ForumCała strona

Nawigacja

Aktualnie online

Gości online: 18

Użytkowników online: 0

Łącznie użytkowników: 25,405
Najnowszy użytkownik: kipolas

Logowanie

Nazwa użytkownika

Hasło



Zarejestruj się

Odzyskaj hasło

Shoutbox

Musisz zalogować się, aby móc dodać wiadomość.

JazOOn
25.06.2025 23:43:19
Dziadziejemy jantom...

jantom
23.06.2025 21:37:31
Z ciekawo?ci pogrzeba?em w historii i jest gorzej ni? my?la?em. Skórka Nadzieja ma ju? 17 lat.

jantom
23.06.2025 21:33:12
... troch? zasiedzia?o Wink

jantom
23.06.2025 21:32:38
Cecha tego, jak z 20+ lat temu pisano strony - tabelki wsz?dzie, szczególnie do tworzenia uk?adów stron. PF d?ugo by? wierny tej tradycji. A obecny szablon Supportu napisa?em z 15 lat temu i chyba mu

Zbigniew@
22.06.2025 17:50:03
Dlaczego forum jest dost?pne tylko dla 10% ludzi? Poniewa? wi?kszo?? osób korzysta z internetu na urz?dzeniach mobilnych.

Pobierz now? wersj?
Pobierz podr?cznik
Zobacz inne oficjalne Supporty
Statystyki supportu
PHP-Fuson PL na Facebooku

RSS

Polecamy hosting SferaHost.pl

Zobacz temat

 Drukuj temat
Trojan na serwerze
qwertyuiop
Witam pomimo pó?nej pory.

Pokrótce przedstawi? problem.
Wszystko by?o pi?knie ?adnie zima, prze?yli?my koniec ?wiata i takie tam, ale to co si? wydarzy?o przyprawi?o mnie o prawie zawa?.
Kilka dni temu strona, któr? si? zajmuj? zosta?a uznana za stron? stwarzaj?c? zagro?enie.
Po celnych uwagach @jantoma poszed?em po rozum do g?owy wyczy?ci?em stron? z dodatkowych kodów w niektórych plikach, pozmienia?em has?a, wywali?em wszystkich u?ytkowników i oczywi?cie zaktualizowa?em PF do najnowszej wersji 7.02.05 , zwróci?em si? do szanownych googli o sprawdzenie strony i wszystko zako?czy?o si? przepi?knie.
Dzi? dzwoni do mnie kumpel i mówi, ?e biel tylko widzi. No to zalogowa?em si? gdzie trzeba i co? ....
Wchodz? na pozosta?e moje strony (a zrobi?em 3) wszystkie szlag trafi?. Na serwerze w 2-ch przypadkach pozapisywane dziwne pliki gif, oraz obrzydliwe jakie? trojan shell, na katalogu g?ównym typu, god.php, php.php i net.php.
Wszystko pi?knie ?adnie, ale jednej z tych stron nie zd??y?em zrobi? kopii (wiadomo ?wi?ta id? - troch? g?upia wymówka, bo kopia "prawie" sama si? robi, ale zawsze to jaka? wymówka, która i tak nie zmienia faktu, ?e mam problem).
Zalogowa?em si? do phpmyadmin i widz?, ?e metoda porównywania napisów na ustawiona na szwedzki. Zacz??em to zmienia? pocz?wszy od pierwszej tabeli, ale stwierdzi?em, ?e mo?e kogo? si? zapytam czy to w ogóle ma sens, ?ebym tu nie siedzia? do rana (a pewnie b?d? siedzia?).
Sprawa dziwna, bo to najnowsza wersja PF.
Pozdrawiam i przy okazji ?ycz? wszystkim Weso?ych ?wi?t i przede wszystkim spokojnych w tym niespokojnym gospodarczo i politycznie kraju.
Jarek


PW od moderatora:
  1. Przeniesienie tematu - Pieka 23.12.2012 08:56

Edytowane przez qwertyuiop dnia 23.12.2012 12:25:46
 
W?cibski Go??
Dodany dnia 06.09.2025 18:10:10
Pan Kontekstualny

Postów: n^x
Data rejestracji: Zawsze

Polecamy hosting SferaHost.pl
IP: localhost  
Pieka
Skoro dotyczy to kilku stron to masz zainfekowany serwer, a nie PHP-Fusiona, który je?li nie by? w tym czasie w wersji 6.xx nie ma tu nic do rzeczy.
Czy zainfekowano maszyn?, czy te? Twój komputer to ju? mo?esz stwierdzi? tylko Ty.
Jestem jaki jestem Smile
 
www.php-fusion.pl
Apis
Nie?mia?o dodam, ?e istnieje wredna odmiana trojana, który infekuje program do FTP i wykorzystuj?c ka?d? sesj? zara?a pliki na wszystkich serwerach, do których adresy i has?a wpisane s? w tym programie. Infekuje zwykle pliki z nazw? "index.php" dodaj?c do nich kod IFRAME, który zara?a (nie chronione dobrze) komputery innych u?ytkowników internetu gdy tylko otworz? stron? z tym kodem. Sam pad?em jego ofiar? kilka lat temu. Przyniós? mi go kole? na penie z projektem strony. Ja zarazi?em kilkana?cie w?asnych serwisów na serwerze (zwyk?ych HTML i tych opartych na PHP) zaraz po pierwszej sesji klienta FTP. Walka by?a bardzo trudna: wymienia?em pliki na serwerze a one wci?? odnawia?y dodane przez wirus ?a?cuszki kodu. Wiadomo ile plików "index" jest w jednej instalacji PHP Fusion - wystarczy?o przegapi? jeden i nie usun?? z?o?liwego kodu a w kilka godzin znów zara?one by?y wszystkie "index-y" ale nie tylko bo potem i inne pliki zawiera?y (zwykle na ko?cu) dopisany kod. Trzeba by?o nadpisa? wszystkie pliki nowymi trac?c wszystkie modyfikacje - nie by?o innego wyj?cia. Oczywi?cie trzeba te? dok?adnie przeskanowa? w?asny komputer, znale?? i zabi? trojana cho? to te? nie by?a ?atwa walka.

