VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Ну, ясное дело, что не все права на файлы и каталоги выставлены верно (переезд с Cpanel на ISP) + масса других моих недосмотров по нехватке времени. Это все лирика.
А вот результат - KIS2010 орет, что
Обнаружена угроза:
объект заражен HEUR:Trojan.Script.Iframer
Тоже, в принципе, ничего уж супернеобычного, сам виноват, как говорится. Но чистить-то надо?
При проверке выяснилось, что форум заражен, а вот интегрированная с ним DLE - чиста. Значит, копать надо форум.
Перерыл весь инет, нашел кучу примеров кода этой дряни, но совпадения ни по основным факторам (script, document.write) в файлах нет. В базе тоже не нашел.
Есть идеи, что можно еще сделать в сложившейся ситуевине?
Но зато нашел в футере. Стало быть взломана база. У меня сейачс мозг уже кипит, не сомневаюсь, что тут есть отличная статья по дополнительной защите форума, где-то видел... Дайте ссылку, пожалуйста, а?
Last edited by Gostemilov : 07-23-2010 at 06:28 PM.
Reason: Добавлено сообщение
что тут есть отличная статья по дополнительной защите форума, где-то видел...
Да тут не форум нужно защищать, а админа, а в частности, пароли от ФТП, админки и БД форума.
@Gostemilov
Специалист
Join Date: Jun 2007
Location: Одинцово Московская область
Награды в конкурсах:
Posts: 610
Версия vB: 3.8.4
Reputation:
Professional 629
Репутация в разделе: 495
0
Стоит 10-й KIS, так что скорее всего пасс тривиально сбрутили. FTP - цел мускул - не устоял. Ну, поставил хороший 20 знаковый пасс, посмотрим...
OldEr
Специалист
Join Date: Jun 2007
Награды в конкурсах:
Posts: 4,731
Версия vB: 3.8.x
Пол:
Reputation:
Мастер 4229
Репутация в разделе: 2623
1
Quote:
Originally Posted by Gostemilov
Стоит 10-й KIS, так что скорее всего пасс тривиально сбрутили.
Не стоит быть настолько уверенным в KIS, да и вообще в любом антивирусе. Скорее всего, что пароль(и) у Вас просто увели примитивным криптованым трояном с флэшки или еще откуда-нибудь, которые Вы хранили на ПК. = )
@VLADIS LOVE
Продвинутый
Join Date: May 2009
Posts: 65
Версия vB: 4.0.8
Reputation:
Опытный 15
Репутация в разделе: 13
1
Gostemilov, проверьте index.html/php и .js файлы в конце. Старайтесь не хранить пароли в ftp-клиентах, особенно в TC. ;)
в ТС начиная с версии 7.50 пароли можно закрыть master-паролем, шифрование AES.
@Gostemilov
Специалист
Join Date: Jun 2007
Location: Одинцово Московская область
Награды в конкурсах:
Posts: 610
Версия vB: 3.8.4
Reputation:
Professional 629
Репутация в разделе: 495
0
В Total Commander ничего не храню, поскольку юзаю CuteFTP. А в нем нет паролей на доступ к базе.
Вчера долго курил логи (пока курил, ломали раз 5, если не больше), по результатам закрыл админку и переименованием, и htaccess и 444 по SSH на все, и снес пару скриптов, которые вызывали глубокие сомнения, судя по прорве ерроров в логе. Ну вот часов 12 уж вроде полет нормальный. Похоже, вломав один из сторонних скриптов этот гаврик залил на сервер шелл со всеми вытекающими. А я снес и и скрипт и шелл. Тоже с вытекающими. Если в ближайшие пару суток все будет ОК - буду курить эти скрипты.
на всё - не надо. как минимум, каталоги должны иметь право выполнения, ибо их открытие - есть выполнение; и clientscript/vbulletin_css/ должен иметь права на запись веб-сервером (т.е chown владелец_процесса_php && chmod u+w). а вот для other (третий октет) - вообще читать не обязательно, если юзера и группу файла правильно назначить..