ForumCała strona

Nawigacja

Aktualnie online

Gości online: 10

Użytkowników online: 0

Łącznie użytkowników: 25,405
Najnowszy użytkownik: kipolas

Logowanie

Nazwa użytkownika

Hasło



Zarejestruj się

Odzyskaj hasło

Shoutbox

Musisz zalogować się, aby móc dodać wiadomość.

JazOOn
25.06.2025 23:43:19
Dziadziejemy jantom...

jantom
23.06.2025 21:37:31
Z ciekawo?ci pogrzeba?em w historii i jest gorzej ni? my?la?em. Skórka Nadzieja ma ju? 17 lat.

jantom
23.06.2025 21:33:12
... troch? zasiedzia?o Wink

jantom
23.06.2025 21:32:38
Cecha tego, jak z 20+ lat temu pisano strony - tabelki wsz?dzie, szczególnie do tworzenia uk?adów stron. PF d?ugo by? wierny tej tradycji. A obecny szablon Supportu napisa?em z 15 lat temu i chyba mu

Zbigniew@
22.06.2025 17:50:03
Dlaczego forum jest dost?pne tylko dla 10% ludzi? Poniewa? wi?kszo?? osób korzysta z internetu na urz?dzeniach mobilnych.

Pobierz now? wersj?
Pobierz podr?cznik
Zobacz inne oficjalne Supporty
Statystyki supportu
PHP-Fuson PL na Facebooku

RSS

Polecamy hosting SferaHost.pl

Zobacz temat

 Drukuj temat
Atak iframe na v6.01.18
werian
Dzisiaj rano po wej?ciu na mojego fusiona http://www.wesnot...l/news.php dosta?em komunikat ju? na g?ównej ?e co? jest nie tak z "maincore.php" okaza?o si? ?e kto? jakim? sposobem zmodyfikowa? pliki maincore.php, index.php w katalogu g?ównym oraz index forum i administracji. Mam najnowsz? ?atk? (i prze?ywa?em ataki sprzed wersji 6.01.18) a mimo to kto? i tak w?ama? mi si? na CMS'a.
"Zainfekowane" pliki zamieni?em na pliki z backupu, wszystko by?o okej, po 3 godzinach niestety zasta?em t? sam? sytuacj?.

Do plików które wymieni?em powy?ej dopisuje si? kod iframe z linkiem na jak?? stron? o adresie http://greatmixlot.cn (chyba z mp3).
Nie wiem jak to naprawi?, w panelach nie mam ?adnych obcych pól, to samo tyczy si? stron informacyjnych (odno?nie wcze?niejszego tematu w tym dziale forum). Po raz drugi wymieni?em zainfekowane poliki, do tego zmieni?em moje has?o do konta.

Co mog? wi?cej powiedzie?? Pomocy!
Edytowane przez Pieka dnia 13.06.2009 19:12:41
 
W?cibski Go??
Dodany dnia 06.09.2025 00:20:12
Pan Kontekstualny

Postów: n^x
Data rejestracji: Zawsze

Polecamy hosting SferaHost.pl
IP: localhost  
krystian1988
Pytanie moje dla Ciebie przez co przesy?asz pliki? Przez Total Commander?
BRAK STOPKI = BRAK POMOCY NA SUPPORCIE.PRZECZYTAJ:
Regulamin Supportu Nie pomagam na PW!!!
 
werian
Tak.
 
krystian1988
To ma?o czytasz, prosz?:
Wirus iFrame - Total Commander?

Od kilku tygodni niezwykle z?o?liwy wirus atakuje strony internetowe. Do plików index.php i index.html dodaje m.in. ukryte ramki iFrame, ale tak?e wiele innych z?o?liwych modyfikacji (np. przekierowania na strony porno przy próbie wej?cia na stron? z wyszukiwarki google itp. w pliku .htaccess). W kilku ?ród?ach pojawi?y si? informacje o tym, ?e wirus atakuje wykradaj?c has?a z programu Total Commander. Z naszych osobistych przygód z tym wirusem wynika?oby jednak zupe?nie co innego.

Kiedy wirus zaatakowa? niektóre z naszych stron wystraszyli?my si?, ?e faktycznie na któr?? z maszyn dosta? si? wirus pozwalaj?cy na wykradni?cie hase?. Pierwszym krokiem by?a zatem zmiana hase? do serwera FTP i usuni?cie szkodliwych wpisów przy u?yciu "czystego" komputera. Zadzia?a?o na kilka godzin. Powtórzyli?my operacj? dwukrotnie, za ka?dym razem sytuacja powtarza?a si?. W mi?dzyczasie przeskanowali?my komputery z zainstalowanym Total Commanderem 5 ró?nymi narz?dziami (Symantec, MKS_VIR online, Avast, Combo Fix, Spybot) - nic nie znalaz?y.
Zauwa?yli?my natomiast nast?puj?c? prawid?owo?? - je?li wirus faktycznie wykrad?by has?a z Total Commandera zaatakowa?by wszystkie strony, jednak?e ofiarami ataku pad?y tylko te, które by?y:
a) dynamiczne
b) hostowane w podkatalogach na home.pl.

