Pomoc - Szukaj - Użytkownicy - Kalendarz
Pełna wersja: Jak usunąć wirus?
Forum PHP.pl > Inne > Hydepark
bartek_fm
Witam


Mam pytanie dotyczące wirusów, które zagnieździły się na stronie internetowej. Jak można się ich pozbyć? Czy są jakieś programy do wyszukiwania i kasowania wirusów na stronie? Czy rozwiązaniem problemu byłoby skasowanie i wgranie wszystkich plików na stronę jeszcze raz?

Z góry dziękuję za pomoc!

Bartek
nowotny
Same wirusy na tą stronę nie wlazły i się nie zagnieździły... to nie Animal Planet... :/ z resztą samo pojęcie jest jakieś koślawe... wirusy na stronie...? czyli co konkretnie...? link...?
Jabol
zbombarduj stronę bombami z napalmem! na pewno się nie ostaną.
Jarod
Cytat(bartek_fm @ 19.02.2008, 19:29:08 ) *
Czy rozwiązaniem problemu byłoby skasowanie i wgranie wszystkich plików na stronę jeszcze raz?

Tak. A swoją drogą to jaki program antywirusowy wykrył te wirusy i co to za wirusy?
bartek_fm
Co jakiś czas na stronie tworzy się dodatkowy kod - długi ciąg pewnych znaków - jak rozumiem odsyłacz do wirusów. Dotyczy to napewno katalogu głównego i kilku innych, np. forum. To siłą rzeczy trochę wpływa na kształ wizualny strony, ale przede wszystkim pojawia się informacja, że program wykrył trojana :/

Nadpisuję te pliki, ale co kilka dni dzieje się to samo. Zmieniłem hasło do konta na serwerze, ale nie pomogło :/
Jarod
Może korzystasz z jakiś gotowych systemów, które są dziurawe..
Sprawdzałeś gdzie te linki prowadzą? Do plików na innym serwerze?
bartek_fm
Trudno powiedzieć. To nie jest typowy kod html.

To jest początek "zbędnego" kodu":

Kod
<!-- [ abecf60df2c3f74043a0b86e23061d7b ] --><script>eval(unescape('function%20peFkDD%28hDIBu


itd...

I koniec:

Kod
2517%251e%2528%2509%251e%251e%253b%256c%256a%257e%27%29%3B'));</script><!-- end -->
nowotny
Za to jest to (niecałkiem) typowy kod javascript... dziurawą masz stronę że coś takiego ci działa...
bartek_fm
Może to być np. system newsów bez modułu antyspamowego CAPTCHA?
l0ud
- usunąć wszystkie pliki z serwera
- zmienić wszystkie hasła, do ftp, mysql, admina etc.
- wgrać wszystkie pliki od początku, jeżeli używasz np. phpbb jako forum, to wgraj najnowszą wersję

W większości przypadków to pomaga. Proponuję na przyszłość bardziej uważać z hasłami...
jono
Ale może być też inna sprawa. Jeżeli masz łącze internetowe np. przez EDGE (komórka) to operator kompresuje pliki html. Jak to robi? Ja byłem w szoku, ale w moich własnych stronach operator podczas przesyłania WPISAŁ zewnętrzny plik .css i wszystkie pliki .js do sekcji HEAD... więc możliwe, że są to Twoje własne pliki .js wpisane przez automat do treści strony..
bartek_fm
A to ciekawe akurat jest, ponieważ ten kod pojawia się w katalogach z jakimś systemem logowania: system newsów i forum. Chociaż również w katalogu głównym.
LonelyKnight
...a gdzie masz hosting? Jaka firma?
bartek_fm
Home.pl

Na komputerze też miałem wirusy, więc może przeszły z komputera na serwer winksmiley.jpg
LonelyKnight
Nie, nie przeszły smile.gif

http://forum.php.pl/index.php?showtopic=72...mp;#entry374196
bartek_fm
O widzisz. Rozwiązałeś ten problem? Jeśli tak, to w jaki sposób?
l0ud
Jakoś wątpię, żeby home.pl pozwalało sobie na modyfikację prywatnych plików. Dla mnie to jest włamanie - a najlepiej sobie z tym poradzić wykonując kroki, które napisałem wyżej.

Dla pewności, najlepiej by było, gdybyś umieścił gdzieś cały kod, który jest dopisywany do strony, a nie tylko fragment smile.gif
bartek_fm
No własnie. Trudno powiedzieć, żeby to była wina usługodawcy.
LonelyKnight
Cytat(bartek_fm @ 20.02.2008, 21:47:05 ) *
O widzisz. Rozwiązałeś ten problem? Jeśli tak, to w jaki sposób?


A w taki, że wywaliłem ten kod i pozmieniałem ludziom hasła.

Btw. Strony, o których pisałem w tym drugim temacie używały, jeśli dobrze pamiętam, FCKeditor. Poza tym zero, powszechnie dostępnego kodu.
bartek_fm
Skasowałem wszystko z serwera. Pozmieniałem większość głównych haseł do konta i skryptów i po jakimś czasie znowi pojawiło się to samo :/
l0ud
W takim razie albo jest dziura (co raczej jest mało prawdopodobne przy popularniejszych skryptach), albo Ty lub inny admin macie zawirusowany czymś komputer i przesyła hasła gdzie indziej. Może używacie jakiejś pirackiej wersji total commandera? [oczywiście niczego nie sugeruję]
To jest wersja lo-fi głównej zawartości. Aby zobaczyć pełną wersję z większą zawartością, obrazkami i formatowaniem proszę kliknij tutaj.
Invision Power Board © 2001-2025 Invision Power Services, Inc.