Перейти к контенту
  • 0

заражён бэкап БД


VVK

Вопрос

Ситуация такая. Форум хакнули. За день до хака делал бекап. Решил восстановить форум, установить по новой и восстановить бэкап. Закачивал на сервак через файловый менеджер спанели и тут выдаёт что закачка невозможна, т.к. в бэкапе БД обнаружен вирус (видимо форум был сломан чуть раньше, но не проявлялось)

Что делать? Как восстановить БД?? На данный момент форум функционирует со старой заражённой БД, есть ли какой способ вылечить форум???

Ссылка на комментарий
Поделиться на других сайтах

Рекомендуемые сообщения

  • 0

Не совсем, предполагалось, что у него есть бекап БД до взлома, а что там после взлома - одному богу известно, а ручками всю БД не проверишь.

 

Я мог бы установить под текущую, но ко мне будут претензии, что что-то не то творится с форумом.

 

Что же может быть в БД? Представьте себе, пользователь в скин дописал сниффер или в БД, в подпись воткнул?... То-то же..

 

Я автору того топика сказал, что я не согласен так работать, тем более, за ту сумму.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

Снифферы ищутся.

Я после обновления с 1.3 вычислила и вычистила сниффер с форума.

На первое время засунула в антимат :D

Ссылка на комментарий
Поделиться на других сайтах

  • 0

По-моему, запрос в базу делала. Нашла сниффер в одном посте...

Давно это было, в мае. Следовала советам с этого форума, кажется в теме про уязвимости вычитала способ...

Ссылка на комментарий
Поделиться на других сайтах

  • 0

Понимаешь, Fisana, тут какое дело, посты, подписи и прочая хрень в БД хранятся в отпарсеном виде - в виде HTML.

 

Если я туда встрою сниффер - поверь, ты его найдёшь, либо полным перебором, либо зная, как он выглядит.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

Некому мне тогда было советы давать..

Я даже на этом форуме постить стеснялась..

Только читала и как ни странно справилась с этой и многими другими проблемами.

Ошибок и багов после обновления вылезло море + последствия взлома...

Кстати 15 марта будет ровно год как я поставила сервер на компе и локальный форум переехал ко мне..

Год назад я даже не знала, что такое IPB.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

А какие тут могут быть советы?

 

Максимум - попортить ХТМЛ-тэги везде, скриптом, но результат будет ужасный или же самому править, но это долго.

 

ЗЫ: IPB это такая штука ©.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

Берем дапм базы "в руки" и вперед поиском ищем скрипты (с оглядкой на список уязвимостей чтобы более эфективно поиск продвигался)

руки и глаза лучший инструмент

Ссылка на комментарий
Поделиться на других сайтах

  • 0

Можно попробовать так:

SELECT * FROM ibf_posts WHERE post LIKE '%document.cookie%';
SELECT * FROM ibf_skin_templates WHERE section_content LIKE '%document.cookie%';
SELECT * FROM ibf_skin_templates_cache WHERE template_group_content LIKE '%document.cookie%';

Глядишь, что и найдётся. Если не найдётся — пересоздать кэш скина, на всякий случай.

 

Другое дело, что анивирус такие вещи не найдёт. Скорее всего внутри архива ещё что-нибудь есть, нужно распаковать и пройтись по всем файлам. :D

 

P.S. «Работёнку», кстати, выполнял я. На тот момент были установлены все известные ;) заплатки и троянов/сниффером в базе не лежало (я такие вещи с некоторых пор почти на автомате проверяю). Но с тех пор я тем форумом не занимался и кто там чего напихал, сказать, естественно, не могу.

Ссылка на комментарий
Поделиться на других сайтах

  • 0
Я знаю еще три милиона способов стырить кукисы.
Отлично, пиши сюда, сколько вспомнишь. Будем пополнять копилку знаний! :D

 

Форум, кстати, скорее всего был взломан через уязвимость, появившуюся в конце января этого года, судя по периодике. Так что, скорее всего, нужно просто как следует уделить внимания безопастности. Первое — заплатки, второе... Методы уже много раз рассмтаривались — создать второй пароль / проверку на IP на входе в админку / при логине админа, например.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

Я знаю еще три милиона способов стырить кукисы.

