё равно..

Автор: Goliaf777 19.12.2008, 18:42
Да я заметил у меня каспер все находил вирусы а я думал откуда они...Все время удар с неожиданной стороны.Ище в разделе "С/С++ Сети"  вот http://forum.vingrad.ru/forum/topic-74139.html есть ссылка на картинку и перейдяу меня начал ругаться каспер:( 

Автор: chipset 19.12.2008, 18:43
Для пользователей Оперы актуально? Знаю в IE критический баг нашли..

Автор: Alek86 19.12.2008, 18:47
у меня опера и когда я на винград заходил, она все время с какого-то сайта просила подтвердить сертификат...
с dixis.ru, кажется

Автор: MenSem 19.12.2008, 18:48
del

Автор: Str!pe 19.12.2008, 18:49
1. "был обанружен и обезвреже"
2. По словам smartov'a эта гадость или ее модификации http://www.viruslist.com/ru/viruses/encyclopedia?virusid=219295 описана.

Автор: theworldcreator 19.12.2008, 19:07
Цитата

После активации троянец использует уязвимость в ActiveX компоненте...

Это крайне радует smile По крайней мере пользователей Linux-а(коим я являюсь)

Автор: MasterOfCode 19.12.2008, 19:24
Цитата(Alek86 @  19.12.2008,  20:47 Найти цитируемый пост)
с dixis.ru, кажется

Такая же фигня

Автор: chipset 19.12.2008, 19:24
Цитата(theworldcreator @  19.12.2008,  09:07 Найти цитируемый пост)
ЦитатаПосле активации троянец использует уязвимость в ActiveX компоненте...Это крайне радует  По крайней мере пользователей Linux-а(коим я являюсь)


Ура, ни для оперы, ни для ФФ ActiveX нет. IE пользователям так и надо :P

Автор: Rickert 19.12.2008, 19:33
с dixis'ом тажа шняга у меня была. Спасибо доблестным работникам администрации форума всех рангов! smile 

Автор: bems 19.12.2008, 19:37
если у кого есть образец, скиньте мне на мыло пожалуйста. 

Автор: vinter 19.12.2008, 19:52
dixis.ru это бар из подписи про курение

Автор: Lazin 19.12.2008, 19:55
Вот позор, форум программистов называется smile 

Автор: Str!pe 19.12.2008, 20:02
Цитата(chipset @  19.12.2008,  20:24 Найти цитируемый пост)
Ура, ни для оперы, ни для ФФ ActiveX нет. IE пользователям так и надо :P

На Оперу можно установить.

Добавлено через 2 минуты и 31 секунду
Цитата(vinter @  19.12.2008,  20:52 Найти цитируемый пост)
dixis.ru это бар из подписи про курение

Сделайте с ним что-нибудь.

Автор: Elfet 19.12.2008, 20:16
У меня лиса ругалась на флейм темы с картинками, а я её игнорировал :/

Автор: Wowa 19.12.2008, 20:17
Это видимо связано с тем, что кто-то из модераторов подхватил вирус, который спер у него хранящийся на компе ФТП-пароль к вспомогательному серверу files.vingrad.ru
Вот там вот и пошерстил вирус слегка заразив некоторые расположенные там файлы. 

Автор: Qawra 19.12.2008, 20:19
У меня  Опера только что  на этой  странице попросила потвердить  сертификат  с dixis.ru
Зря я к вам на эту страницу зашла ! ЗАМАНИЛИ ...

Автор: AntonN 19.12.2008, 20:28
Цитата

у меня опера и когда я на винград заходил, она все время с какого-то сайта просила подтвердить сертификат...

и сейчас тоже предлагает...

Автор: Imple 19.12.2008, 20:46
Цитата(Lazin @  19.12.2008,  22:55 Найти цитируемый пост)
Вот позор, форум программистов называется  

Зря вы, со всеми может случиться. Так как это ресурс, доступ к механизмам которого есть у многих, вероятность возникновения подобных проблем очень высока. А позор больше не форуму, а тем, кто игнорировал сообщения антивируса и т.д. тем самым подхватив себе эту шнягу.

