Реклама на сайте Advertise with us

Взлом фтп

Расширенный поиск по форуму
 
Новая тема Новая тема   
Автор
Поиск в теме:
+ + +


С нами с 11.11.06
Сообщения: 291
Рейтинг: 15

Ссылка на сообщениеДобавлено: 26/05/07 в 19:19       Ответить с цитатойцитата 

Hide-R писал:
Я вообще до сих пор поражаюсь, как мои кенты, далеко не начинающие АВМ'ы до сих пор хранят пароли в тексовом файлике на рабочем столе


Я тоже всегда хранил и храню пароли в текстовом файле. Только не на рабочем столе, а в папке на одном из дисков. И расширение у моего текстового файлика вовсе не .txt Открываю его по F4 из FAR

В качестве FTP менеджера советую использовать FAR - он не хранит пароли в открытом виде.

0
 
+ + +


С нами с 11.11.06
Сообщения: 291
Рейтинг: 15

Ссылка на сообщениеДобавлено: 26/05/07 в 19:26       Ответить с цитатойцитата 

Kors писал:
Stek: тут дело не в креках.
я тоже такую заразу поймал, и даже почти догадываюсь где...

Swapper: проверь вот это: %windows%\csrss.exe

по принципу действия очень похож на тот что Ман ссылку давал, тоже имитирует нажатия кнопок в окнах сообщений (т.е. оутпост и каспер не спасают) запускается как системный процесс - просто так не снимешь.


Я только что проверил - есть у меня процесс csrss.exe

Как ты его удалил?

0
 

Old Oil Barrel

С нами с 09.09.04
Сообщения: 58531
Рейтинг: 14265


Передовик Master-X (16.07.2005) Передовик Master-X (16.10.2005) Передовик Master-X (01.12.2006) Передовик Master-X (01.03.2007) Передовик Master-X (16.03.2007) Ветеран трепа Master-X ()
Ссылка на сообщениеДобавлено: 26/05/07 в 19:32       Ответить с цитатойцитата 

YUIOP писал:
Я только что проверил - есть у меня процесс csrss.exe

Как ты ег о удалил?


Он у всех есть icon_smile.gif это майкрософтовская приблуда
посомтри дату создания файла и свойства

Правило буравчика

0
 

full-plastic programmist

С нами с 05.09.03
Сообщения: 8361
Рейтинг: 4779

Ссылка на сообщениеДобавлено: 26/05/07 в 20:39       Ответить с цитатойцитата 

YUIOP писал:
В качестве FTP менеджера советую использовать FAR - он не хранит пароли в открытом виде.

утягиваются и из ФАРа пароли тоже.
какая разница как он их хранит - троян берет записи из реестра - пусть они и пошифрованые - на другом компе импортируем эти записи в реестр и ФАР их отлично понимает.

по поводу процесса - ранее писали - Файл csrss.exe всегда расположен в каталоге C:\Windows\System32/. В случае обнаружения этого файла в любом другом каталоге он должен быть незамедлительно удален.

вот соскучился по мастеру...

0
 
+ + +


С нами с 11.11.06
Сообщения: 291
Рейтинг: 15

Ссылка на сообщениеДобавлено: 26/05/07 в 20:55       Ответить с цитатойцитата 

Sergeyka писал:
Он у всех есть icon_smile.gif это майкрософтовская приблуда
посомтри дату создания файла и свойства


Дата создания файла - 2002 год. Видимо все OK

-2
 

1К13!

С нами с 07.05.04
Сообщения: 7721
Рейтинг: 2428

Ссылка на сообщениеДобавлено: 26/05/07 в 21:29       Ответить с цитатойцитата 

quastro писал:
всмысле и расширение будет к примеры .jpg ??

ага

Talitha kumi!

0
 



С нами с 04.07.06
Сообщения: 4956
Рейтинг: 3016

Ссылка на сообщениеДобавлено: 28/05/07 в 11:41       Ответить с цитатойцитата 

Сегодня опять обнаружил ифрейм в индексе и шелл в корне домена. Опять на том же домене, другие не тронуты. По логам фтп все чисто, никто не заходил.
в логам httpd обнаружил следующее:
Код:
[Sun May 27 04:02:17 2007] [notice] Apache/1.3.37 (Unix) mod_ssl/2.8.28 OpenSSL/0.9.7a PHP/4.4.4 mod_perl/1.29 FrontPage/5.0.2.2510 configured -- resuming normal operations
[Sun May 27 04:02:17 2007] [notice] suEXEC mechanism enabled (wrapper: /usr/sbin/suexec)
[Sun May 27 04:02:17 2007] [notice] Accept mutex: sysvsem (Default: sysvsem)
[Sun May 27 04:06:10 2007] [error] [client 127.0.0.1] File does not exist: /var/www/html/r57shell/version.php
error: 'kern.ostype' is an unknown key
error: 'kern.osrelease' is an unknown key
error: 'kern.ostype' is an unknown key
error: 'kern.osrelease' is an unknown key
error: 'kern.ostype' is an unknown key
error: 'kern.osrelease' is an unknown key
error: 'kern.ostype' is an unknown key
error: 'kern.osrelease' is an unknown key
error: 'kern.ostype' is an unknown key
error: 'kern.osrelease' is an unknown key
error: 'kern.ostype' is an unknown key
error: 'kern.osrelease' is an unknown key
error: 'kern.ostype' is an unknown key
error: 'kern.osrelease' is an unknown key
error: 'kern.ostype' is an unknown key
error: 'kern.osrelease' is an unknown key
error: 'kern.ostype' is an unknown key
error: 'kern.osrelease' is an unknown key
error: 'kern.ostype' is an unknown key
error: 'kern.osrelease' is an unknown key
error: 'kern.ostype' is an unknown key
error: 'kern.osrelease' is an unknown key
error: 'kern.ostype' is an unknown key
error: 'kern.osrelease' is an unknown key