Rozwi?zanie

W katalogu g?ównym przestrzeni serwerowej udost?pnianej u?ytkownikom home.pl tworzy domy?lnie katalog TMP, chc?c "postawi?" dynamiczny serwis, w podfolderze musimy stworzy? identyczny katalog, dzi?ki któremu b?dziemy mogli u?ywa? sesji (czytaj wi?cej tutaj). Domy?lne uprawnienia, z którymi tworzone s? katalogi to 755, home.pl nadaje swoim katalogom jednak?e uprawnienia 711. Wirus najprawdopodobniej przeszukiwa? sie? (tak jak paj?czki google) w poszukiwaniu prawid?owo?ci - niezabezpieczonych folderów TMP. W jaki sposób dodawa? wpisy do plików? No co?... nie jeste?my hakerami, nie znamy odpowiedzi na to pytanie. W naszym wypadku ataki faktycznie usta?y po zmianie uprawnie? do folderów TMP na 711. Jak to zrobi? przy u?yciu Total Commandera?

Po??cz si? FTP-a zaznacz katalog TMP, z menu Pliki wybierz Zmie? atrybuty i ustaw uprawnienia na 711 (w?a?ciciel: czytaj, zapisz, wykonaj; grupa: wykonaj; ?wiat: wykonaj).

Zród?o: http://www.mojito...commander/


Poprawilem bledy kodowania oraz dodalem zrodlo. Prosze nastepnym razem pamietac zarowno o jednym jak i drugim. Cytowanie tresci postow, artykulow, czy newsow z innych stron wymaga zgody autora i/lub podania zrodla/Pieka
Edytowane przez Pieka dnia 25.06.2009 11:09:00
BRAK STOPKI = BRAK POMOCY NA SUPPORCIE.PRZECZYTAJ:
Regulamin Supportu Nie pomagam na PW!!!
 
Gander
Czyli to mo?e nie by? Gumblar? Total Commander jest do ****, polecam: File Zilla.
 
gander.solutions
krystian1988
Zgadzam si? z koleg? Gander
BRAK STOPKI = BRAK POMOCY NA SUPPORCIE.PRZECZYTAJ:
Regulamin Supportu Nie pomagam na PW!!!
 
werian
U?aa, pomocne. Nie mam co prawda hostingu na home.pl ale zmieni?em atrybuty katalogu TMP na swoim (o dziwo by?) i.. no w?a?nie. Jakby problem pojawi? si? po raz kolejny to b?d? pisa?. Wielkie dzi?ki Krystian!
 
krystian1988
Mia?em ten sam problem dlatego powiedzia?em Smile do?? ci??ko by?o mi samemu z tego si? wybroni? ale jednak wujek google mi wtedy pomóg?.
BRAK STOPKI = BRAK POMOCY NA SUPPORCIE.PRZECZYTAJ:
Regulamin Supportu Nie pomagam na PW!!!
 
Gander
Wed?ug mnie:

1. Prawa 777 na TMP mog? umo?liwi? w?am na stron?, ale nie wyobra?am sobie doklejania kodu do plików, nie b?d?cych w katalogach z uprawnieniami 777. Bo niby jak? Po to s? prawa ?eby mo?na by?o zapisywa? albo nie.

2. Doklejanie kodu do plików nie b?d?cych w katalogach z uprawnieniami 777 i to w tym samym momencie (ten sam czas modyfikacji na kilkunastu plikach) wskazuje na Gumblar-a, gdy? haker wykorzystuje do tego skrypt ??czeniowy FTP, który modyfikuje kilkana?cie plików na raz.

Mój klient najpewniej mia? tego typu atak przeprowadzony a ja zdiagnozowa?em metod? nim jeszcze dowiedzia?em si? o Gumblarze...
Edytowane przez Gander dnia 13.06.2009 14:28:40
 
gander.solutions
werian
Ehh, life is brutal, kolejny problem to (prawdopodobny) brak mo?liwo?ci zmiany has?a konta g?ównego FTP w moim hostingu na gtmhosting.net Frown
Niech to szlag, egzaminy na widnokr?gu a ja musz? si? z tym bawi? ;|
Raz jeszcze dzi?kuj? za pomoc.
Werian
 
wander
Ja mialem to samo a nawet zmienilem fusiona na 7 i tez to mam!
 
krystian1988
werian je?li nie b?dziesz u?ywa? TC to zniknie ten problem kolega wander te? powinien zmieni? program FTP
BRAK STOPKI = BRAK POMOCY NA SUPPORCIE.PRZECZYTAJ:
Regulamin Supportu Nie pomagam na PW!!!
 
