Добро пожаловать на Porsche Club Russland - Официальный Порше клуб России - Форум Порше.
Если это ваш первый визит, рекомендуем почитать справку по форуму. Для размещения своих сообщений необходимо зарегистрироваться. Для просмотра сообщений выберите раздел.
Вернуться   Porsche Club Russland - Официальный Порше клуб России - Форум Порше > Форум > Обратная связь
Ответ
 
Опции темы Опции просмотра
  #85  
Старый 18.12.2012, 20:38
Аватар для VOL
VOL VOL вне форума
Голдмембер
 
Регистрация: 18.11.2009
Адрес: Липецк
Сообщений: 6,385
По умолчанию

Троян в теме "Willkommen" "Всех приветствую!"
Ответить с цитированием
  #86  
Старый 19.12.2012, 00:44
Аватар для Maximus
Maximus Maximus вне форума
Голдмембер
 
Регистрация: 26.09.2011
Адрес: СПб
Сообщений: 2,941
По умолчанию

Цитата:
Сообщение от AngelOfGrief Посмотреть сообщение
Тут знакомые поделились кое-какой новой инфой о распространении подобного вируса на их системе. Действительно, заражаются файлы .htaccess, что заставляет сервер отдавать заражённые страницы именно мобильным устройствам, Android, iPhone итд итп. Это затрудняет обнаружение антивирусом на компьютере. Но интересно другое: заражение производилось путём редактирования файлов .htaccess через PHP веб-шелл -- программу, которую злоумышленники незаметно закачали в папку картинок одного из сайтов через FTP аккаунт, который был заведён в системе, но не использовался и о котором все забыли. Где взяли пароль FTP, непонятно, возможно подбором. Редактировали .htaccess они вручную для каждого сайта! Недоделанные/неполноценные сайты не тронули! А обнаружен этот левый PHP файл был через логи FTP сервера.
Спасибо Кэп. Схеме с отжимом вап трафика через .htaccess уже года два. Я в этой теме писал это полгода назад уже - бестолку .
Первый доступ получают с логов кейлогерров или через уязвимости паблик движков. Тут мне кажется второе.

Цитата:
Сообщение от AngelOfGrief Посмотреть сообщение
Так что надо админам поискать веб-шелл. Можно хоть 100 раз менять пароли FTP и восстанавливать заражённые файлы: пока на сервере живет веб-шелл, всё будет повторяться бесконечно. Либо вообще отключить FTP и пользоваться SSH/SCP как это делаю я.
Обясни мне какой смысл закрывать фтп/ssh если там веб шелл?

Еще раз, при желании это все находится, чиститься и закрывается за 20-30 минут. Это уровень "у меня зимние каникулы, я зарегался на ачате и стал хакером!". Почему администрация форума этого не может сделать уже полгода - большая загадка. Но дело хозяйское.
Ответить с цитированием
  #87  
Старый 19.12.2012, 00:45
Аватар для Maximus
Maximus Maximus вне форума
Голдмембер
 
Регистрация: 26.09.2011
Адрес: СПб
Сообщений: 2,941
По умолчанию

Цитата:
Сообщение от VOL Посмотреть сообщение
Троян в теме "Willkommen" "Всех приветствую!"
Он не связан с темой.
Ответить с цитированием
  #88  
Старый 19.12.2012, 02:05
Аватар для VOL
VOL VOL вне форума
Голдмембер
 
Регистрация: 18.11.2009
Адрес: Липецк
Сообщений: 6,385
По умолчанию

Цитата:
Сообщение от Maximus Посмотреть сообщение
Он не связан с темой.
А почему антивирусник ругается когда я хочу открыть страничку в этой теме?
Ответить с цитированием
  #89  
Старый 19.12.2012, 02:12
Аватар для AngelOfGrief
AngelOfGrief AngelOfGrief вне форума
Голдмембер
 
Регистрация: 06.12.2011
Адрес: Москва
Сообщений: 8,333
По умолчанию

Цитата:
Сообщение от Maximus Посмотреть сообщение
Спасибо Кэп. Схеме с отжимом вап трафика через .htaccess уже года два. Я в этой теме писал это полгода назад уже - бестолку .
Я помню, коллега. Я пишу доступным языком, чтобы люди поняли. Мы же не на хабрахабре. Фишка в веб шеле и в том как заражались файлы.

