Моё меню Общее меню Сообщество Правила форума Все прочитано
Вернуться   uForum.uz > ИКТ и телеком > Информационная безопасность > Инциденты
Сообщения за день Поиск
Знаете ли Вы, что ...
...инструкция по установке аватара описана в Правилах форума.
<< Предыдущий совет - Случайный совет - Следующий совет >>

Инциденты Обсуждение произошедших инцидентов информационной безопасности


Ответить

 
Опции темы Опции просмотра
Старый 14.08.2007 12:28   #11  
Real ID Group Ultimate uParty Member ЕС
Аватар для Evgeniy Sklyarevskiy
Оффлайн
UZINFOCOM
Сотрудник ZiyoNET
AKA:ЕС, barbaris, arbuz
Сообщений: 32,709
+ 10,568  16,236/8,377
– 50  472/298

UzbekistanLiveJournalАккаунт на TwitterFacebook
Цитата:
Сообщение от Djalolatdin Rakhimov Посмотреть сообщение
значит Церт, все-таки, не помог
На тот момент помог - но что сейчас делать не ясно - опять пароль поменять чтоли? И как текст мог вклиниться между РСС-новостями?
Ответить 
Старый 14.08.2007 12:31   #12  
Real ID Group Ultimate 2008
Аватар для Alisher Umarov
Оффлайн
AKA:Jazz
Сообщений: 4,528
+ 1,247  2,402/1,186
– 5  244/97

Uzbekistan
ИМХО надо хостеру сообщить срочно
очень может быть что на хосте скрипт крутится
Ответить 
Старый 14.08.2007 12:35   #13  
Real ID Group Ultimate uParty Member ЕС
Аватар для Evgeniy Sklyarevskiy
Оффлайн
UZINFOCOM
Сотрудник ZiyoNET
AKA:ЕС, barbaris, arbuz
Сообщений: 32,709
+ 10,568  16,236/8,377
– 50  472/298

UzbekistanLiveJournalАккаунт на TwitterFacebook
Нашел! Код вставлен в файл show_rss.php - скрипт для чтения RSS - удалил, проверьте, плз.
Ответить 
Старый 14.08.2007 12:44   #14  
Аватар для maniak
Оффлайн
Р'льех
Фхтагн
Сообщений: 482
+ 39  15/12
– 0  1/1

Sierra Leone
У меня ваш вирус пытался изменить ветку реестра, но это если зайти в FF
HKLM\SYSTEM\CurrentControlSet\Control\Lsa\restrictanonymous
А вот если зайти с IE, то все зависает, переполнение буфера короче.
Ответить 
Реклама и уведомления
Старый 14.08.2007 12:48   #15  
Аватар для Dmitry Paleev
Оффлайн
Сообщений: 967
+ 184  236/143
– 1  1/1

Uzbekistan
Уважаемый Евгений.
Могу предположить, что получив доступ к фтп Вашего сайта злоумышленник оставил на нем веб-шелл (программу для удаленного администрирования через веб-интерфейс). Тем самым, когда Вы поменяли пароли на фтп, злоумышленник воспользовался своеобразным "черным ходом" и повторно внедрил свой вредоносный код. В связи с этим, думаю целесообразным будет проверить все директории Вашего сайта на наличие посторонних файлов созданных за последнее время. Практически уверен что он/они там есть. Удалите эти файлы. Также, советую проверить все папки и файлы на установленные права чтение/запись (думаю что эту операцию нужно проводить совместно с администратором сервера).
Ответить 
Старый 14.08.2007 12:53   #16  
Аватар для maniak
Оффлайн
Р'льех
Фхтагн
Сообщений: 482
+ 39  15/12
– 0  1/1

Sierra Leone
А я предполагаю, что сам компьютер ЕС заражен вирусом, который отсылает пароли злоумышленнику. Затем пароль от фтп попадает в специальный php-скрипт, который произвольно затроянивает страницы сайта этим "вредоносным загрузчиком".
Ну конечно вариант с Веб-шеллом тоже актуальный...

Последний раз редактировалось maniak; 14.08.2007 в 12:57.
Ответить 
Старый 14.08.2007 12:59   #17  
Аватар для Eldar Ishimbaev
Оффлайн
Сообщений: 4,884
+ 433  2,393/1,396
– 12  37/21

Uzbekistan
Цитата:
Сообщение от Evgeniy Sklyarevskiy Посмотреть сообщение
Посмотрел код страницы из сети - там есть этот вирус, но он сидит между строками рсс-ленты с арбузного блога - как его удалить оттуда?
Не вирус, код. Ну я смотрю, Вы уже убрали.
1. Просканируйте свой компьютер (с которого вы ходите по FTP на свои сайты) хорошим антивирусом с актуальными базами. Возможно (а скорее всего, вероятно), что Ваш компьютер содержит трояна, который ворует Ваши пароли. Наилучший вариант - отформатировать раздел, на котором у Вас установлена ОС.
2. Смените пароли ещё раз.
Ответить 
Старый 14.08.2007 13:01   #18  
Аватар для Eldar Ishimbaev
Оффлайн
Сообщений: 4,884
+ 433  2,393/1,396
– 12  37/21

Uzbekistan
ЕС, Дмитрий Палеев сказал правильно, проверить ваши директории нужно с админом сервера. Мы проверить не можем, к сожалению, так как доступа нет к Вашему ресурсу.

Последний раз редактировалось Eldar Ishimbaev; 14.08.2007 в 13:05.
Ответить 
Старый 14.08.2007 13:08   #19  
Аватар для maniak
Оффлайн
Р'льех
Фхтагн
Сообщений: 482
+ 39  15/12
– 0  1/1

Sierra Leone
Цитата:
Произвольно никак не может троянить, только те, на которые разрешена запись.
Да, я это подразумевал.
Но в любом случае посторонней сетевой активности пока не заметно на сайте, пока всё нормализовалось.
Ответить 
Старый 14.08.2007 13:08   #20  
Аватар для Dmitry Paleev
Оффлайн
Сообщений: 967
+ 184  236/143
– 1  1/1

Uzbekistan
Цитата:
Сообщение от maniak Посмотреть сообщение
А я предполагаю, что сам компьютер ЕС заражен вирусом, который отсылает пароли злоумышленнику. Затем пароль от фтп попадает в специальный php-скрипт, который произвольно затроянивает страницы сайта этим "вредоносным загрузчиком".
Ну конечно вариант с Веб-шеллом тоже актуальный...
Вариант с вирусом не исключаю, но все же придерживаюсь своей версии. PHP-ифреймеры в основном настроены на работу с index файлами потому как доступ к ресурсу они получают по фтп. А вот через веб-шелл злоумышленник возможно не смог получить доступ к Index (вероятно просто не было прав на запись), поэтому ему пришлось искать другие файлы для внедрения кода.
Ответить 
Ответить




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd. Перевод: zCarot
Advertisement System V2.5 By Branden
OOO «Единый интегратор UZINFOCOM»


Новые 24 часа Кто на форуме Новички Поиск Кабинет Все прочитано Вверх