Автор: Alexeis 19.12.2008, 20:47
Цитата(Wowa @  19.12.2008,  19:17 Найти цитируемый пост)
который спер у него хранящийся на компе ФТП-пароль к вспомогательному серверу files.vingrad.ru

  Смените пароль и пока все модераторы не просканируют жесткий, не публикуйте снова. В принципе пароль мог быть и у экс. модераторов, потому может оказаться что и не узнаем откуда пришел вирус. 
p.s. я пока что проверяю все свои машины. Просьба ко всем Модераторам проделать тоже самое, иначе нет гарантии безопасности форума.

Автор: Goliaf777 19.12.2008, 20:48
Цитата(Lazin @ 19.12.2008,  19:55)
Вот позор, форум программистов называется smile

Просто кто реально может занятся проблемой занятые люди я так понимаю smile 

Автор: krwlr 19.12.2008, 20:49
Цитата(chipset @  19.12.2008,  19:24 Найти цитируемый пост)
Ура, ни для оперы, ни для ФФ ActiveX нет. IE пользователям так и надо :P 

Цитата(theworldcreator @  19.12.2008,  19:07 Найти цитируемый пост)
Это крайне радует smile По крайней мере пользователей Linux-а(коим я являюсь) 

линуксоиды как всегда благожелательны..

Добавлено через 53 секунды
слава богу, у меня линукс...

Автор: Данкинг 19.12.2008, 21:00
А что троян-то делает?

Автор: KasMP 19.12.2008, 21:23
Это может быть связано с csrss.exe, который появился у меня вместо csrcs.exe??

Автор: Alexeis 19.12.2008, 21:24
Данкинг, тот что у нас был, зовет компанию друзей, а сам по себе он безвреден. 

Автор: KasMP 19.12.2008, 21:29
Цитата(KasMP @  19.12.2008,  21:23 Найти цитируемый пост)
Это может быть связано с csrss.exe, который появился у меня вместо csrcs.exe?? 

Нет, наоборот, все правильно у меня... Должен быть ss.

Автор: Kbl4AH 19.12.2008, 21:34
Цитата(Alek86 @  19.12.2008,  18:47 Найти цитируемый пост)
у меня опера и когда я на винград заходил, она все время с какого-то сайта просила подтвердить сертификат...с dixis.ru, кажется

а я не подтверждал smile 

Автор: chaos 19.12.2008, 21:38
досадно. зладеи траянаписатели  smile 
ЗЫ у меня нет COMa 

Автор: Alexeis 19.12.2008, 21:39
Цитата(KasMP @  19.12.2008,  20:23 Найти цитируемый пост)
Это может быть связано с csrss.exe, который появился у меня вместо csrcs.exe?? 

  Есть такой вирус, который выдает себя за csrss.exe, потом еще рабочий стол не грузиться после лечения. 

KasMP, на том сайте может быть что угодно...

Автор: Win MK 32 19.12.2008, 21:51
Странно, но зайдя в эту тему я получил предложение принять сертификат dixis.ru, от которого я отказался. А до этого такого не было. Так что вирус все еще есть!

Автор: Wowa 19.12.2008, 21:51
Цитата(Alexeis @  19.12.2008,  19:47 Найти цитируемый пост)
Смените пароль и пока все модераторы не просканируют жесткий, не публикуйте снова. 


пароль сразу же поменяли, как обнаружили проблему.

Автор: Lazin 19.12.2008, 21:57
моей бубунте фиолетово, так даже не интересно...

Автор: KasMP 19.12.2008, 22:00
Цитата(Alexeis @  19.12.2008,  21:39 Найти цитируемый пост)
Есть такой вирус, который выдает себя за csrss.exe, потом еще рабочий стол не грузиться после лечения. 

Ну, в реестре у меня про csrss.exe 6 записей: у трех значение "0", у остальных - путь, содержащий \system32 (это вроде как хорошо и правильно).

На меня что-то в последние дни стали нападать вирусы и решила все-таки поставить антивирус и провериться. Пока поставила DrWeb (сейчас на очереди уже Nod32 3.0), он несколько часов в мое отсутствие все долго и нудно проверял, ничего не нашел (кроме маааленьких простеньких программок, сознательно мною скаченных и положенных в соответствующие папки).

Вроде бы у меня все ок. Не путай меня, пожалуйста. Мне и так уже иногда мерещутся всякие руткиты...

