Master-X
Форум | Новости | Статьи
Главная » Форум » Линк Листы » 
Тема: На сабмит странице пенисбота троян! Ахтунг!
цитата
03/06/07 в 23:01
 raider
спасибо! сгодня бухаю вместо постинга icon_smile.gif
цитата
03/06/07 в 23:28
 X-dream
Теперь перед постингом буду на мастер заходить всегда icon_smile.gif
цитата
04/06/07 в 00:06
 andreich
X-dream писал:
На какие например ?

уже не однократно писал
putty - организуем SSH тунель до сервака
цитата
04/06/07 в 01:27
 zJ
X-dream писал:
На какие например ?


SCP, SFTP...
цитата
04/06/07 в 09:19
 PFT
на своём компьютере как обнаружить этот трой, подскажите?
цитата
04/06/07 в 11:00
 CraZ
уже можно постить ? Хорошо что гулял пару дней...
цитата
04/06/07 в 12:03
 coder-code
PFT писал:
на своём компьютере как обнаружить этот трой, подскажите?


а вот хуй его знает

для начало посмотри автозагрузку в реестре на пред мет всякой хуйни
цитата
04/06/07 в 12:43
 xkrainer
Kit

есть какая то информация о том как это все было сделано ?
цитата
04/06/07 в 16:33
 Sergeyka
Самое первое при обноружении, в корне диска с или d находится подозрительный (не вы его туда поместили) exe файл

Троян переписывает файл svhost

Далее ищите все что с этим файлом связано в реестре

Ну и чистите файлы на своем хосте
цитата
04/06/07 в 18:08
 Guest
Кто из ативирей ловить умеет?
цитата
04/06/07 в 18:27
 Sergeyka
Старую модификацию брал каспер и нод, про новую не знаю
цитата
06/06/07 в 18:51
 coder-code
пусть бы кит и тут отписал
цитата
06/06/07 в 19:28
 Oc
Мои домены тоже прошли. Насколько удалось разобраться, пацаны из китая и польши ломанули.
В два притопа сделали. 2 мая заметил тупой дефейс в течении 5 минут 10 доменов.. только индексы.
Быстро было всё зачищено. Пароли поменяны.. поставлено на учёт и контоль. SSH закрыто.. FTP заменён на SFTP.. ну и ещё куча всякого..
Всё нормально..
проходит две недели - замечаю утечку траффика. Ищем. Находим iframe в индексах с аккуратным скриптом, укладывающим троян защедшим.
Троян сразу засёк Каспер. Достаточно тяжёлый троянчик, мощный..
Попобовал его посмотреть - интерфейс у него весь на китайском..

Долго проверялся потом у себя. Тырит пароли с локали.
Так вот - оказывается в первый раз был уложен троян аккуратно на сервак, который выждал 2 недели и активизиовался.
Даёт веб-шелл владельцу. Поэтому никаких ФТП ненужно. Через веб интерфейс всё делается с сайтами.

Сломали скорее всего через WordPress ..
Такая вот истоия.
Будьте бдительны к скиптам на пхп в основном..

Уроды, короче.. столько времени истратил.. на починку
всем бдеть!!!
цитата
09/06/07 в 12:52
 PFT
Oc, Sergeyka, спасибо за информацию, буду глядеть у себя.

п.с. думал кто-то из наших хацкеров такое провернул
цитата
09/06/07 в 13:14
 Rams
нод не ловит. каспер справляется любой. троян сажает скачанный софт. точнее при распаковке архива с каким либо софтом. я поймал при скачке какойто проги с citysmile.ru
воруются только фтп пароли. потом меняются все корневые индексы.
цитата
09/06/07 в 14:15
 Барт
Rams писал:
нод не ловит. каспер справляется любой. троян сажает скачанный софт. точнее при распаковке архива с каким либо софтом. я поймал при скачке какойто проги с citysm ile.ru
воруются только фтп пароли. потом меняются все корневые индексы.

какой у тебя фтп-клиент? TotalCommander или другой? или это не имеет значения?
цитата
09/06/07 в 18:45
 Rams
у меня несколько в том числе и totalcom. вполне возможно что воруется именно тоталовский wcx_ftp.ini
цитата
09/06/07 в 18:55
 kit
slonic писал:
пусть бы кит и тут отписал

Отписываю ещё раз: На локальных компьютерах мы ничего не нашли.
С учётом того, что внедрение вируса было сделано довольно глупо, и явно автоматом, у нас есть подозрение, что эти пароли были добыты через сниффинг трафика где-то по дороге.

1) Лечится такое переходом на шифрованный протокол SFTP
2) Разрешать логин нужно только со своего IP-адреса, который желательно иметь статичным.
цитата
09/06/07 в 19:11
 LOVE
Sergeyka писал:
Очередные читеры на Естдомайн, сука теперь я понимаю почему Естдомайн не любят западные овнеры, с таким подходом к бизу скоро сам буду банить icon_sad.gif
Написал абузу, поможет нет хз


Без решения суда не удаляют.
цитата
10/06/07 в 10:51
 Sergeyka
LOVE писал:
Без решения суда не удаляют.


Домен залочили читай ниже, я скинул им урл на этот топик, и домен залочили
цитата
11/06/07 в 21:41
 Ged
не только на penisbote!!!

Антивирус Касперского 6.0

The requested URL http://www.porninspector.com/reviews/category/single-models/ is forbidden

Trojan-Downloader.JS.Agent.ga
Стр. « первая   <  1, 2


Эта страница в полной версии