Помощь - Поиск - Пользователи - Календарь
Полная версия: Шо за...
CM Russia Forum > Разделы форума > Наш сайт
Страницы: 1, 2
AleksWesT
Чё за users.php вылезает при открытии главной страницы?
SergeyZ
Понятия не имею. Скриншот давай.
AleksWesT
Даю
Serg Chudo
и у меня сегодня весь день файрвол ругается на это. Я запрет убрал, типа сайту доверяю, гавна не должно быть. Но блин, память сжираться стала, свцхост подменился, и траффик поначалу вырос. Щас вроде ничего не ругается, но юзерс.рхр каждый раз вылезает. Вчера такого, да и вообще раньше не было.
ap78
Дурилки вы картонные. С самого утра трояны на главной сидят bash.gif Мой лицовый ДрВеб ругается.
ap78
ЗЫ. Админам сайта НИЗАЧОТ bash.gif
SergeyZ
Нету тут никаких троянов. Просто в новостях ссылка на скачивание через скрипт дана. Стукнитесь кто-нить в аську, дабы проверить...
SergeyZ
Сообщения файрволов и антивирусов давайте. Без них ничо сделать не смогу, ибо у меня все отлично.
SergeyZ
Все, в причине разобрался. Действительно, попытка хака была. Последствия все удалил, все должно быть ок. Сейчас буду логи смотреть и с хостером разговаривать.
brother brown
вот ведь у нас в стране хакеров полно, на всех хватает smile.gif
SergeyZ
К сожалению, отследить не удалось. Включил следящую систему, будем ждать следующего раза smile.gif
Ole Lukoye
Меня можешь исключить из состава подозреваемых... я не умею хакерить sad.gif
SergeyZ
А я тебя в этот состав и не включал smile.gif
Admin
йа тоже не виноват oops.gif
Dirty Andy
Камменты жжут? smile.gif
Serg Chudo
вот что у меня добавилось после вчерашнего вашего хака.
Это страшное?
SergeyZ
Это к Админу smile.gif
Вообще да, в том самом users.php был какой-то VB-скрипт. Че-то плохое, наверное, делал.
Serg Chudo
Ладно, меня хоть файрвол предупредил. А сколько юзеров сидит даже не подозревает, что у них сассер на компе спит.... пока....
romario
экзешники где у него?
Serg Chudo
только в памяти, больше нигде. на винте лежит сааавсем другой файл, который скриптом чётатам делает, и в озу создается эта бяка, которая и работает сама по себе.
Serg Chudo
ващето начинает мне казаться, что сассер, и lsass.exe - вещи не связанные, и вируса у меня нет. Проверился - ни следа.... Странно всё это....
SergeyZ
http://www.viruslist.com/ru/viruses/encycl...a?virusid=50204

Не надо паники. Не сассер это. Вернее, наличие сассера в системе не связано со вчерашним users.php.
SergeyZ
http://www.certification.ru/archive/topic9...9/51/10312.html

Это - чтобы совсем успокоиться.
romario
сассер просто lsass использует чтоб комп перезагружать похоже
Admin
QUOTE (Serg Chudo @ May 12 2005, 17:27)
вот что у меня добавилось после вчерашнего вашего хака.
Это страшное?

ты уверен что оно добавилось только вчера ?
lsass.exe - стандартный файл от винды.
Черви использующие уязвимость в LSASS (тот же Sasser, например) - просто вызывают ошибку в выполнении этого файла и получают потом управление.
Сам файл lsass.exe - по идее ничего с вирусами общего не имеет.

Другое дело, что любой червь\троян может иметь точно такое же имя файла. НО! оригинальный lsass.exe ДОЛЖЕН находиться в system32 каталоге. Если он у вас валяется где-то еще - проверяйте на www.kaspersky.com/scanforvirus и если будет "ок" - шлите на newvirus@kaspersky.com, будем смотреть.

"Взлом" сайта и наличие там VB-скрипта в принципе может означать, то что был подсунут Trojan-Dropper (именно вот тот VBS), который использует уязвимости в непропатченных IE и ставит в систему какой-нибудь троян. С именем lsass.exe и НЕ в каталог system32

Карочи. Серега - тебе надо посмотреть в файрволе - точный путь к этому файлу.