Wprawdzie jego aktywno?? w sieci zmala?a a wiele hostingów zabezpieczy?o pliki na serwerach przed tym niepo??danym go?ciem - nie jest wykluczone, ?e jeszcze istnieje lub kr??y jaka? jego zmutowana wersja. http://www.mojito...commander/
http://forum.ovh....hp?t=15512
Edytowane przez Apis dnia 23.12.2012 11:14:31
Pozdrawiam. Pomog?em? Kliknij "Pomóg?" Wink
---
?egluga ?ródl?dowa wczoraj, dzi?, jutro
 
www.zegluga-rzeczna.pl
qwertyuiop
Witam.
Sprawa chyba na chwile wyja?niona, jedn? stron? odtworzy?em. Atak po zanalizowaniu logów nast?pi? z Portugalii i S?owenii. Zaatakowa? na serwerze tylko strony z PF. Poczeka? spokojnie a? zaktualizuje go na serwerze i ?ci?gn?? ca?? stron? do siebie wyczy?ci? index.php i dorzuci? gratisy w postaci ww. plików.
 
Pieka
No jak mu dane poda?e? to ?ci?gn??, proste. To nie jest wina skryptu wersji 7.
Jestem jaki jestem Smile
 
www.php-fusion.pl
krystian1988
Wcze?niej to by?a wina u?ywania Total Commandera.
Temat na supporcie oczywi?cie te? by?: http://www.php-fu...d_id=25135
BRAK STOPKI = BRAK POMOCY NA SUPPORCIE.PRZECZYTAJ:
Regulamin Supportu Nie pomagam na PW!!!
 
qwertyuiop
Pieka napisa?(a):

No jak mu dane poda?e? to ?ci?gn??, proste. To nie jest wina skryptu wersji 7.


Przemku ?le mnie zrozumia?e?, nie obwiniam wcale v7 tylko by?em po prostu zdziwiony, ?e po aktualizacji takie rzeczy si? dziej?, teraz ju? wiem, ?e po prostu mia? dost?p do FTP i robi? co chcia?. Poruszy?em temat, bo chcia?em si? czego? jeszcze dowiedzie? i by? po prostu m?drzejszy na przysz?o??.
Nie u?ywam TC. (ale temat czyta?em)
W ka?dym razie dzi?kuje za wszelakie uwagi i pozdrawiam.
 
Pieka
Rozumiem, ale nie zmienia to faktu, ?e win? za ten stan ponosisz Ty. Poza tym, nie napisa?e? czego u?ywasz do FTP, jakie wersje PHP-Fusion znajdowa?y si? na serwerze/rach (ilo?? serwerów równie? jest tu istotna) w czasie ataku etc. W zasadzie poza informacj?, ?e by?o w?amanie w efekcie którego w ko?cu zaktualizowa?e? strony nic nie napisa?e?. Pomarudzi?e? troszk? i to wszystko...
Jestem jaki jestem Smile
 
www.php-fusion.pl
qwertyuiop
Nie mo?na si? z Tob? nie zgodzi?.
Wszystkie trzy strony znajduj? si? na tym samym serwerze.
Dwie strony maj? wersj? 7.02.04 i jedna 7.02.05 (od niej wszystko si? zacz??o bo by?a do niedawna w wersji 7.00.07).
T? ostatni? wyczy?ci?em, pozmienia?em has?a, jak pisa?em wcze?niej i zaktualizowa?em, ale po tej czynno?ci nie zmieni?em has?a do FTP i to mnie zgubi?o.
Co do transferu pliku to u?ywam FileZilla.

EDIT:
No i jednak walka trwa nadal. Po tym jak przywróci?em wszystko, hula?o do teraz.
Popatrzcie:
1) wchodz? na stron? www.zszniepolomic... - widnieje komunikat:
www.img.pl/Wf.jpg
2) wchodz? do PA zerkam na wtyczki i mam zaistalowany Shoutbox, którego tutaj nigdy nie u?ywa?em
www.img.pl/Vf.jpg
3) Po usuni?ciu wtyczki na g?ównej wywali?o komunikat:
www.img.pl/Tf.jpg

Oprócz mnie jako g?ównego admina, by?o jeszcze jedno konto - te? moje testowe z prawami u?ytkownika, teraz je wywali?em, ale by? mo?e przez nie jako? wlaz? z buciorami !
Co wy na to ?
Edytowane przez qwertyuiop dnia 23.12.2012 17:25:22
 
Pieka
Ma?y piku? zapomnia?bym odpisa? Smile Komunikaty mówi?, ?e cz??ciowo pad?a baza, zapewne z powodu wyczerpania zasobów w kwestii pojemno?ci. O tym stricte mówi b??d numer dwa.
Jestem jaki jestem Smile
 
www.php-fusion.pl
Przejdź do forum:
Created by Arox Copyright (C) 2004
Copyright (C) 2004 - 2018 Ekipa PHP-Fusion.pl