Добавлено через 1 минуту и 4 секунды
Цитата(Win MK 32 @  19.12.2008,  21:51 Найти цитируемый пост)
Странно, но зайдя в эту тему я получил предложение принять сертификат dixis.ru, от которого я отказался. А до этого такого не было. Так что вирус все еще есть! 

Не знаю, у меня Firefox 3.0.5 ничего не спрашивает и обращается только к тем адресам, которые я ввожу в адресной строке.

Автор: Imple 19.12.2008, 22:18
Цитата(KasMP @  20.12.2008,  01:00 Найти цитируемый пост)
Не знаю, у меня Firefox 3.0.5 ничего не спрашивает и обращается только к тем адресам, которые я ввожу в адресной строке.

Либо вы не понимаете как работает любой браузер, либо вы сейчас видите голый текст, без картинок, CSS'а, и т.д.

Автор: MasterOfCode 19.12.2008, 22:21
Может из-за этого винград ползал так долго...

Добавлено через 40 секунд
У меня сертификатов не просил, но зайти по dixis я не мог... там где нужны сертификаты тупо не заходит

Автор: Imple 19.12.2008, 22:24
Люди да что вы так привязались к этому диксису?! Это всего лишь картинка о некурении в подписи одного из участников. Может я конечно и чего-то не понимаю, но она уж точно не имеет отношения к обсуждаемой теме.

Автор: Medved 19.12.2008, 22:36
Chrome все еще ругается

Автор: KasMP 19.12.2008, 22:41
Цитата(Imple @  19.12.2008,  22:18 Найти цитируемый пост)
Либо вы не понимаете как работает любой браузер

Более чем вероятно smile .
Но я понимаю, что каждый сайт - не вещь в себе, что он обращается к другим и что-то от них хочет.
Цитата(Imple @  19.12.2008,  22:18 Найти цитируемый пост)
либо вы сейчас видите голый текст, без картинок, CSS'а, и т.д. 

Сейчас - нет.

Я всерьез пользуюсь немногими сайтами, поэтому могу позволить себе подстроиться под каждый из них. Фактически, большую часть времени у меня запрещены соединения ко всем адресам по TCP кроме некоторых избранных (под которые я настраиваюсь).
Я хочу подстроиться под какой-то сайт. Сначала я смотрю, какой адрес непосредственно у самого сайта (где голый текст и т.п.). Разрешаю его. Потом смотрю, не идет ли браузер при обращении к сайту еще куда-то (пока он не идет, а только хочет). Обычно хочет smile . Но все же обычно это или какие-то счетчики, баннеры, еще что-то ненужное (которое я оставляю заблокированным), или что-то типа хранилища данных (которое я специально отдельно разрешаю).
В форумах люди оставляют ссылки на внешние объекты типа фоток, музыки (а также маленьких зловредных прог). Естественно, все используют разные хостинги и т.п..  Ну так не каждая картинка стоит того, чтобы ее увидеть. А если очень интересно, то можно и в настройки залезть (мне несложно).
Я плохо понимаю, как работает CSS, поэтому с оформлением я обычно разбираюсь методом тыка (редко не разбираюсь smile).
И так долго и нудно для того каждого из немногих сайтов, к которым я отношусь серьезно. 

Покритикуйте мою систему - я узнаю что-нибудь новое и наберусь опыта smile .

Автор: Medved 19.12.2008, 22:43
http://safebrowsing.clients.google.com/safebrowsing/diagnostic?site=http://files.vingrad.ru/pegas/temp/preved.gif&client=googlechrome&hl=ru

Автор: ksnk 19.12.2008, 22:47
Про хром тут не я один, оказывается говорю... smile

Автор: MuToGeN 19.12.2008, 22:49
Цитата(Str!pe @  19.12.2008,  18:49 Найти цитируемый пост)
был обанружен и обезвреже

Трояне был обнаруже и обезвреже!11 Слава военам Винграда!1 Пыщь! -)
Извините, вырвалось...

А если серьезно...
Во-первых, лично я проверяться на вирусню не буду. Потому что (это самое главное) руки, растущие из правильного места, идеологическое невосприятие потенциально дырявых браузеров (ну, вы поняли, о каком я), периодические проверки нетстата как у себя на вендовом ящике, так и на "прямоточном" роутере и (это второе по значимости) с самого рождения вырубленные неиспользуемые вендовые службы (в идеале и RPC зарезать надо бы, но без него вендовый RDP не пашет) творят чудеса, не сравнимые ни с какими антивирусами.

