Virus na strežniku
 
Aljo 1. dec 2012 20:38:44 Pridružen od:
26. jan 2012
545 objav
498 334 168
#51

Bobo



shrani bazo, izbriši celotno vsebino. Si boš prihranil živčke :) Podpora naj ti takoj zamenja cpanel geslo. Potem pa naloži čisto vsebino in naloži bazo podatkov iz backupa. 15 min. dela :)



Vini, izbriši objavljeno kodo saj nod32 nori kot nor, ko prebiram tale post :)


všeč(0) ni všeč(0) spam(0)
*Uporabniku je bila onemogočena uporaba foruma zaradi zlorabljanja sistema plusov in minusov.*
 
bobo05 1. dec 2012 23:47:15 Pridružen od:
8. dec 2009
2553 objav
1865 302 37
#52

Sem rešil, svojo rešitev sem napisal v tem postu:)


všeč(1) ni všeč(0) spam(0)
-sup
 
Aljo 2. dec 2012 00:19:45 Pridružen od:
26. jan 2012
545 objav
498 334 168
#53

bobo05:



hehehe.. :) Oprosti, typo. Na bocota sem mislu.

Si dam minus :)




Aljo:

Bobo,



..........




Boco:

Narediš backup baze, lovdaš dol, preskeniraš. Na strežniku vse vržeš dol, frišno updajtano gor :) dela kot nov.

Obnoviš bazo. 15min. En klic, špgaš na TV, čik pavza,... Max. 1 urca :):)

Dela do naslednje najdene luknje v aplikaciji. CMS:) :)



LP


všeč(0) ni všeč(0) spam(0)
*Uporabniku je bila onemogočena uporaba foruma zaradi zlorabljanja sistema plusov in minusov.*
 
boco 2. dec 2012 09:27:23 Pridružen od:
1. jul 2010
149 objav
153 60 5
#54

bobo05:

Nisem glih expert ampak mislim da sem našel izvor (vsaj za Joomla strani).



V temi beez, sem v default.php našel tole vrstico:




$return = base64encode(base64decode($return).'#content');




A bi lahko blo to to, kar mi ponovno zapiše tale virus?




@bobo5, torej pomeni, je to (kar je citirano) bila pri tebi rešitev ali kako ?



@Aljo, to pride v poštev, če res druge rešitve ni. Sedaj jo imam "workaround" in se koda avtomatsko briše bi pa rad ugotovil kdo ozirom kaj jo zapiše, ker sem spremenil VSA možna gesla in preprečil FTP dostop..


všeč(0) ni všeč(0) spam(0)
 
suprpp 2. dec 2012 11:31:11 Pridružen od:
21. jun 2008
362 objav
841 126 37
#55

Če imaš cPanel lahko poizkusiš s priloženim Virus Scannerjem.

Če uporabljaš kakšno standardno aplikacijo (Joomla, WP, ipd.) se sicer take zadeve nahajajo na vedno enakih mestih, tako da jih tudi ročno ni težko najti.



Sicer pa lahko povprašaš za pomoč svojega ponudnika gostovanja, ki ti lahko tudi pogleda katere datoteke so bile spremenjenje v zadnjih 24 urah - na tak način se ti krog iskanja bistveno zmanjša.


všeč(0) ni všeč(0) spam(0)
SSD spletno gostovanje in Registracija domene NEOSERV
cPanel, PHP 4-7, SSH, GIT, SVN | 800+ domenskih končnic | Brezplačna selitev strani k NEOSERV
 
boco 2. dec 2012 12:36:25 Pridružen od:
1. jul 2010
149 objav
153 60 5
#56

suprpp ..... imam svoj strežnik in ja v zadnji uri je bilo spremenjenih cca 5000 datoek, ki sem jih takoj popravil in izbrisal škodljivo kodo. Iščem izvor ZLA.


všeč(0) ni všeč(0) spam(0)
 
Aljo 2. dec 2012 14:02:37 Pridružen od:
26. jan 2012
545 objav
498 334 168
#57

Aha root dostop.



Si opravil domačo nalogo?

Rootkit, log files,....

Kernel verzija, firewall, mod_sec (je nujen pri cms-ih) in podobna prepotrebna navlaka?


všeč(0) ni všeč(0) spam(0)
*Uporabniku je bila onemogočena uporaba foruma zaradi zlorabljanja sistema plusov in minusov.*
 
twosocks 2. dec 2012 15:19:52 Pridružen od:
20. mar 2009
1297 objav
1253 89 21
#58

suhosin?



Pogledaš čase datotek in pogledaš v:

- apache log ob tem času pri domeni

- preveriš še FTP log ob tem času pri domeni


všeč(0) ni všeč(0) spam(0)
 
MitjaF 5. dec 2012 10:30:29 Pridružen od:
30. nov 2012
5 objav
0 0 0
#59

Živijo vsem,



Striček gugl je pa danes zjutraj mene presenetil glede zlonamerne kode na moji strani:

http://labs.sucuri.net/db/malware/malware-entry-mwblk2



Iščem po strani, a tega nikjer ne najdem. Se je kdo že srečal s temle?


všeč(0) ni všeč(0) spam(0)
*Uporabniku je bila prepovedana uporaba foruma zaradi večih uporabniških računov, ki so po [pravilih obnašanja](/pravila.html) prepovedani.*
 
suprpp 5. dec 2012 10:59:26 Pridružen od:
21. jun 2008
362 objav
841 126 37
#60

Poglej v .html in .js datoteke, če se ti je vrinila zlonamerna koda.

Ponavadi jo je zelo enostavno prepoznat kot en 'blob' nerazumljive kode in/ali teksta.

Najlažje je sicer pogledat, katere datoteke so bile nazadnje spremenjene.



Sicer pa iz priloženega linka ni možno sklepati kaj dosti.


všeč(1) ni všeč(0) spam(0)
SSD spletno gostovanje in Registracija domene NEOSERV
cPanel, PHP 4-7, SSH, GIT, SVN | 800+ domenskih končnic | Brezplačna selitev strani k NEOSERV
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se