Цитата:
Сообщение от Maximus Посмотреть сообщение
Обясни мне какой смысл закрывать фтп/ssh если там веб шелл?
Сначала через FTP логи найти веб шел, потом закрыть доступ FTP. Заодно поменять порт SSH.

Цитата:
Сообщение от Maximus Посмотреть сообщение
Почему администрация форума этого не может сделать уже полгода - большая загадка.
Если полгода, то это уже не загадка.
__________________
Верное суждение позволяет извлекать выгоду из всего созерцаемого. /Уильям Шекспир/. |
Псевдо-комментатор, чудо-знаток, несущий бред, местами поверхностно треплив. В розовых очках на чёрном 996tt по жизни.
.
Ответить с цитированием
  #90  
Старый 19.12.2012, 03:02
Аватар для denis.gan
denis.gan denis.gan вне форума
Супер-модератор
 
Регистрация: 09.02.2009
Адрес: Москва
Сообщений: 6,348
Отправить сообщение для denis.gan с помощью Skype™
По умолчанию

Я с завидным постоянством транслирую информацию о проблеме администратору, а он хостингу. Видимо, не все так просто, раз не могут починить до конца. Хотя уже есть предложения предоставить понимающему человеку возможности реализовать свои умения за 20-30 минут. Кроме этого, объясните мне, пожалуйста, почему проблема не возникает на множестве компьютеров, оборудованных одним и тем же видно усом и Касперским?
Ответить с цитированием
  #91  
Старый 19.12.2012, 03:11
Аватар для AngelOfGrief
AngelOfGrief AngelOfGrief вне форума
Голдмембер
 
Регистрация: 06.12.2011
Адрес: Москва
Сообщений: 8,333
По умолчанию

Когда посетитель открывает сайт, сервер всегда видит, с какого устройства его открыли, вернее, с какого браузера. Эта возможность предусмотрена на сервере чтобы сайты можно было оптимизировать под разные категории посетителей. А вирус меняет настройку сервера таким образом, что когда тот видит посетителя на мобильнике (iphone, android), он вместо нормального сайта перенаправляет его на левый сайт, содержащий вирус. Эта настройка, как уже писал Maximus, находится в файле .htaccess. Каким образом хакеры снова модифицируют этот файл после того как админ его восстанавливает -- вот что нужно понять. В моём примере это был веб шелл - т.е., грубо говоря, страница на сайте, которую, зная адрес, может открыть любой желающий из любой точки интернета и творить с файлами на сервере всё что ему хочется.

На компах вирус вообще не должен быть виден, я не знаю на что у людей срабатывает Касперский. У меня на компе ни разу вообще не ругался. Его нельзя обнаружить, открыв сайт на компе, в принципе. Возможно, просто у кого-то браузер так настроен, что сервер думает, что это мобильный клиент.
__________________
Верное суждение позволяет извлекать выгоду из всего созерцаемого. /Уильям Шекспир/. |
Псевдо-комментатор, чудо-знаток, несущий бред, местами поверхностно треплив. В розовых очках на чёрном 996tt по жизни.
.

Последний раз редактировалось AngelOfGrief; 19.12.2012 в 03:19.
Ответить с цитированием
  #92  
Старый 19.12.2012, 05:05
Аватар для Maximus
Maximus Maximus вне форума
Голдмембер
 
Регистрация: 26.09.2011
Адрес: СПб
Сообщений: 2,941
По умолчанию

Цитата:
Сообщение от AngelOfGrief Посмотреть сообщение

На компах вирус вообще не должен быть виден, я не знаю на что у людей срабатывает Касперский. У меня на компе ни разу вообще не ругался. Его нельзя обнаружить, открыв сайт на компе, в принципе. Возможно, просто у кого-то браузер так настроен, что сервер думает, что это мобильный клиент.
Не-не, в блеклисты попадает видимо.
Ответить с цитированием
  #93  
Старый 19.12.2012, 05:10
Аватар для Maximus
Maximus Maximus вне форума
Голдмембер
 