И во-вторых... Вова, респект тебе за то, что не стал "прятать мусор под ковер". Серьезно.

Автор: vinter 19.12.2008, 22:57
Цитата(Str!pe @  19.12.2008,  21:02 Найти цитируемый пост)
Сделайте с ним что-нибудь.

убрал

Автор: bilbobagginz 19.12.2008, 23:05
и мя ни линух ни мак не имели никаких проблем.
Цитата(MuToGeN @  19.12.2008,  22:49 Найти цитируемый пост)
И во-вторых... Вова, респект тебе за то, что не стал "прятать мусор под ковер". Серьезно. 

ППКС!

Автор: Medved 19.12.2008, 23:12
ППКС!

Автор: Wowa 19.12.2008, 23:19
Цитата(MasterOfCode @  19.12.2008,  21:21 Найти цитируемый пост)
Может из-за этого винград ползал так долго...

не думаю.. у нас увеличилась посещаемость и база стала тормозить.. Пытаюсь что-нибудь придумать.

Автор: Str!pe 19.12.2008, 23:21
Цитата(Imple @  19.12.2008,  23:18 Найти цитируемый пост)
Либо вы не понимаете как работает любой браузер, либо вы сейчас видите голый текст, без картинок, CSS'а, и т.д.

Сертификат лисой режется на взлете. Опера видит.

Автор: bars80080 20.12.2008, 00:18
Цитата(MuToGeN @  19.12.2008,  21:49 Найти цитируемый пост)
Вова, респект тебе за то, что не стал "прятать мусор под ковер". Серьезно. 

и тут я хотел посмеяться, но стало обидно

Автор: Samotnik 20.12.2008, 00:21
да хватит вам сопли размазывать  smile 
Вирусов чтоли никогда не видели   smile

Добавлено через 54 секунды
уберите плиз бальшую рикламу вируса,  если вам нижалка ^__^

Автор: smartov 20.12.2008, 00:27
Господа и дамы. Отставить панику.
Сертификат с dixis.ru не причем.


Medved, 
Цитата(Medved @  19.12.2008,  22:36 Найти цитируемый пост)
Chrome все еще ругается

Обновление фильтров - до 90 дней.

Автор: Medved 20.12.2008, 00:53
Цитата

и тут я хотел посмеяться, но стало обидно


Это правильный шаг. Так как под угрозой безопасность пользователей форума, и обязанность администрации их об этом предупредить. Это честно и справедливо с ее стороны.

Но я бы перефразировал обращение к ним:
Цитата

Внимание!! На сервере был обнаружен и обезврежен троян!! Всем участникам форума читать это.

в такой форме
Цитата

Внимание!! На сервере был обнаружен и обезврежен троян!! В целях компьютерной безопасности Всем участникам форума рекомендуется прочитать  официальное обращение администрации.


У меня KIS 7, он успешно отлавливает эту заразу. ИМХО желательно так же обозначить антивирусы, которые находят этого трояна.
Т.е не только предупредить, но еще и подсказать конкретный путь, как и чем избавиться от вируса, в случае заражения им. Насколько я понял, не все антивирусы отлавливают эту заразу.

Автор: Str!pe 20.12.2008, 01:02
Цитата(Medved @  20.12.2008,  01:53 Найти цитируемый пост)
Это правильный шаг. Так как под угрозой безопасность пользователей форума, и обязанность администрации их об этом предупредить. Это честно и справедливо с ее стороны.

http://forum.vingrad.ru/forum/topic-240719.html 

Автор: sergejzr 20.12.2008, 01:04
Цитата(Medved @  19.12.2008,  23:53 Найти цитируемый пост)
Но я бы перефразировал обращение к ним:


Поправил. Сорри за ошибки и сообщение. надо было как мож но скорее это сообщение выдать (а сперва вообще придумать как). А кроме форума у меня два дедлайна сегодня. И вообще последний рабочий день smile

Добавлено @ 01:04
Всем спасибо за понимание!


Огромное спасибо Alexeis, который обратился первым и помог выловить его.

Автор: redona 20.12.2008, 10:14
опера третий день пыталась поставить какой-то скрипт, игнорировал вроде намана все прошло, комп чистый.