Pieka
Trzymacie sie kurczowo TC, ktory jest platny, a co za tym wiekszosc posiada wersje pirackie. Pomijam fakt, ze program w wersji dla PC dla mnie osobiscie jest nie do przyjecia. Zaden tego typu program tak wspaniale nie zrywa polaczen jak wlasnie w/w. Owocem tego sa braki w plikach oraz niepelne ich wersje na serwerze.
Polecalem Wam wiele razy wspanialy i do tego bezplatny WinSCP. Kto raz zaczal z niego korzystac, raczej juz na nim zostanie. Przez kilka miesiecy pracy na Viscie sprawdzil sie u mnie jak zaden inny.
Poza tym, wszystkim radze przeskanowac komputery na obecnosc trojanow i wirusow, bez tego to nie ma sensu.
Edytowane przez Pieka dnia 13.06.2009 19:10:37
Jestem jaki jestem Smile
 
www.php-fusion.pl
wander
Witam to znow ja. Wiec(?) mialem PHP-Fusiona v6 no i pokazywalo:
Pobierz kod źródłowy  Rozwiń Kod źródłowy

Wiec(?) wchodzilem na serwer kasowalem jakis link iframe i bylo dobrze.
Wirus ten umieszcza glownie linki w maincore.php index.php.
Wiec(?):
- wyczyscilem serwer,
- wyczyscilem mysql,
- zmeinilem hasla,
- zmienilem program an filezilla(nie zapisuje w nim hasla),
- nie zapisuje nigdzie hasla nawet w przegladarce,
- wgralem PHP-Fusiona v7.

Wszystko bylo pieknie ale po dniu to samo :(

Gdy wchodze we forum pokazuje:
Pobierz kod źródłowy  Rozwiń Kod źródłowy


Na koncu pliku index.php w pliku forum jakis wirus dopisal takie cos:
Pobierz kod źródłowy  Rozwiń Kod źródłowy


Co teraz zrobic? Przeciez probowalem juz wszystkiego!
Równie? skanowalem swoj komputer na obecnosc wirusów.
Edytowane przez Pieka dnia 19.06.2009 21:42:53
 
krystian1988
Pobierz kod źródłowy  Rozwiń Kod źródłowy

Kasujesz t? lini? i nie przesy?aj nic przez TC zmie? przed usuni?ciem TC has?o w nim i go usu? i inny FTP sobie ?ci?gnij.
Edytowane przez Pieka dnia 19.06.2009 21:39:15
BRAK STOPKI = BRAK POMOCY NA SUPPORCIE.PRZECZYTAJ:
Regulamin Supportu Nie pomagam na PW!!!
 
wander
Nie umiesz czytac? Nie widzisz ze juz tak zrobilem? I nadal to samo. Wiec jakie moga byc inne przyczyny?
Edytowane przez hoopak dnia 15.06.2009 19:00:45
 
werian
A has?o konta FTP zmieni?e??
 
maciejcz
Panie krystian1988,
zgodnie z zasadami netykiety, je?li kogo? si? cytuje, nale?y poda? linka do cytowanego artyku?u. Tak si? sk?ada, ?e jestem autorem artyku?u na temat wirusa iframe http://www.mojito...commander/ i nie pozwalam na cytowanie moich artyku?ów bez podawania ?ród?a - artyku? jest obj?ty prawem autorskim.
Pozdrawiam
Edytowane przez ICEK dnia 25.06.2009 09:45:37
 
waski
A ja mam pytanko, a co zrobic jesli pojawil mi sie na serwerze katalog z plikami html, ktorego nie moglem wykasowac [pomogla dopiero intwerwencja admina serwera]. Problem tylko taki, ze u mnie nie ma zadnego katalogu TMP. Oczywiscie naleze do tych osob, ktore wykorzystywaly do polaczen TC. Czy moze to byc robota wlasnie tego iFrame'a?
 
mat89
Mam podobny problem, w Firefoxie wy?wietla mi si?:
Strona zg?oszona jako dokonuj?ca ataków!

W ie jest ok. Wiem ze o tym by?o par? razy na forum, korzysta?em z szukajki i wed?ug zalece? aktualizowa?em do wy?szej wersji oraz podmieninilem index.php i news.php, ale dalej nic. W zrodle news.php jest kod z d?ugim scriptem, jednak gdy edytuje t? stron? to go nie ma. W dodatku awg wykry? ze przekierowuje na inn? stron?.
Edytowane przez Pieka dnia 02.08.2010 10:31:50
 
Przejdź do forum:
Created by Arox Copyright (C) 2004
Copyright (C) 2004 - 2018 Ekipa PHP-Fusion.pl