Отлично, пиши сюда, сколько вспомнишь. Будем пополнять копилку знаний! :D

 

Форум, кстати, скорее всего был взломан через уязвимость, появившуюся в конце января этого года, судя по периодике. Так что, скорее всего, нужно просто как следует уделить внимания безопастности. Первое — заплатки, второе... Методы уже много раз рассмтаривались — создать второй пароль / проверку на IP на входе в админку / при логине админа, например.

Я свой пост через 15 секунд отредактировал, не гони.

 

Информация стоит денег, давай по баксу за каждый?

Ссылка на комментарий
Поделиться на других сайтах

  • 0
Информация стоит денег, давай по баксу за каждый?
Понятно. Короче, если нечего сказать по делу, т.е. топику — молчи. :D
Ссылка на комментарий
Поделиться на других сайтах

  • 0
Информация стоит денег, давай по баксу за каждый?
Понятно. Короче, если нечего сказать по делу, т.е. топику — молчи. ;)

Есть :-)

eval("document"+"."+"cookie");

 

Переведи бакс, еще скажу :D

Ссылка на комментарий
Поделиться на других сайтах

  • 0

Блин, тяжёлый случай :D Это не мне нужно, а автору топика. Он, заметь, просил безвозмездной помощи. Если ты максимум, на что тебя хватает — трясти понтами и требовать денег, встревать в тему смысла нет. Что я, впрочем, уже говорил.

 

Тысячу и один способ украсть кукисы действительно можно при вдумчивом изучении материалов / мануалов набросать (что мне в своё время и пришлось сделать, спасибо кулхацкерам ;)), но, повторяясь, я не думаю, что это в данном случае нужно. Характер взлома говорит не о краже куков, а о юзании уязвимости в сценарии. Да и не даст ничего этот перечень: чтобы искать, нужен нормальный опыт, а не мануал ткни-сюда-ткни-туда.

 

В общем:

  • Делаем поиск в базе (и по тому, что указал Destruction в т.ч. — то есть для личного спокойствия парсим по отдельным словам Java-конструкции). Если скин дефолтный — от греха подальше перезагружаем его из чистой копии форума.
  • Ставим все текущие на момент заплатки. Просим кого-нибудь из знакомых клиентов IBR сообщить последние новости клиент-форума — там, как правило, информация появляется быстрее, чем здесь.
  • Защищаем админку вторым паролем, по возможности — по IP через .htaccess (примеры тут на форуме были).
  • Ставим мод проверки входящих данных от Vi'сer'а (есть тут в архиве).

Для начала хватит. :)

Изменено пользователем Dr.Freddy
Ссылка на комментарий
Поделиться на других сайтах

  • 0

Чтобы всё перечислить - уйдёт много времени, у меня не всё на слуху сейчас.

 

Отпарсим - не надо парсить, запустим поиск по БД на слово script и на moz-binding, так же неплохо бы проверить все картинкы, фреймы и прочую пакость, чтобы не ссылались на неизвестные сайты.

 

Найденное править по обстанке.

Ссылка на комментарий
Поделиться на других сайтах

  • 0
В стандартной skin_templates 2.0.x «script» матчится 319 раз. Не думаю, что это метод, а туда снифферы частенько пихают.
Ссылка на комментарий
Поделиться на других сайтах

Присоединиться к обсуждению

Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.

Гость
Unfortunately, your content contains terms that we do not allow. Please edit your content to remove the highlighted words below.
Ответить на вопрос...

×   Вы вставили отформатированный текст.   Удалить форматирование

  Допустимо не более 75 смайлов.

×   Ваша ссылка была автоматически заменена на медиа-контент.   Отображать как ссылку

×   Ваши публикации восстановлены.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

Зарузка...
×
×
  • Создать...

Важная информация

Находясь на нашем сайте, вы соглашаетесь на использование файлов cookie, а также с нашим положением о конфиденциальности Политика конфиденциальности и пользовательским соглашением Условия использования.