Javascript-вирус?

TO
На сайте с 21.09.2007
Offline
170
#51

Пообщался с хостером. Выяснилось, что с 20:00 до 03:00 вчера никаких изменений посредством ФТП и входа через SSH не производилось.

А это говорит только о том, что орудует shell, который и предстоит найти.

Ну что, друзья-пострадавшие, кому-нибудь удалось обнаружить ноги этой заразы? Если shell, то завтра может появиться аккурат то же самое.

siv1987
На сайте с 02.04.2009
Offline
427
#52
iexpert:
Если шелл в модуле, то априори будут странные POST или GET запросы, нехарактерные.
Шеллу надо команды передать.

А как отличить команды шеллу от обычных команд?

K
На сайте с 13.10.2011
Offline
3
#53

У меня на ДЛЕ 9.5 были заражены стандартные скрипты из папки /engine/classes/js

Заменил их на новые из официального дистрибутива, все пропало. До этого ставил нуленый двиг, проверьте, может и у вас то же самое.

iexpert
На сайте с 01.09.2005
Offline
184
#54
siv1987:
А как отличить команды шеллу от обычных команд?

Ну, грубо говоря, в access логах появляются запросы к каким то файлам, которых раньше не было. Либо самих файлов, либо таких запросов.

Бойтесь ваших желаний, ибо они могут исполниться
S7
На сайте с 28.02.2012
Offline
0
#55

А можно ли снять права записи для всех файлов js?

P.S. вредоносный код нашел только в файлах js, еще где-нибудь мог прописаться?

iexpert
На сайте с 01.09.2005
Offline
184
#56
Sergey7788:
А можно ли снять права записи для всех файлов js?

да

Sergey7788:
P.S. вредоносный код нашел только в файлах js, еще где-нибудь мог прописаться?

Да

10 символов

TO
На сайте с 21.09.2007
Offline
170
#57
Sergey7788:
А можно ли снять права записи для всех файлов js?

А смысл? Сегодня js, завтра css, послезавтра html, через год mp3

Нужно более глобально проблему решать

I
На сайте с 23.12.2010
Offline
25
#58
t_o_x_a:
А смысл? Сегодня js, завтра css, послезавтра html, через год mp3

Нужно более глобально проблему решать

смысл есть, т.к. глобально проблему не решить.

дырки, вирусы будут всегда, по-крайней мере пока используется фон Неймановская архитектура

любая защита - это всегда комплекс мер

predator-hoi
На сайте с 16.07.2009
Offline
181
#59

Присоединяюсь к проблеме все аналогично произошло 27 числа... все ЖС скрипт были изменены и в конце было добавлено вредоносный код...

Как такое может быть? Столько людей а проблема такая глобальная... ппц

Я уверен что у всех разный хостинг... Кроме ДЛЕ я так понял даже самописы заразились..

Так где тогда собственно искать дыру? Ах да на хосте жумла не заразилась, только сайты на ДЛЕ.

Ага посмотрел еще и ВП заразился...

$$$ Автоматические инструменты для ведения групп в сети «Одноклассники», «ВКонтакте» и «Telegram» ( https://bit.ly/3jyvDiH) $$$
E
На сайте с 01.09.2009
Offline
21
#60

Использую TinyMCE, editarea, EXTJS из JS, и Smarty из PHP в самописной системе.

заражение в 27.02.2012 13:10:00 (волной почти все используемые js файлы в системе, не используемые не тронуты)

Лечится заменой оригинальными файлами.

Входили скорее всего через SHELL, одна попытка, т.к. везде дата изменения одинаковая. Пользователь ftp (думаю для отвода глаз).

Качественные шаблоны (http://sohib.ru/gallery/ru/index.html) Генератор анкоров SAPE (http://sohib.ru/generator/ru/index.html)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий