Прочитала про этот подарок. Сменила пароль, права на папки файлы проверила и забанила почту с mail.ru и gmail.com, с которых шли спамеры.
Но это зараза не с компа. У меня на локальном хосте этот же форум и всё в норме. Да, и файл был заражен тот, которым я не пользовалась, а внимание я на него обратила, потому что он был изменён 9 мая. Если подарок появится вновь, то отпишусь.
vizantium добавил 10.05.2011 в 08:42
Есть продолжение истории. Прежде чем продолжу, для ясности изложу предисторию, то что знаю на данный момент.
Мой рабочий браузер ослик. Вчера утром в браузере появились сообщение об ошибке, это значок в левом нижнем углу браузера - сообщалось, что в строке 2 нет определения jquery. Однако у меня на форуме такого скрипта не было. На всякий случай включила поиск в файлах форума на локальном хосте. Не обнаружила упоминания о jquery. Включила один из правильных браузеров последней версии. Ошибок на форуме он не обнаружил. Поскольку имя, на которое "жаловался" ослик, ассоциировалось у меня с названием известного скрипта jquery, то я и обратила внимание на папку со скриптами, где и обнаружила изменённый скрипт. Такова предыстория.
После ответа
Luvilla я прочитала, что пишут в блогах про обнаруженный мною подарок на своём форуме. И только после этого обратила внимание на другие файлы форума. И обнаружила, что все индексные файлы PHP и HTML во всех папках, в том числе индекс главной страницы, были изменены 9 мая
![Bomb Mini](images/smilies/mini/bomb_mini.gif)
. Содержимое всех индексных файлов увеличилось. После чего просмотрела дату создания всех файлов форума, но остальные файлы остались не тронутыми.
Итог такой, что вредоносный скрипт был обнаружен в индексных файлах и в файле с расширением .js. Все файлы форума я перезаписала. Пока нет ошибок в браузере. Добавлю, что форум только что установлен, с хаками, никто на форуме сообщений не писал, а из посетителей были только спамеры, которые находились в группе ожидающих подтверждения о регистрации по почте.
vizantium добавил 10.05.2011 в 10:13
Ниже я привожу логи в очерёдности по времени.
Кроме меня сайт посетили:
1. Этот приходит каждый день в одно и тож время
195.239.178.215 - - [09/May/2011:04:56:15 +0400] "GET / HTTP/1.0" 200 126183 "-" "Mozilla/5.0 (compatible; Nigma.ru/3.0;
crawler@nigma.ru)" 17081 0
2. Это поисковый робот - попал в список.
66.249.66.41 - - [09/May/2011:06:19:27 +0400] "GET /robots.txt HTTP/1.1" 200 25 "-" "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" 11281 0
3. Странный гость. Отсутствует дата посещения.
18514 /forumdisplay.php?f=2" "Mozilla/4.0 (compatible; Powermarks/3.5; Windows 95/98/2000/NT)" 20012 0
4. Тоже самое что и третьим пунктом.
200 18368 /forumdisplay.php?f=84" "Mozilla/4.0 (compatible; Powermarks/3.5; Windows 95/98/2000/NT)" 21384 0
5. Ещё один не понятный гость.
95.30.235.147 - - [09/May/2011:09:20:42 +0400] "GET /wp-admin/js/cat.js HTTP/1.1" 403 2599 "-" "Mozilla/4.0 (compatible; MSIE 8.0; Win32)" 17391 0
6. Робот с Яндекса.
95.108.241.252 - - [09/May/2011:09:24:31 +0400] "GET /robots.txt HTTP/1.1" 200 25 "-" "Mozilla/5.0 (compatible; YandexBot/3.0; +http://yandex.com/bots)" 23710 0
95.108.241.252 - - [09/May/2011:09:24:45 +0400] "GET /robots.txt HTTP/1.1" 200 25 "-" "Mozilla/5.0 (compatible; YandexBot/3.0; +http://yandex.com/bots)" 24063 0
Может, кто прокомментирует в плане того, кто из вышеуказанных посетителей сайта мог изменить файлы моего форума.