Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> [inne] Jak usunąć? Pozostałości po infekcji wirusa na stronie
Zajmik
post
Post #1





Grupa: Zarejestrowani
Postów: 6
Pomógł: 0
Dołączył: 6.04.2010

Ostrzeżenie: (0%)
-----


W lutym moja strona była zaatakowana przez jakieś boty podmieniające w nocy pliki i "wszczepiające" skrypty na serwer. Większość z tego udało nam się już usunąć, ale do tej pory pewnej części osób przy wchodzeniu na stronę pojawia się komunikat o zagrożeniu. Chcemy to całkowicie wyeliminować i próbujemy to zrobić, lecz praktycznie bezskutecznie.

Dlatego przenieśliśmy stronę na nowy serwer. Przeczyściliśmy pliki, przeprowadziliśmy modernizację i testujemy starą wersję strony www.spartawroclaw.com na NOWYM serwerze na stronie www.olaole.pl

Prawda jest taka ze komunikat pokazuje się po wgraniu na stronę systemu Cutenews. Jeśli go nie ma na stronie/serwerze, wszystko działa okej. Jeśli jest, to zaczynają się problemy. Mimo tego, że wgraliśmy jego nową wersję i na nowo wszystko skonfigurowaliśmy. A może to jednak nie jest to, tylko infekcja jeszcze gdzie indziej pozostała?

Niestety mimo tego wszystkiego zainfekowany wirus dalej gdzieś się gnieździ, ponieważ pokazują się informacje o zagrożeniu, które przedstawiam w screenach:

http://images46.fotosik.pl/281/ec2c35290c8c7fc0.jpg
http://images40.fotosik.pl/277/d7e5221c87608a8f.jpg

Czy macie jakiś pomysł co z tym zrobić? Jak pozbyć się tego "cholerstwa" raz na zawsze?

Ten post edytował Zajmik 9.04.2010, 18:53:25
Go to the top of the page
+Quote Post
micha12344
post
Post #2





Grupa: Zarejestrowani
Postów: 79
Pomógł: 3
Dołączył: 16.01.2009
Skąd: lubelskie

Ostrzeżenie: (10%)
X----


może najlepiej było by jakbyś umieścił pliki na komputerze na dysku i zeskanował anty wirem jeszcze przed uruchomieniem systemu z jakiejś płytki...albo może pokaż wszystkie pliki również te ukryte i zobacz czy niema jakiegoś podejrzanego co nie powinien tam być... próbuj wszystkiego
Go to the top of the page
+Quote Post
Wicepsik
post
Post #3





Grupa: Zarejestrowani
Postów: 1 575
Pomógł: 299
Dołączył: 26.03.2009

Ostrzeżenie: (20%)
X----


Na nowej stronie też już są wirusy z witryny traflab.com. Zmieniałeś hasła do konta ftp ?

Ten post edytował Wicepsik 9.04.2010, 19:15:55


--------------------
Go to the top of the page
+Quote Post
Zajmik
post
Post #4





Grupa: Zarejestrowani
Postów: 6
Pomógł: 0
Dołączył: 6.04.2010

Ostrzeżenie: (0%)
-----


Cytat(Wicepsik @ 9.04.2010, 20:15:41 ) *
Na nowej stronie też już są wirusy z witryny traflab.com. Zmieniałeś hasła do konta ftp ?


Stronę przenieśliśmy na nową i zarazem na nowy zakupiony serwer. Czyli wszystkie hasła są inne.
Niestety tak jak zauważyłeś przekierowania z tego nieszczęsnego traflab.com też już tam są.

Przekopiowywaliśmy pliki folder po folderze, za każdym razem wygrywając je już na stronę i sprawdzając czy pojawia się informacja o zagrożeniu.
I wychodzi na to, że usuwając folder z Cutenewsami tego zagrożenie nie ma.


Cytat(micha12344 @ 9.04.2010, 19:50:38 ) *
może najlepiej było by jakbyś umieścił pliki na komputerze na dysku i zeskanował anty wirem jeszcze przed uruchomieniem systemu z jakiejś płytki...albo może pokaż wszystkie pliki również te ukryte i zobacz czy niema jakiegoś podejrzanego co nie powinien tam być... próbuj wszystkiego


Skanowałem pliki na serwerze trialową wersją programu Acunetix Web Vulnerability Scanner.
Wykrył parę "obych" skryptów w plikach. Jak się dało to skrypty wywalaliśmy, a czasami zainfekowany plik zastępowaliśmy świeżym.
Inna osoba skanowała pliki z folderu u siebie na kompie i również znalazło dokładnie 17 "alarmów" i większość właśnie pochodziła z folderu Cutenews.
Go to the top of the page
+Quote Post
erix
post
Post #5





Grupa: Moderatorzy
Postów: 15 467
Pomógł: 1451
Dołączył: 25.04.2005
Skąd: Szczebrzeszyn/Rzeszów




Cytat
Czyli wszystkie hasła są inne.
Niestety tak jak zauważyłeś przekierowania z tego nieszczęsnego traflab.com też już tam są.

A macie swoje kompy czyste? Od tego bym zaczął. winksmiley.jpg


--------------------

ZCE :: Pisząc PW załączaj LINK DO TEMATU i TYLKO w sprawach moderacji :: jakiś błąd - a TREŚĆ BŁĘDU? :: nie ponaglaj z odpowiedzią via PW!
Go to the top of the page
+Quote Post
Zajmik
post
Post #6





Grupa: Zarejestrowani
Postów: 6
Pomógł: 0
Dołączył: 6.04.2010

Ostrzeżenie: (0%)
-----


Raczej tak, antywirus nie wykrywa jakiś znaczących wirusów, więc nie narzekamy.
Ale wiadomo jak jest, coś zawsze może gdzieś być.
Ale chyba format kompów 3 osób obsługujących serwer to jest ostateczna... ostateczność.
Go to the top of the page
+Quote Post
erix
post
Post #7





Grupa: Moderatorzy
Postów: 15 467
Pomógł: 1451
Dołączył: 25.04.2005
Skąd: Szczebrzeszyn/Rzeszów




Jakiś trojan może podsyłać hasła, tak z Total Commanderem często bywa, jeśli się globalnego klucza nie założy.


--------------------

ZCE :: Pisząc PW załączaj LINK DO TEMATU i TYLKO w sprawach moderacji :: jakiś błąd - a TREŚĆ BŁĘDU? :: nie ponaglaj z odpowiedzią via PW!
Go to the top of the page
+Quote Post
Zajmik
post
Post #8





Grupa: Zarejestrowani
Postów: 6
Pomógł: 0
Dołączył: 6.04.2010

Ostrzeżenie: (0%)
-----


Z TC korzystała tylko jedna osoba, która już od wielu tygodni (po sugestiach ludzi o zagrożeniu) przerzuciła się na Fille Zilli, a ja używam Microsoft SharePoint Designer 2007.
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 19.08.2025 - 15:33