Как они этот шелл пропихиваютicon_sad.gif ?

0
 



С нами с 19.12.06
Сообщения: 528
Рейтинг: 511

Ссылка на сообщениеДобавлено: 28/05/07 в 15:39       Ответить с цитатойцитата 

Может на серваках, которые ломают стоит какой-нить софт, в котором дырочку нашли?

0
 



С нами с 05.11.02
Сообщения: 649
Рейтинг: 467

Ссылка на сообщениеДобавлено: 28/05/07 в 16:07       Ответить с цитатойцитата 

на все сайты вчера повесили ифреймы.
по фтп с этого айпи 217.175.91.126.

откуда взяли пароли от всех серверов я хз антивирусы ничего не нашли.файрволл стоит.

я не понимаю смысл таких взломов ведь такое почти сразу просекается.

inetnum: 217.175.91.0 - 217.175.91.127
netname: Fort-DKS
descr: Fort DKS (Dnepr)
country: UA
admin-c: YVA7-RIPE
tech-c: YVA7-RIPE
status: ASSIGNED PA
mnt-by: DG-MNT
source: RIPE # Filtered

person: Vyacheslav Yalanskiy
address: 49040, Dnepropetrovsk, Dgincharadze, 12a
e-mail:
phone: +38 056 777-10-55
fax-no: +38 056 777-10-55
nic-hdl: YVA7-RIPE
source: RIPE # Filtered

0
 



С нами с 17.05.07
Сообщения: 1

Ссылка на сообщениеДобавлено: 28/05/07 в 20:03       Ответить с цитатойцитата 

Конечно просекаеться. А вы как думали. И до сих пор как дураки не можете понять? Веть все очень предельно просто. ))))))))))) . Взять и подставить конкурентов или врагов своих. Вот и все.

-2
 

Криптопохуист

С нами с 05.04.03
Сообщения: 17158
Рейтинг: 6019

Ссылка на сообщениеДобавлено: 28/05/07 в 21:20       Ответить с цитатойцитата 

Жопе слова не давали. Вали давай отсюда.

0
 
+ + +


С нами с 11.11.06
Сообщения: 291
Рейтинг: 15

Ссылка на сообщениеДобавлено: 29/05/07 в 17:39       Ответить с цитатойцитата 

miroz писал:
Сегодня опять обнаружил ифрейм в индексе и шелл в корне домена. Опять на том же домене, другие не тронуты. По логам фтп все чисто, никто не заходил.
Как они этот шелл пропихиваютicon_sad.gif ?


Включи PHP Safe Mode

Отключи PHP Register Globals

-2
 



С нами с 04.07.06
Сообщения: 4956
Рейтинг: 3016

Ссылка на сообщениеДобавлено: 29/05/07 в 18:28       Ответить с цитатойцитата 

YUIOP писал:
Включи PHP Safe Mode

Отключи PHP Register Globals

Скрипты работать не будут icon_sad.gif

0
 

Криптопохуист

С нами с 05.04.03
Сообщения: 17158
Рейтинг: 6019

Ссылка на сообщениеДобавлено: 29/05/07 в 21:35       Ответить с цитатойцитата 

плохие скрипты

0
 

Дизайн, вёрстка, то сё

С нами с 16.10.02
Сообщения: 4875
Рейтинг: 3947

Ссылка на сообщениеДобавлено: 29/05/07 в 22:06       Ответить с цитатойцитата 

а какие скрипты не требуют ON на
PHP Safe Mode
PHP Register Globals
?

Респонсивная верстка - icq 282886909

0
 



С нами с 04.07.06
Сообщения: 4956
Рейтинг: 3016

Ссылка на сообщениеДобавлено: 30/05/07 в 18:33       Ответить с цитатойцитата 

Все разобрался, у меня ломали через скрипт голосовалки, которая на сайте виселаicon_sad.gif(

0
 



С нами с 07.10.03
Сообщения: 5194
Рейтинг: 3325


Передовик Master-X (16.07.2014)
Ссылка на сообщениеДобавлено: 03/06/07 в 18:52       Ответить с цитатойцитата 

miroz писал:
Как-то подозрительно, уж очень сильная эпидемия началась, где все могли это подцепить?


