Марафорум переехал, но почему-то не удалён админом

АвторСообщение
Мишель



Сообщение: 1847
Настроение: ЛР-ПМ 1:24.25 (2003) Марафон 3:02.56 (Чикаго 2005) 50км 4:15 (Чикаго 2008)
Зарегистрирован: 21.11.05
Откуда: Россия, Москва
ссылка на сообщение  Отправлено: 26.02.09 11:24. Заголовок: что случилось с сайтом???


там нет ничего и сообщение
you are hacked
неужели какой то сво---очь решил нам вредить???

Спасибо: 0 
Профиль
Ответов - 22 [только новые]


Andrew



Сообщение: 2293
Настроение: 1000 м — 2.46; 3000 м — 9.49
Зарегистрирован: 20.11.05
Откуда: Россия, Москва
ссылка на сообщение  Отправлено: 26.02.09 11:47. Заголовок: Вроде все нормально




Спасибо: 0 
Профиль
taurus



Сообщение: 3889
Настроение: Марафон - 3:38.23, высшее достижение: Комрадс - 9:53:22
Зарегистрирован: 20.11.05
Откуда: планета Земля, Москва
ссылка на сообщение  Отправлено: 26.02.09 11:48. Заголовок: Ну, хакер был довольно лоялен: просто оставил предупреждение. Удалил. И 2Andrew


Andrew, посмотри по адресу: http://www.irc-club.ru/index.html2

Это нам подложили как индексный файл.

Спасибо: 0 
Профиль
Андрей Климковский



Сообщение: 1468
Настроение: Бегущий по городу
Зарегистрирован: 12.07.07
Откуда: Россия, Москва
ссылка на сообщение  Отправлено: 26.02.09 11:57. Заголовок: taurus пишет: Ну, х..


taurus пишет:

 цитата:
Ну, хакер был довольно лоялен: просто оставил предупреждение

просто какой-то добрый волшебник.

Спасибо: 0 
Профиль
Andrew



Сообщение: 2294
Настроение: 1000 м — 2.46; 3000 м — 9.49
Зарегистрирован: 20.11.05
Откуда: Россия, Москва
ссылка на сообщение  Отправлено: 26.02.09 11:59. Заголовок: Хороший хакер!


На досуге посмотрю, где у нас в коде легко инъекцию сделать. Судя по всему, сайт ломается очень просто, а у хакера был скрипт, который шерстит по интернету и ищет уязвимые сайты ;)

Спасибо: 0 
Профиль
iNHD



Сообщение: 118
Зарегистрирован: 01.01.06
ссылка на сообщение  Отправлено: 02.03.09 18:39. Заголовок: Антивирус ругается п..


Антивирус ругается при попытке зайти на сайт..

Спасибо: 0 
Профиль
Andrew



Сообщение: 2334
Настроение: 1000 м — 2.46; 3000 м — 9.49
Зарегистрирован: 20.11.05
Откуда: Россия, Москва
ссылка на сообщение  Отправлено: 02.03.09 19:34. Заголовок: На какую именно страницу? Что именно говорит антивирус?




Спасибо: 0 
Профиль
Flar



Сообщение: 2
Зарегистрирован: 07.12.05
Откуда: Канада, Ванкувер
ссылка на сообщение  Отправлено: 02.03.09 20:05. Заголовок: Привет всем. Насчет ..


Привет всем.
Насчет вируса. При входе на стартовую страницу IRC антивирус Avast выдает следующеe:

A VIRUS WAS FOUND
File name: http://www.irc-club.ru/
Malware name: HTML:lframe-inf
Malware type: Virus/Worm

Насколько я сталкивался с подобным, в стартовую страницу вписался вражеский скрипт (обычно где-то вначале) и почти наверняка он же добавлен в соответствующий CSS-файл (обычно в конце файла)

Спасибо: 0 
Профиль
Flar



Сообщение: 3
Зарегистрирован: 07.12.05
Откуда: Канада, Ванкувер
ссылка на сообщение  Отправлено: 02.03.09 20:19. Заголовок: Как правило, такие ч..


Как правило, такие чужие вставки легко распознаются, так как авторский HTML текст худо-бедно структуирован, а зараза вписана сплошным резко выделяющимся абзацем. Бросается в глаза. Ну а проще всего переписать оба файла (HTML и CSS) из архивной копии.

Спасибо: 0 
Профиль
Бор



Сообщение: 565
Зарегистрирован: 21.11.05
Откуда: Украина, Харьков
ссылка на сообщение  Отправлено: 02.03.09 20:38. Заголовок: Ура! Flar вернулся! ..


Ура! Flar вернулся!
Andrew, а мой Касперский ничего не говорит ...

Спасибо: 0 
Профиль
А-Р



Сообщение: 6272
Зарегистрирован: 19.11.05
Откуда: зона Ru
ссылка на сообщение  Отправлено: 02.03.09 22:14. Заголовок: С 1-й попытки не нашел. На поверхности не лежит :/




Спасибо: 0 
Профиль
Yurvin



Сообщение: 637
Настроение: 42.195 - 2.25.33
Зарегистрирован: 06.12.05
Откуда: Гатчина
ссылка на сообщение  Отправлено: 02.03.09 22:22. Заголовок: Вот у меня такое же ..