Автор: redona 20.12.2008, 11:01
когда захожу в http://forum.vingrad.ru/forum/topic-241007.html темку, выскакмвает ошибка сертификата,даю скрин...
http://ipicture.ru/

Автор: nerezus 20.12.2008, 11:36
Цитата

А позор больше не форуму, а тем, кто игнорировал сообщения антивируса и т.д. тем самым подхватив себе эту шнягу.
 Так если нет антивируса!
Смысл в нем: при ползаньи по вебу он не защитит(ибо используется последняя версия нормального браузера, которая обновляется быстрее, чем антивирь для багов под предыдущие версии), а файлы из спама в аське не качаю.
P.S. я не "заболел" этим, но нельзя так говорить про тех, кто не юзает антивирь.

Автор: Сумасшедший 20.12.2008, 11:53
Молодцы что не замолчали. Спасибо вам!
А тем кто не юзает антивирь надо ставить памятник. Если вирусы на машину ни разу не попадали - золотой. Иначе - надгробный.

Автор: smartov 20.12.2008, 11:55
redona, баян. читай тему с начала

Автор: Rickert 20.12.2008, 11:56
redona, вроде как сертификат не при чём.

Автор: Wowa 20.12.2008, 12:27
Цитата(redona @  20.12.2008,  10:01 Найти цитируемый пост)
когда захожу в эту темку, выскакмвает ошибка сертификата,даю скрин...

Всё, очень просто. У Mayk в подписи грузилась картинка с dixis.ru. Я её удалил, чтобы не возникало ни у кого лишних вопросов.. Т.е. Mayk учавствовал во многих темах. то и сертификат отображался везде где он учавствовал. Если еще где увидите, то пишите.

Добавлено через 1 минуту и 41 секунду
Цитата(Rickert @  20.12.2008,  10:56 Найти цитируемый пост)
redona, вроде как сертификат не при чём. 

Это так, но неприятно все равно когда он вылазит.

Автор: smartov 20.12.2008, 12:42
Wowa, 
Цитата(Wowa @  20.12.2008,  12:27 Найти цитируемый пост)
Я её удалил, чтобы не возникало ни у кого лишних вопросов.. 

Отлично

Автор: MuToGeN 20.12.2008, 12:55
О чем говорит та фигня с неизвестным сертификатом, если перевести на обычный человечий язык...
Она говорит о том, что, возможно, какой-то сервер пытается прикинуться принадлежащим какой-то конторе, но на самом деле таковым может не являться. Т.е. на это стоит обращать внимание тогда, когда вы вбиваете номер своей банковской карты, дабы что-то купить. Когда это просто ради "загрузить картинку" - никаких проблем нет.
Есть одна потенциальная проблема: если нажмете на "я этому серверу доверяю", то браузер больше не будет вас предупреждать об этом при попытках какого-то фрода.
Но, в любом случае, к троянам это не имеет никакого отношения.

Автор: sergejzr 20.12.2008, 13:15
Надо бы запретить https в картинках и на аватарах. Смысла в нём всё равно большого нет для этих дел...

Насчёт обьявления - пускай повисит хотя бы день ещё. не все могли его прочитать.

Автор: Str!pe 20.12.2008, 16:22
Цитата(sergejzr @  20.12.2008,  02:04 Найти цитируемый пост)
Огромное спасибо Alexeis, который обратился первым и помог выловить его.

Первый?
Цитата(sergejzr @  20.12.2008,  14:15 Найти цитируемый пост)
Насчёт обьявления - пускай повисит хотя бы день ещё. не все могли его прочитать.

Лучше весь понедельник, тогда точно 90% увидят.

Автор: Mayk 20.12.2008, 18:30
Цитата(Wowa @  20.12.2008,  16:27 Найти цитируемый пост)

Всё, очень просто. У Mayk в подписи грузилась картинка с dixis.ru. Я её удалил, чтобы не возникало ни у кого лишних вопросов.. Т.е. Mayk учавствовал во многих темах. то и сертификат отображался везде где он учавствовал. Если еще где увидите, то пишите.

Повесить Майка!
Вот и поддавайсо на http://forum.vingrad.ru/index.php?showtopic=239039&view=findpost&p=1719385 после этого.  

на всякий случай начал ненавидить всё человечество

Автор: EgoBrain 21.12.2008, 11:34
Нашли иуду  smile 

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)