да и еще... такой способ (взлом и размещение дропера) характерны для Trojan-PSW.Win32.LdPinch
глянь у себя в корне диска C: наличие файлика out.bin или 0.bin, вообще любого файла с расширением *.bin (размер небольшой). атрибуты - скрытый\системный.
Unique
В общем, у меня такая фигня появилась после users.php


Объект Результат Описание <100.3c00000c.f000018.19000010>
C:\WINDOWS\svchost.exe Инфицирован Trojan-PSW.Win32.PdPinch.i <cd0000.0.e>
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run [System=C:\WINDOWS\svchost.exe] Инфицирован Реестр: ссылка автозагрузки на C:\WINDOWS\svchost.exe объект с "Инфицирован" результатом <cd0000.0.e>
C:\WINDOWS\svchost.exe Лечение невозможно Trojan-PSW.Win32.PdPinch.i <c90000.0.a>
C:\WINDOWS\svchost.exe Удален Trojan-PSW.Win32.PdPinch.i <d10000.0.d>
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run [System=C:\WINDOWS\svchost.exe] Удален Реестр: ссылка автозагрузки на C:\WINDOWS\svchost.exe объект с "Удален" результатом <d10000.0.d>
c:\kernel32.exe Инфицирован Trojan-PSW.Win32.PdPinch.i <cd0000.0.e>
c:\kernel32.exe Лечение невозможно Trojan-PSW.Win32.PdPinch.i <c90000.0.a>
c:\kernel32.exe Удален Trojan-PSW.Win32.PdPinch.i <d10000.0.d>
Admin
Кратко - как искать.
Берем FAR или любой другой _нормальный_ менеджер файлов.
Заходим в каталог Windows
сортируем файлы по дате создания
смотрим на те, что были созданы на днях (когда там был хак?)
смотрим конечно же на файлы с расширением *.exe
проверяем.
удаляем если надо
если не удаляются ручками - антивирус вам поможет
то же самое делаем в каталоге system32
еще смотрим в ключ автозапуска системного реестра:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
там должны быть вызовы этих файлов.

затем - БЫСТРО МЕНЯЕМ СВОИ ПАРОЛИ ОТ ПОЧТЫ, АСЬКИ и ПРОЧАЯ.

ставим ВСЕ критические патчи от Microsoft
не пользуемся больше IE никогда

LdPinch-ей у нас более 1000 вариантов, все отличаются набором функций, размерами, именами файлов и т.д.
Краткое описание одного из вариантов - тут:
http://www.viruslist.com/ru/viruses/encycl...a?virusid=34784


SergeyZ
Хак был 11-го мая, т.е. вчера, в районе 00:50.
Всем, кто заходил с того времени на сайт и видел перед собой пустую страницу с заголовком users.php, срочно провериться так, как описал Админ!
brother brown
я на сайт как-то нечасто на самом деле smile.gif
drmad
QUOTE (SergeyZ @ May 12 2005, 18:58)
Хак был 11-го мая, т.е. вчера, в районе 00:50.
Всем, кто заходил с того времени на сайт и видел перед собой пустую страницу с заголовком users.php, срочно провериться так, как описал Админ!

У меня вчера днем тоже файрволл отловил. Я этот скрипт придавил, теперь жалею: экземпляр для коллекции пропал. wink.gif

Вопрос к Админу: но это же не самоход? Его какой-то moodак ведь ручками на сайт запихнул?
Lyrius
Смотрю я на вас... и думаю: а Opera то, рулит. smile.gif
bigfoot
Админ, спасибо. Просвятил. У меня траблы другого характера, с ними можно к тебе? Явно вирусы.


Разве подобные VB=скрипты могут залазить только через IE? Оперой никак? Мозиллой?

2.
Файл: syshost.exe - вирус или нет? Т.к. в других ХР системах я его не видел, то я его прибил smile.gif теперь компутер не может перезагрузится через пуск/завершение работы. Был он в system32
Наверна это был не вирус? Тогда что?

3.
syshost.exe
Этих сколько должно быть процессов, а то у меня один периодически стучится по всем портам, если я снимаю его (через Таск Манагер), то комп перегужается просто...

Проверка ДрВебом не спасла... че-то нашло, удалять правда не захотел, че то ему не понравилось в его же ini файле. Типа нет разрешения удалять, хотя я четко поставил, что можно.

Что много, так наболело. А особо не у кого спросить.
drmad
QUOTE (Lyrius @ May 12 2005, 19:17)
Смотрю я на вас... и думаю: а Opera то, рулит. smile.gif

На самом деле рулит Арахна фор МС-ДОС. biggrin.gif
Admin
QUOTE (drmad @ May 12 2005, 19:15)
Вопрос к Админу: но это же не самоход? Его какой-то moodак ведь ручками на сайт запихнул?

угу, через sql-injection
я вообще удивлен весьма, что столь дырявую версию форума похакали только сейчас, а не полгода назад smile.gif
Admin
QUOTE (bigfoot @ May 12 2005, 19:21)
Разве подобные VB=скрипты могут залазить только через IE? Оперой никак? Мозиллой?

