CBR 600 RR
С нами с 17.12.03
Сообщения: 2755
Рейтинг: 1557
|
Добавлено: 07/11/08 в 09:45 |
Gidz: не боись!!! это у тя всегда было - это АТС вставляет
|
|
|
|
С нами с 21.10.06
Сообщения: 28
Рейтинг: 12
|
Добавлено: 07/11/08 в 09:47 |
похоже на атсовскую приблуду.
хз. у меня тоже на всех сиджах.
|
|
|
|
CBR 600 RR
С нами с 17.12.03
Сообщения: 2755
Рейтинг: 1557
|
Добавлено: 07/11/08 в 09:55 |
von Stoltz писал: | В общем, срочные меры такие: 1. Закрыть авторегистрацию трейдеров; 2. Поставить права 644 на темплейт и файлы установок; 3. Зашифровать пароль. |
помниться, что для ат3 закрытие формы регистрации не особо помогало, кстати Шифровка пароля.... ну хз чем это поможет, - я не специалист, но если эта херь уже внутри...
|
|
|
|
С нами с 22.12.07
Сообщения: 2481
Рейтинг: 1710
|
Добавлено: 07/11/08 в 10:18 |
у меня ATS+streem скажите на какие папки какие права поставить. ну или на какие файлы чтоб все работало?
|
|
|
|
С нами с 04.09.03
Сообщения: 439
Рейтинг: 410
|
Добавлено: 07/11/08 в 10:28 |
это чмо автоматом ищет и добавляется даже в нерабочие сайты
|
|
|
|
С нами с 10.10.07
Сообщения: 339
Рейтинг: 404
|
Добавлено: 07/11/08 в 10:37 |
скрипт находит все файлы *.tpl *.htm* и вставляет туда код jscript-овый, если хватает прав.
скрипт исполняется через веб, поэтому права на файлы (чтобы не вставился код трояна) должны стоять или -r-xr-xr-x (555) ну или 444 для параноиков, или убедится что оунером файлов НЕ является юзер, от которого работает веб сервер, и тогда можно поставить права на файлы 755.
во всех этих случаях смены прав вы рискуете лишится возможности перезаписывать морду стрима из админки(через веб веть операция происходит)
|
|
|
|
С нами с 10.10.07
Сообщения: 339
Рейтинг: 404
|
Добавлено: 07/11/08 в 10:38 |
в догонку:
если у вас все домены находятся в одном аккаунте на сервере, и контент принадлежит одному юзеру, то вероятность того что взлом одного домена повлечёт за собой заражение контента других доменов очень высока (даже если там не стоит ATS)
|
|
|
|
XXX-Server.biz
С нами с 15.02.03
Сообщения: 9411
Рейтинг: 6676
|
Добавлено: 07/11/08 в 11:04 |
да, все что доступно от юзера заражается.
|
|
|
|
(.)(.) Сиськеее...
С нами с 20.05.03
Сообщения: 2598
Рейтинг: 2651
|
Добавлено: 07/11/08 в 11:22 |
Епт... Так а если форма трейда закрыта, все-равно смогут ломануть, или нет? И еще, надо ли закрывать форму для просмотра статистики трейдерам?
|
|
|
|
С нами с 22.08.08
Сообщения: 1452
Рейтинг: 440
|
Добавлено: 07/11/08 в 11:34 |
я их убиваю, а через некоторое время они снова появляются... значит что-то еще осталось?
|
|
|
|
CBR 600 RR
С нами с 17.12.03
Сообщения: 2755
Рейтинг: 1557
|
Добавлено: 07/11/08 в 11:38 |
кого ты убиваешь?
выше написано как искать на сервере все зараженные файлы
|
|
|
|
С нами с 22.08.08
Сообщения: 1452
Рейтинг: 440
|
Добавлено: 07/11/08 в 11:48 |
ну искал вчера на сервере
find / -name \*.php -exec grep -H "3C696672616D652073" {} \; | awk -F":" '{print $1}'
find / -name \*.html -exec grep -H "3C696672616D652073" {} \; | awk -F":" '{print $1}'
find / -name \*.php -exec grep -H "2020696620282" {} \; | awk -F":" '{print $1}'
все файлики в которых находил чистил... а сегодня снова полез и нашел
и еще подскажите плз редактор текстовой в freebsd, в котором можно сразу убить эту гадасть на сервере, а то через vi у меня почему-то не весь код отображается, и приходится на локальный комп качать и там уже редактировать.
|
|
|
|
С нами с 22.12.07
Сообщения: 2481
Рейтинг: 1710
|
Добавлено: 07/11/08 в 12:29 |
у меня было то же самое утром убил html зараженные а потом смотрю опять лезут на одном сидже. Стал смотреть. Оказалось он в *.tpl АТС сидел. То есть на одном домене оказался двух файлах *.tpl
То есть я так понял надо у кого ATS
1. Глянуть все *.php
2. Потом все *.tpl в этом файле я заметил увеличение размеров огромное.