Вот у меня такое же на "Сильвии". Перезакачиваю титульную почти каждый день :(

Спасибо: 0 
Профиль
А-Р



Сообщение: 6273
Зарегистрирован: 19.11.05
Откуда: зона Ru
ссылка на сообщение  Отправлено: 02.03.09 22:54. Заголовок: Посмотрите, плз, еще раз! Кажись, больше не появляется? ;)




Спасибо: 0 
Профиль
А-Р



Сообщение: 6274
Зарегистрирован: 19.11.05
Откуда: зона Ru
ссылка на сообщение  Отправлено: 02.03.09 22:57. Заголовок: Кстати, это сообщение выводит только Аваст! 8-)




Спасибо: 0 
Профиль
taurus



Сообщение: 3896
Настроение: Марафон - 3:38.23, высшее достижение: Комрадс - 9:53:22
Зарегистрирован: 20.11.05
Откуда: планета Земля, Москва
ссылка на сообщение  Отправлено: 02.03.09 23:04. Заголовок: Меняй пароль достпа FTP и лечи свой комп


Скорее всего, ты сам себя хакаешь...

Спасибо: 0 
Профиль
taurus



Сообщение: 3897
Настроение: Марафон - 3:38.23, высшее достижение: Комрадс - 9:53:22
Зарегистрирован: 20.11.05
Откуда: планета Земля, Москва
ссылка на сообщение  Отправлено: 02.03.09 23:06. Заголовок: Привет, Flar!! Сколько лет-зим! Рассказывай о себе




Спасибо: 0 
Профиль
А-Р



Сообщение: 6277
Зарегистрирован: 19.11.05
Откуда: зона Ru
ссылка на сообщение  Отправлено: 02.03.09 23:51. Заголовок: Да, влезла какая-то хрень в iframe


Ссылается вот сюда: http://odile-marco.com/
На всякий случай я туда не ходил (чего и вам не советую).

Спасибо: 0 
Профиль
А-Р



Сообщение: 6278
Зарегистрирован: 19.11.05
Откуда: зона Ru
ссылка на сообщение  Отправлено: 03.03.09 00:12. Заголовок: 2 Andrew: iframe прописался последней строкой во все(!!!) личные страницы айрсеров :(((


А также, похоже, и во все прочие ХТМЛ-страницы с той же датой-временем.

Если см. по ФТП, то дата-время у них - 2.03.2009, 10:08.

Спасибо: 0 
Профиль
Flar



Сообщение: 4
Зарегистрирован: 07.12.05
Откуда: Канада, Ванкувер
ссылка на сообщение  Отправлено: 03.03.09 06:57. Заголовок: А-Р пишет: А также,..


А-Р пишет:

 цитата:
А также, похоже, и во все прочие ХТМЛ-страницы с той же датой-временем


А CSS-файлы проверили? Он туда обязательно тоже прописывается

taurus, привет! Расскажу понемногу. Выпал на пару лет из беговой жизни из-за мелких, но чередой идущих травм. Теперь пытаюсь вернуться.

Спасибо: 0 
Профиль
Andrew



Сообщение: 2339
Настроение: 1000 м — 2.46; 3000 м — 9.49
Зарегистрирован: 20.11.05
Откуда: Россия, Москва
ссылка на сообщение  Отправлено: 03.03.09 18:01. Заголовок: Сегодня вечерком займусь лечением


Вычищу мусор со всех страниц, на всякий пожарный поменяю FTP пароль.

Но думаю, что дело в PHP-инъекции, попробую найти, где именно.

Спасибо: 0 
Профиль
Andrew



Сообщение: 2345
Настроение: 1000 м — 2.46; 3000 м — 9.49
Зарегистрирован: 20.11.05
Откуда: Россия, Москва
ссылка на сообщение  Отправлено: 04.03.09 13:59. Заголовок: Все, больше никаких проблем не будет! :-)




Спасибо: 0 
Профиль
al_al



Сообщение: 2508
Зарегистрирован: 21.11.05
Откуда: от верблюда
ссылка на сообщение  Отправлено: 24.05.09 16:02. Заголовок: Коллеги, в новостях ..


Коллеги, в новостях IRC висит инфа о каких-то международных марафонах. Долго не мог понять, нафик это там написано, пока не понял, что девушка, числящаяся в рядах клуба принимала в этом сверхмарафоне участие и заняла призовое место. Так отчего ж прямо так и не написали? Или совесть не позволила? Объясните пожалуйста по существу.

Спасибо: 0 
Профиль
Kostafey



Сообщение: 62
Зарегистрирован: 12.04.09
ссылка на сообщение  Отправлено: 24.05.09 23:48. Заголовок: Andrew пишет: Но ду..


Andrew пишет:

 цитата:
Но думаю, что дело в PHP-инъекции, попробую найти, где именно.



По-моему тут сам движек на perl, хотя на площадке и php крутится.

Спасибо: 0 
Профиль
Тему читают:
- участник сейчас на форуме
- участник вне форума
Все даты в формате GMT  3 час. Хитов сегодня: 2
Права: смайлы да, картинки да, шрифты да, голосования нет
аватары да, автозамена ссылок вкл, премодерация вкл, правка нет



Создай свой форум на сервисе Borda.ru
Форум находится на 69 месте в рейтинге
Текстовая версия