Master-X
Регистрация
|
Вход
Форум
|
Новости
|
Статьи
Главная
»
Форум
»
Линк Листы
»
Тема:
На сабмит странице пенисбота троян! Ахтунг!
Новая тема
Ответить
цитата
03/06/07 в 23:01
raider
спасибо! сгодня бухаю вместо постинга
цитата
03/06/07 в 23:28
X-dream
Теперь перед постингом буду на мастер заходить всегда
цитата
04/06/07 в 00:06
andreich
X-dream писал:
На какие например ?
уже не однократно писал
putty - организуем SSH тунель до сервака
цитата
04/06/07 в 01:27
zJ
X-dream писал:
На какие например ?
SCP, SFTP...
цитата
04/06/07 в 09:19
PFT
на своём компьютере как обнаружить этот трой, подскажите?
цитата
04/06/07 в 11:00
CraZ
уже можно постить ? Хорошо что гулял пару дней...
цитата
04/06/07 в 12:03
coder-code
PFT писал:
на своём компьютере как обнаружить этот трой, подскажите?
а вот хуй его знает
для начало посмотри автозагрузку в реестре на пред мет всякой хуйни
цитата
04/06/07 в 12:43
xkrainer
Kit
есть какая то информация о том как это все было сделано ?
цитата
04/06/07 в 16:33
Sergeyka
Самое первое при обноружении, в корне диска с или d находится подозрительный (не вы его туда поместили) exe файл
Троян переписывает файл svhost
Далее ищите все что с этим файлом связано в реестре
Ну и чистите файлы на своем хосте
цитата
04/06/07 в 18:08
Guest
Кто из ативирей ловить умеет?
цитата
04/06/07 в 18:27
Sergeyka
Старую модификацию брал каспер и нод, про новую не знаю
цитата
06/06/07 в 18:37
Sergeyka
http://www.greenguyandjim.com/board/showthread.php?t=40670
цитата
06/06/07 в 18:51
coder-code
пусть бы кит и тут отписал
цитата
06/06/07 в 19:28
Oc
Мои домены тоже прошли. Насколько удалось разобраться, пацаны из китая и польши ломанули.
В два притопа сделали. 2 мая заметил тупой дефейс в течении 5 минут 10 доменов.. только индексы.
Быстро было всё зачищено. Пароли поменяны.. поставлено на учёт и контоль. SSH закрыто.. FTP заменён на SFTP.. ну и ещё куча всякого..
Всё нормально..
проходит две недели - замечаю утечку траффика. Ищем. Находим iframe в индексах с аккуратным скриптом, укладывающим троян защедшим.
Троян сразу засёк Каспер. Достаточно тяжёлый троянчик, мощный..
Попобовал его посмотреть - интерфейс у него весь на китайском..
Долго проверялся потом у себя. Тырит пароли с локали.
Так вот - оказывается в первый раз был уложен троян аккуратно на сервак, который выждал 2 недели и активизиовался.
Даёт веб-шелл владельцу. Поэтому никаких ФТП ненужно. Через веб интерфейс всё делается с сайтами.
Сломали скорее всего через WordPress ..
Такая вот истоия.
Будьте бдительны к скиптам на пхп в основном..
Уроды, короче.. столько времени истратил.. на починку
всем бдеть!!!
цитата
09/06/07 в 12:52
PFT
Oc, Sergeyka,
спасибо за информацию, буду глядеть у себя.
п.с. думал кто-то из наших хацкеров такое провернул
цитата
09/06/07 в 13:14
Rams
нод не ловит. каспер справляется любой. троян сажает скачанный софт. точнее при распаковке архива с каким либо софтом. я поймал при скачке какойто проги с citysmile.ru
воруются только фтп пароли. потом меняются все корневые индексы.
цитата
09/06/07 в 14:15
Барт
Rams писал:
нод не ловит. каспер справляется любой. троян сажает скачанный софт. точнее при распаковке архива с каким либо софтом. я поймал при скачке какойто проги с citysm ile.ru
воруются только фтп пароли. потом меняются все корневые индексы.
какой у тебя фтп-клиент? TotalCommander или другой? или это не имеет значения?
цитата
09/06/07 в 18:45
Rams
у меня несколько в том числе и totalcom. вполне возможно что воруется именно тоталовский wcx_ftp.ini
цитата
09/06/07 в 18:55
kit
slonic писал:
пусть бы кит и тут отписал
Отписываю ещё раз: На локальных компьютерах мы ничего не нашли.
С учётом того, что внедрение вируса было сделано довольно глупо, и явно автоматом, у нас есть подозрение, что эти пароли были добыты через сниффинг трафика где-то по дороге.
1) Лечится такое переходом на шифрованный протокол SFTP
2) Разрешать логин нужно только со своего IP-адреса, который желательно иметь статичным.
цитата
09/06/07 в 19:11
LOVE
Sergeyka писал:
Очередные читеры на Естдомайн, сука теперь я понимаю почему Естдомайн не любят западные овнеры, с таким подходом к бизу скоро сам буду банить
Написал абузу, поможет нет хз
Без решения суда не удаляют.
цитата
10/06/07 в 10:51
Sergeyka
LOVE писал:
Без решения суда не удаляют.
Домен залочили читай ниже, я скинул им урл на этот топик, и домен залочили
цитата
11/06/07 в 21:41
Ged
не только на penisbote!!!
Антивирус Касперского 6.0
The requested URL
http://www.porninspector.com/reviews/category/single-models/
is forbidden
Trojan-Downloader.JS.Agent.ga
Стр.
« первая
<
1
,
2
Новая тема
Ответить
Эта страница в полной версии