Массовое заражение сайтов

(Ответов: 9, Просмотров: 1294)
  1. Гуру Аватар для hronny
    • Регистрация: 07.06.2011
    • Сообщений: 1,090
    • Репутация: 416
    • Webmoney BL: ?
    Общался с рерайтером, и вдруг он попросил проанализировать его сайт. На сайте гугль обнаружил вредоносный код и вывесил заглушку-предупреждалку.

    Код нашелся почти сразу: ctrl-U и в самом конце страницы вижу следующее:
    Скрытый текст (вы должны зарегистрироваться или войти под своим логином):
    У вас нет прав чтобы видеть скрытый текст, содержащийся здесь.


    (выложил только кусок кода. Админы, поправьте, если что)

    Полез в инет и наткнулся на тему серча: http://forum.searchengines.ru/showthread.php?t=649491

    Не все знают про серч, не все читают серч регулярно. Странно, что данная тема не появилась на нашем форуме.

    Как излечиться:
    во всех index.* footer.* header.* *.htm *html в конце удалить разные левые зашифрованные айфреймы и скрипты.

    Или сделать полный бекап из своих архивов или из архивов хостера. Согласно серчу, атака и взлом начались 7 августа, соответственно и бекап нужно делать.

    Кстати, я во время анализа лазил по зараженному сайту, потом вычитал на серче, что вирус с сайта тырит пароли из тотала и файлзилы. В срочном порядке сменил пароли и не зря, судя по логам, ко мне пытались долбиться с левого айпи (уже засвеченного на серче).

    Коллеги, проверяйте свои сайты и фтп, меняйте пароли. Если кто-то уже успешно удалил последствия взлома, отписывайтесь тут. Может, у кого есть какие соображения относительно цели данной атаки?
    • 6

    Спасибо сказали:

    0pium(16.08.2011), apparent(28.08.2011), gertc(16.08.2011), oleg_ug(16.08.2011), viotur(16.08.2011), Вадим(16.08.2011),
  2. Гуру Аватар для viotur
    • Регистрация: 14.03.2010
    • Сообщений: 3,170
    • Репутация: 2818
    Проверил свои, меня вроде пронесло. Файлзиллу надо обновить до последней версии, там дыру говорят закрыли уже. Тоталом не пользуюсь - дырка на дырке. При работе с файлзилой не сохраняйте пароль в ней, ставьте только для этой сессии.
    • 1

    Спасибо сказали:

    hronny(16.08.2011),
  3. Разработка любых сайтов Аватар для ArhStrAngeR
    • Регистрация: 08.06.2011
    • Сообщений: 3,376
    • Записей в дневнике: 1
    • Репутация: 2506
    hronny,попробуй подключить свои сайты к сайтгуарду http://webmasters.ru/forum/f6/sitegu...a-saite-16757/ и узнаешь об проведенных изменении на сайтах
    • 1

    Спасибо сказали:

    hronny(16.08.2011),
  4. Гуру Аватар для hronny
    • Регистрация: 07.06.2011
    • Сообщений: 1,090
    • Репутация: 416
    • Webmoney BL: ?
    Друг сейчас написал. У него 25 сателитов заразило. Часть из них - чистый хтмл-css по несколько сотен страниц. Мне его жаль.

    Написал в ТП своему хостеру, они не в курсе ситуации вообще. Rusonyx, исправляйтесь побыстрее:)

    И да, предположение о возможной атаке на FB мне нравится, но не таким-же способом! Сколько продающих популярных сайтов могло попасть под эту атаку и потерять кучу денег - страшно представить...
    • 0
  5. Студент Аватар для gertc
    • Регистрация: 05.06.2009
    • Сообщений: 33
    • Записей в дневнике: 7
    • Репутация: 4
    Тотал тоже не пользую, отстой как по мне, ну и сайтгуард тоже использую уже около года, сервис норма
    SEOCAFEинфошность Москва, Google
    • 0
  6. Гуру Аватар для MacLeo
    • Регистрация: 01.06.2010
    • Сообщений: 1,617
    • Записей в дневнике: 1
    • Репутация: 586
    Проверил свои сайты - чисто.
    Как код попадает на сайты?
    • 0
  7. Гуру Аватар для bumer
    • Регистрация: 12.04.2011
    • Сообщений: 884
    • Записей в дневнике: 5
    • Репутация: 237
    • Webmoney BL: ?
    может надо юзать антивирусы нормальные и тогда не будет никак проблем. Я когда захожу на сайт мнне он сразу пишет, нашелся вредоносный код js например. И сайт блокируется.
    • 0
  8. Гуру Аватар для hronny
    • Регистрация: 07.06.2011
    • Сообщений: 1,090
    • Репутация: 416
    • Webmoney BL: ?
    MacLeo, Бот заходит на фтп (логин-пароль скомуниздили ранее), и тупо прописывает код во все места, куда можно прописать. Т.к. доступ к фтп не гостевой, выставленные права на доступ к файлам не помогают.

    Только что каспер закончил работу. В кеше браузера удалил Trojan-Downloader.Win32.Delf.awpj. Не знаю, оно это или не оно, но написал в ТП каспера. Пока молчат.

    Кто-либо может раскодировать вышеприведенный код? Будет интересно посмотреть на кишочки кода.

    bumer, а если антивир еще не знает о существовании именно этого вредоносного кода? Не думаю, что у всех поавльно стоят ломаные касперы с годовалыми базами. Раз есть массовая атака, антивири код не распознали. "Любую защиту можно обойти", как кто-то сказал однажды. Вот например мой каспер, насквозь лицензионный, удалил с жесткого диска троян. Проактивная защита не сработала, значит метод проникновения трояна на компьютер касперу незнаком. Логично?

    Могу выложить под хайд сайт, который я анализировал. На Ваш страх и риск. Или в пм прислать:)
    Последний раз редактировалось hronny; 16.08.2011 в 17:54.
    • 0
  9. Гуру Аватар для viotur
    • Регистрация: 14.03.2010
    • Сообщений: 3,170
    • Репутация: 2818
    Цитата Сообщение от MacLeo Посмотреть сообщение
    Как код попадает на сайты?
    Воруют пароли доступа фтп.... И делай с сайтом что хочешь, имея пароль.
    • 0
  10. Опытный Аватар для TBicTep
    • Регистрация: 08.06.2011
    • Сообщений: 342
    • Репутация: 64
    Ну почему же все наговаривают на старый добрый Total Commander. Ладно если б в нем была какая то супер-пупер уязвимость, а так все дело в том что пароли хранятся в отдельном файле. И если у вас все же утащили трояном или еще чем то это файл винить нужно себя а не программу.
    • 0

Похожие темы

Темы Раздел Ответов Последний пост
Массовое создание ГС
Вопросы от новичков 20 30.07.2011 02:17
Массовое создание ГС
Оффтоп и свободные темы 0 18.07.2011 16:08
Массовое наполнение сплога
Блоги 47 28.11.2010 23:04
Zebrum - массовое создание сатов
Реклама партнерских программ 15 02.10.2009 20:51
Zebrum - массовое создание сатов
Прочее 8 10.09.2009 13:18

У кого попросить инвайт?

Вы можете попросить инвайт у любого модератора:

Информеры