Регистрация: 26.09.2011
Адрес: СПб
Сообщений: 2,941
По умолчанию

Цитата:
Сообщение от denis.gan Посмотреть сообщение
Я с завидным постоянством транслирую информацию о проблеме администратору, а он хостингу. Видимо, не все так просто, раз не могут починить до конца. Хотя уже есть предложения предоставить понимающему человеку возможности реализовать свои умения за 20-30 минут. Кроме этого, объясните мне, пожалуйста, почему проблема не возникает на множестве компьютеров, оборудованных одним и тем же видно усом и Касперским?
Могу посоветовать просто хостинг площадку. Со своей стороны готов стукнуть владельцу/админу с просьбой уделить особое внимание вирусу и проблемам безопасности при переезде.
Локация - свой ДЦ в Праге.
Ответить с цитированием
  #94  
Старый 19.12.2012, 16:42
Аватар для AngelOfGrief
AngelOfGrief AngelOfGrief вне форума
Голдмембер
 
Регистрация: 06.12.2011
Адрес: Москва
Сообщений: 8,333
По умолчанию

Да ну, ради этой ерунды менять хостинг... Главное, что всё можно прекрасно найти в логах, почему никто этим не займётся, не понятно.
__________________
Верное суждение позволяет извлекать выгоду из всего созерцаемого. /Уильям Шекспир/. |
Псевдо-комментатор, чудо-знаток, несущий бред, местами поверхностно треплив. В розовых очках на чёрном 996tt по жизни.
.
Ответить с цитированием
  #95  
Старый 20.12.2012, 15:55
Аватар для Lolo De Bordo
Lolo De Bordo Lolo De Bordo вне форума
Админ
 
Регистрация: 21.10.2008
Адрес: Moscow
Сообщений: 313
По умолчанию

Проблемой занимаемся, 2 специалиста работают, отслеживают логи
Ответить с цитированием
  #96  
Старый 25.12.2012, 02:27
Аватар для AngelOfGrief
AngelOfGrief AngelOfGrief вне форума
Голдмембер
 
Регистрация: 06.12.2011
Адрес: Москва
Сообщений: 8,333
По умолчанию

Опять вирус был прошлой ночью.
__________________
Верное суждение позволяет извлекать выгоду из всего созерцаемого. /Уильям Шекспир/. |
Псевдо-комментатор, чудо-знаток, несущий бред, местами поверхностно треплив. В розовых очках на чёрном 996tt по жизни.
.
Ответить с цитированием
  #97  
Старый 26.12.2012, 13:48
mex3 mex3 вне форума
Мембер клуба
 
Регистрация: 24.06.2012
Сообщений: 313
По умолчанию

эм...
Я правильно понимаю, что:
1. .htaccess переписывается изредка, в произвольное время
2. всем лениво искать проблему в хостинге, потому что он дремуч, запущен и никому не нужен?

Ну поставьте тогда переписывать .htaccess по крону на нужный - не? Зачем каждый раз админам руками восстанавливать - пусть восстанавливается периодически само, нагрузка от этого мизерная
С правами можно попробовать поиграться, в конце концов. Если нормально нет желания искать проблему - ну столько ж подпорок можно придумать!
Ответить с цитированием
  #98  
Старый 26.12.2012, 15:30
Аватар для AngelOfGrief
AngelOfGrief AngelOfGrief вне форума
Голдмембер
 
Регистрация: 06.12.2011
Адрес: Москва
Сообщений: 8,333
По умолчанию

Цитата:
Сообщение от mex3 Посмотреть сообщение
Ну поставьте тогда переписывать .htaccess по крону на нужный - не? Зачем каждый раз админам руками восстанавливать - пусть восстанавливается периодически само, нагрузка от этого мизерная
Я даже предлагать не стал такое решение, это кривизна называется. Там где-то лежит веб-шел через который всё это и делается. Почему по логам не могут проследить это, для меня загадка.

А может там апач под рутом работает.
__________________
Верное суждение позволяет извлекать выгоду из всего созерцаемого. /Уильям Шекспир/. |
Псевдо-комментатор, чудо-знаток, несущий бред, местами поверхностно треплив. В розовых очках на чёрном 996tt по жизни.
.
Ответить с цитированием
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Суперактуальное
Популярные темы