VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Сегодня утром захожу на один из своих форумов, NoScript показывает на нем заперещенный неизвестный скрипт с домена javascript-collection.in. На этом форуме стоял движок 3.8.7 лицензионные и vbseo 3.6.0 (предпоследний вариант, в нем там какие-то уязвимости находили) тоже лицензионный.
Проверил дату последнего изменения всех файлов на аккаунте - на сколько я смог определить файлы не тронуты. Решил на всякий случай перезалить их стандартными, заодно и обновить vbseo. Файлы перезалил, vbseo обновил - результата ноль, скрипт как был, так и есть.
Дальше начал смотреть шаблоны/фразы/модули/плагины.
Нашел в шаблоне footer такой код:
HTML Code:
<script type="text/javascript"><!--
// Main vBulletin Javascript Initialization
vBulletin_init();
//--></script>
Удалил его и скрипт пропал с форума. Но это я, судя по всему, не все нашел - на сколько я понимаю он содержит в себе какую-то переменную, которая берет откуда-то код. Подскажите, пожалуйста, где мне рыть, чтобы удалить все до конца?
SearchLive добавил 09.02.2012 в 10:58
Таааак... кажется я затупил, таким образом я вообще все скрипты с форума убрал. Но вирус значит так я и не нашел... где его искать, если он javascript?
Last edited by SearchLive : 02-09-2012 at 12:57 PM.
Reason: Добавлено сообщение
если заливаешь по новой файлы, то заливай все, вместе с яваскриптами
AleX
Гость
Posts: n/a
Quote:
Originally Posted by SearchLive
Удалил его и скрипт пропал с форума.
Как бы, это не вредоносный код, а часть самого форума.
Quote:
Originally Posted by SearchLive
где его искать, если он javascript?
Сначала ссылку на форум надо бы дать.
@Hobot
Эксперт
Join Date: Sep 2006
Location: Единственный город Земли, расположенный с внутренней ?
Награды в конкурсах:
Posts: 3,578
Версия vB: 3.8.x
Пол:
Reputation:
Expert 2496
Репутация в разделе: 1177
0
ищи в шабонах <iframe
Hobot добавил 09.02.2012 в 16:46
Quote:
Originally Posted by SearchLive
стоял движок 3.8.7 лицензионные и vbseo 3.6.0 (предпоследний вариант, в нем там какие-то уязвимости находили) тоже лицензионный.
Last edited by Hobot : 02-09-2012 at 06:46 PM.
Reason: Добавлено сообщение
@SearchLive
Простоузер
Join Date: Mar 2009
Posts: 11
Версия vB: 3.8.x
Reputation:
Novice 0
Репутация в разделе: 0
0
Quote:
Originally Posted by kerk
если заливаешь по новой файлы, то заливай все, вместе с яваскриптами
Да, так я вместе с яваскриптом и залил...
Quote:
Originally Posted by AleX
Сначала ссылку на форум надо бы дать.
Отправил в личку.
Парадокс вот в чем заключается. Вернул обратно в footer тот код, что приведен в первом сообщении и на этот раз больше не вижу не нужного скрипта на своем сайте. Может, хакер читает этот форум и убрал... фиг знает. Но все равно уже ощущения безопасности нет.
Вот такой кусок кода внизу главной страницы - это нормально?
Quote:
<script type="text/javascript">
//<![CDATA[
window.orig_onload = window.onload;
window.onload = function() {
if (is_ie || is_moz) { var cpost=document.location.hash;if(cpost){ if(cobj = fetch_object(cpost.substring(1,cpost.length)))cobj.scrollIntoView(true); }}