каникулы

Fiber писал:
Скорее всего, это какой-то криптованный pinch.


да так и есть, ты зайди на один из его сайтов, там целая страница фитч , от чего и как тянет, что пробивает

benzole писал:
выход - только в паранойе. я вон даже на закрытых сеошных форумах архивы предпочитаю не качать и на первые попавшиеся внешние ссылки не клацаю.


вчера инфу искал в рунете, по безобидной теме , на какой то сайт научных разработак зашел а там трояны кишат, эта гадасть уже по всюду распространилась

Kors писал:
проверяйте еще вот эту дрянь:
http://www.viruslist.com/ru/viruses/encyclopedia?virusid=135929


да, где то читал что рекомендуют юзать старенькие и мало известные фтп клиенты, заибутся настраиваться под каждый из них свои продукты

1
 
+
сам дебил

С нами с 25.07.06
Сообщения: 5379
Рейтинг: 1822

Ссылка на сообщениеДобавлено: 03/06/07 в 21:42       Ответить с цитатойцитата 

мля что за долбаебизм с доменными именами? этот урод перевез домен на другой хост и там же опять поставил свой код.

У кого-нибудь есть идеи как добить этого урода?

Очень много трафика...
и тут еще трафик

0
 

саблезубый кролик

С нами с 02.07.05
Сообщения: 2966
Рейтинг: 993

Ссылка на сообщениеДобавлено: 04/06/07 в 02:43       Ответить с цитатойцитата 

rusawm писал:
У кого-нибудь есть идеи как добить этого урода?

Нормальные скрипты + нормальный хостер у которого один юзер не сможет поправить скрипты другого + антивирь на компе. Из моих ресурсов ничего не ломали

-2
 
+
сам дебил

С нами с 25.07.06
Сообщения: 5379
Рейтинг: 1822

Ссылка на сообщениеДобавлено: 04/06/07 в 23:34       Ответить с цитатойцитата 

Gourad писал:
Нормальные скрипты + нормальный хостер у которого один юзер не сможет поправить скрипты другого + антивирь на компе. Из моих ресурсов ничего не ломали


ты не понял. Трояна удалили переустановкой винды. я отписал абуз хостеру, тот забанил акк, он перевез его на другой хост за бакс и будет делать это каждый раз. Писал регистратору абуз на эксплойты и неверных вхуиз, ответа так и не получил. У меня желание принести побольше гемороя создателю трояна хочу чтобы домен этот залочили и юзеры не заражились.

Очень много трафика...
и тут еще трафик

0
 



С нами с 09.11.06
Сообщения: 112
Рейтинг: 59

Ссылка на сообщениеДобавлено: 05/06/07 в 19:11       Ответить с цитатойцитата 

У меня вот подобная проблема была так я сейчас вообще фтп не прописываю никуда а просто копирую с фара с отдельной папки соединяюсь и удаляю чтобы не было настройках FTP никаких соединений надеюсь пронесет

McColo - Вам надо недорогой хостинг или сервер ICQ 477771 и 407737.

0
 



С нами с 07.09.04
Сообщения: 763
Рейтинг: 874

Ссылка на сообщениеДобавлено: 05/06/07 в 21:29       Ответить с цитатойцитата 

вот так вот почитаешь, и параноиком станешь... лето блять, каникулы...
мож накатать абуз общими силами? или регистратора домена задолбить по полной. Надавить на неправильный хуиз.

Как СлыШыЦа, так и ПишЫцА!:)
Кнопка Бабло Nylon&BDSM Trade Hosting

0
 



С нами с 18.04.04
Сообщения: 89
Рейтинг: 12

Ссылка на сообщениеДобавлено: 07/06/07 в 13:51       Ответить с цитатойцитата 

Вот уроды! Вчера на три домена инфреймы в индексах поставили.
Айпишник этот же самый - 217.175.91.126 icon_sad.gif

0
 



С нами с 06.11.02
Сообщения: 24551
Рейтинг: 5315

Ссылка на сообщениеДобавлено: 08/06/07 в 11:19       Ответить с цитатойцитата 

Блин, много жалоб на NOD32 icon_sad.gif

Your Ad Here. PM.

0
 



С нами с 05.11.02
Сообщения: 649
Рейтинг: 467

Ссылка на сообщениеДобавлено: 15/06/07 в 18:36       Ответить с цитатойцитата 

LOVE писал:
Блин, много жалоб на NOD32 icon_sad.gif


у меня он чтото дохуя пропускает.

0
 
Новая тема Новая тема   

Текстовая реклама в форме ответа
Заголовок и до четырех строчек текста
Длина текста до 350 символов
Купить рекламу в этом месте!


Перейти:  



Спонсор сайта

Реклама на сайте Advertise with us

Опросы

Рецепт новогоднего блюда 2022



Обсудите на форуме обсудить (11)
все опросы »