2.
Файл: syshost.exe - вирус или нет? Т.к. в других ХР системах я его не видел, то я его прибил smile.gif теперь компутер не может перезагрузится через пуск/завершение работы. Был он в system32
Наверна это был не вирус? Тогда что?

3.
syshost.exe
Этих сколько должно быть процессов, а то у меня один периодически стучится по всем портам, если я снимаю его (через Таск Манагер), то комп перегужается просто...

1. Могут, но 99% заточены именно под ИЕ, как наиболее распространенный браузер. и наиболее дырявый.

2. syshost.exe - однозначно вирус, должен быть svchost.exe в каталоге system32

3. ээ.. - название то какое точно - sys или svc ?

если ты про svchost - то у него может быть много процессов и убивать их не надо (если конечно это правильный svchost из system32). у меня например 5 процессов. зависит от количества исп.сетевых служб.
Admin
да и вот еще что, люди...

отключайте нах Windows System Restore, потому что если червь-троян поставит себя в каталог system32 и в таком состоянии система это засторит, то даже если вы его убьете (или антивирус убьет) - то при следующей загрузке он опять восстановится.

давить, бл
Ole Lukoye
QUOTE (Admin @ May 12 2005, 19:42)
QUOTE (drmad @ May 12 2005, 19:15)
Вопрос к Админу: но это же не самоход? Его какой-то moodак ведь ручками на сайт запихнул?

угу, через sql-injection
я вообще удивлен весьма, что столь дырявую версию форума похакали только сейчас, а не полгода назад smile.gif

А я вообще удивлен, что сайт, где одним из админов числится Великий Админ (он же Младший Бог) из Лаборатории Касперского, имеет "столь дырявую версию форума" angry.gif
Jmura
Не фига.. Нас кто-то заказал.
unsure.gif

Serg Chudo
Так. Я вирус у себя отловил.
Это svchost.exe

svchost.exe - инфицирован Trojan-PSW.Win32.PdPinch.i

сидит в корне Винды.
Admin
QUOTE (Ole Lukoye @ May 12 2005, 19:49)
А я вообще удивлен, что сайт, где одним из админов числится Великий Админ (он же Младший Бог) из Лаборатории Касперского, имеет "столь дырявую версию форума" angry.gif

все вопросы к Грязному Энди, об истории происхождения ника которого - ходят легенды.
Serg Chudo
Бля... На Касперском нет бесплатной утилиты от этого вируса.... Я тока ими спасался...
Serg Chudo
если svchost.exe удалить, винде хуже не будет от этого? Похоже, завирусилось только это файло..
Serg Chudo
Да, и что-то не грузятся у меня вирусные инциклопедии касперские. Все остальные сайты работают...
Ole Lukoye
Проверился... вирусов нет... Опера рулит thumbsup.gif
SergeyZ
У меня IE6, Win98SE, правда, с заплатками. Вирусов нет smile.gif
drmad
2SergeyZ. Не-а, еще должен быть KERNEL32.EXE в корне. Т.е. всего два экземпляра трояна на машине, и обоих надо мочить. И в реестре должна найтись ссылочка в HKLM\Current User\...\Run - тоже потереть.

Кстати, неплохо бы алерт об этом выложить в новости сайта, а то не все топики читают.

2Админ. Саш, я тебе закинул экземпляр гада. Адресочки внутри, наверное, полезные?

drmad
QUOTE (drmad @ May 12 2005, 22:10)
HKLM\Current User\...\Run - тоже потереть.

Сорри, переклинило. blush2.gif Конечно же HKCU\Software\...\Run.
Unfair_Joe
Так. Тау-монитор и аутпост файрвол тоже просигнализировали мне.
Запустил щас Х-софт-спай уже найдено
SergeyZ
Реестр и многочисленные Run как в Local Machine, так и в Current User - это первое, что я проверил, как узнал про троян. Второе, что я сделал - в том самом FARе отсортировал файлы по дате создания и поглядел, что нового появлялось в виндовых каталогах... Комп чист, как воздух на микропроцессорных заводах.
Admin
QUOTE (Unfair_Joe @ May 12 2005, 23:44)
Так. Тау-монитор и аутпост файрвол тоже просигнализировали мне.
Запустил щас Х-софт-спай уже найдено

Вот обьясните мне - ну вот какого ... пользуетесь всякими тау-мониторами или какими-то х-софт-спаями ? п...ц, я в ав-индустрии работаю - а таких названий даже не слышал никогда....
Это текстовая версия — только основной контент. Для просмотра полной версии этой страницы, пожалуйста, нажмите сюда.
Русская версия Invision Power Board © 2001-2025 Invision Power Services, Inc.