3. Потом все *.html
|
|
|
|
С нами с 30.04.06
Сообщения: 3096
Рейтинг: 2025
|
Добавлено: 07/11/08 в 12:35 |
Во время убивания этой дряни лучше сж тормозить, чтоб не выполнялось на мен ни чего, У меня было, что убить не мог пока не тормознул, все заново появлялось. Просто ин переименовал и все поубивал затем заново пустил и все, потерями трафа можно принебречь ради такого случая.
|
|
|
|
С нами с 04.03.07
Сообщения: 8931
Рейтинг: 5138
|
Добавлено: 07/11/08 в 12:46 |
.......
|
|
|
|
С нами с 10.10.07
Сообщения: 339
Рейтинг: 404
|
Добавлено: 07/11/08 в 13:35 |
почистить можно так:
[freebsd]
Код: |
for i in `find ./ -name \*.html -exec grep -H "3C696672616D652073" {} \; | awk -F":" '{print $1}' | xargs`; do sed -i '' 's/<script.*document.write.*unesca.*<\/script>//g' $i; done
|
[linux]
Код: |
for i in `find ./ -name \*.html -exec grep -H "3C696672616D652073" {} \; | awk -F":" '{print $1}' | xargs`; do sed -i 's/<script.*document.write.*unesca.*<\/script>//g' $i; done
|
команда в одну строку, подставить нужный find из вышеописанных.
|
|
|
|
С нами с 30.10.08
Сообщения: 1347
Рейтинг: 406
|
Добавлено: 07/11/08 в 14:02 |
а заплатки ожидаются? если да, то когда?
|
|
Тайный фанатег работ Yolz =)
|
0
|
|
|
С нами с 22.08.08
Сообщения: 1452
Рейтинг: 440
|
Добавлено: 07/11/08 в 14:07 |
Цитата: | а заплатки ожидаются? если да, то когда? |
только что пришло сообщение от службы поддержки ATS
Цитата: | В общем, срочные меры такие:
1. Закрыть авторегистрацию трейдеров;
2. Поставить права 644 на темплейт и файлы установок;
3. Зашифровать пароль.
На выходных выложу апдейт, который закроет дырку. |
|
|
|
|
С нами с 29.07.03
Сообщения: 426
Рейтинг: 512
|
Добавлено: 07/11/08 в 15:05 |
4. Поставить права 644 на файл datafiles/rules.txt
|
|
|
|
С нами с 22.08.08
Сообщения: 1452
Рейтинг: 440
|
Добавлено: 07/11/08 в 15:38 |
Soft-Com писал: | почистить можно так:
[freebsd]
Код: |
for i in `find ./ -name \*.html -exec grep -H "3C696672616D652073" {} \; | awk -F":" '{print $1}' | xargs`; do sed -i '' 's/<script.*document.write.*unesca.*<\/script>//g' $i; done
|
[linux]
Код: |
for i in `find ./ -name \*.html -exec grep -H "3C696672616D652073" {} \; | awk -F":" '{print $1}' | xargs`; do sed -i 's/<script.*document.write.*unesca.*<\/script>//g' $i; done
|
команда в одну строку, подставить нужный find из вышеописанных. |
что - то у меня пишет что неправильная переменная i
Код: | for: Command not found.
i: Undefined variable. |
|
|
|
|
С нами с 16.02.01
Сообщения: 365
Рейтинг: 513
|
Добавлено: 07/11/08 в 15:41 |
von Stoltz писал: | 4. Поставить права 644 на файл datafiles/rules.txt |
Через FTP не получается поменять атрибуты, сервер выдает "Cannot change attributes of remote files", через SSH посредством CHMOD тоже не хватает пермишенов. Что не так делаю?
|
|
|
|
С нами с 26.04.06
Сообщения: 107
Рейтинг: 114
|
Добавлено: 07/11/08 в 15:57 |
HST писал: | Через FTP не получается поменять атрибуты, сервер выдает "Cannot change attributes of remote files", через SSH посредством CHMOD тоже не хватает пермишенов. Что не так делаю? |
Владелец этого файла апач.
Ты видимо заходишь под собой, не под рутом.
Поменять права можно рутом из-под шелла.
|
|
|
|
С нами с 29.07.03
Сообщения: 426
Рейтинг: 512
|
Добавлено: 07/11/08 в 16:10 |
Если не хватает прав, можно скопировать на локальный комп, стереть на сервере, залить обратно на сервер. После этого (а не до этого) зашифровать пароль, поменять права на 644 или даже на 444.
|
|
|
|
Друзья давайте общаться чаще.
С нами с 05.02.05
Сообщения: 2981
Рейтинг: 1517
|
Добавлено: 07/11/08 в 16:11 |
HST писал: | Через FTP не получается поменять атрибуты, сервер выдает "Cannot change attributes of remote files", через SSH посредством CHMOD тоже не хватает пермишенов. Что не так делаю? |
Владелец этого файла апач.
Поменять права можно рутом из-под шелла.
права на файлы которыми владеет апатч нужно ставить не 644 , а 444
иначе запись в них через апатч - остаеться.
|
|
|
|
С нами с 16.02.01
Сообщения: 365
Рейтинг: 513
|
Добавлено: 07/11/08 в 16:33 |
По совету von Stoltz скопировал, стер, залил обратно, поставил права 444. Спасибо von Stoltz и всем, кто принял участие в решении вопроса о пермишенах!
А "файлы установок", которым тоже нужно права поменять, это те, что в папке "Settings"?
|
|
|
|