Výsledky 1 až 10 z 10

Téma: virus, který přes totalcomander mění index soubory...

  1. #1

    Standardní virus, který přes totalcomander mění index soubory...

    Zdravím,

    tak jsem byl již podruhé napaden jakýmsi virem, který přes total comander (kde jsou uložená hesla pro přístup na ftp) změnil veškěré index.htm, html, php soubory.

    Dopsal do nich tag <iframe> odkazující se na jiný web.
    Co se děje dále netuším, ovšem chtěl bych se optat přítomných,
    - zda se s tím již někdo setkal ?
    - zda někdo ví, přes který prohlížeč to přichází ?
    - zda víte jak se tomu případně bránit?

    Samozřejmně jendoduchá odpověď je neukládáat žádná hesla!
    Ovšem když už jednou mne virus napadl, je nutné měnit heslo pro přístup na ftp? protože se již pravděpodobně heslo odeslalo na vzdálený server a soubory již nemusí měnit virus, ale přímo někdo vzdáleně ....

    Jaké máte zkušenosti ?

    BTW dnes jsem projížděl SpyBotem comp a našlo to cca 4 trojany s názvem "Casalemedia" (nebo tak nějak podobně) a přišlo to přes Chrome prohlížeč.
    Paul Atreides
    NPE-squad.com - Clan Leader

    COMP: Win7 x64 prof. | C2D E8400 3Ghz | ASUS P5B DeLuxe | Corsair 6000 MB DDR2 800MHz | ASUS GTX 560 Ti 1GB-DDR5 | SB Audigy SE 7.1 | Seagate 1000GB & 500GB (šuple WD 320GB) | Corsair 520W | 26" LG fullHD 1920x1080px 8ms
    NAS-server: Win Home Server 2011 | 1,6 Atom D525 (2 core | 4 threads) | ASrock mini-ITX | 4 GB DDR3 800MHz | Western 1TB GreenPower | Fortron 200W 80-BronzePlus | ftp, web, mumble, vpn, Servio DLNA share system, komplet PLEXI case
    NetBook: ASUS Eee1001PQ (violet) | 1,6 ATOM | 1 GB RAM | 250GB HDD | 1024x600 px LCD | baterie 7h :)
    FOTO: Olympus E-520 | 14-42 ZuikoDigital | 40-150 ZuikoDigital

  2. #2

    Standardní Re: virus, který přes totalcomander mění index soubory...

    Zcela urcite by nebyl marny log z HijackThis.
    Spybot na tohle bude maly kalibr, zkusil bych urcite nejaky klasicky AV v kombinaci s Combofixem.

    Zkusil bych i nastavit firewall do "paranoidniho modu", kdy tedy bude asi dost otravovat, ale budes mit prehled o tom, co se ti snazi z/do pocitace komunikovat.
    Jak sam rikas, na zmenu hesel je nyni uz pravdepodobne pozde, kazdopadne po odstraneni tehle haveti, to je prvni vec, kterou bys mel udelat.

    Najit, identifikovat, zlikvidovat, zalepit diry.
    Barton 2600+ (2,3GHz - Vcore 1,75V), Soltek SL75FRN2-RL, MSI NX6600GT, WD 20GB + WD 1600JB SATA, 2*512MB 400 CL3 A-Data + 256MB 400 CL3 Hynix

  3. #3

    Standardní Re: virus, který přes totalcomander mění index soubory...

    HijackThis byl bohužel prázdný, tedy neobsahoval nic co bych neznal. (A že jsem již prošel několika logy z tohoto prográmku..)

    Člověk zajišťující webhosting mi za mmt pošle nové hesla na ftp, které už nikam ukládat nebudu, takže to je taktéž v pohodě. Nicméně combofix vyzkouším ten by mohl zjistit více...
    Paul Atreides
    NPE-squad.com - Clan Leader

    COMP: Win7 x64 prof. | C2D E8400 3Ghz | ASUS P5B DeLuxe | Corsair 6000 MB DDR2 800MHz | ASUS GTX 560 Ti 1GB-DDR5 | SB Audigy SE 7.1 | Seagate 1000GB & 500GB (šuple WD 320GB) | Corsair 520W | 26" LG fullHD 1920x1080px 8ms
    NAS-server: Win Home Server 2011 | 1,6 Atom D525 (2 core | 4 threads) | ASrock mini-ITX | 4 GB DDR3 800MHz | Western 1TB GreenPower | Fortron 200W 80-BronzePlus | ftp, web, mumble, vpn, Servio DLNA share system, komplet PLEXI case
    NetBook: ASUS Eee1001PQ (violet) | 1,6 ATOM | 1 GB RAM | 250GB HDD | 1024x600 px LCD | baterie 7h :)
    FOTO: Olympus E-520 | 14-42 ZuikoDigital | 40-150 ZuikoDigital

  4. #4
    Senior Member mince Avatar uživatele KtK
    Založen
    16.10.2002
    Bydliště
    Behind fuc*ing WorkTable Device (Praha zapad)
    Příspěvky
    1 709
    Vliv
    298

    Standardní Re: virus, který přes totalcomander mění index soubory...

    s tou detekci aktivity pozor - mam zkusenost s podobnou mrchou. Byla natolik vych.ana, ze se pripojila az pri vypinani pocitace. To se detekuje blbe, idealni je mit nejakej router po ceste, a na nem to hlidat.
    Parasite lost, AKA the Girlfriend Mission:The Socka Project sleeps, lets use (her :) Durex! 1GHz in some soltek stuff, Ati rage 128, etc.. (it\'s noisy)
    IMB Thinkpad R31: celer 1.2GHz, 384M RAM, 60GB 5400rpm hitachi, i810 8MB onboard (na praci to staci ;)
    [pro archivni ucely] janina overclockerska poradna (.tar.gz, 1.1MB, otevrete si index.html v browseru podporujicim javascript a frames)

  5. #5

    Standardní Re: virus, který přes totalcomander mění index soubory...

    Jedná se asi o ten vir, který se šíří díky chybě v TC, proto je lepší raději používat jiný FTP nástroj, třeba Filezilla, viz

    http://filezilla-project.org/

    tady je něco málo ke čtení ohledně nej:

    http://svatas.blog.root.cz/2009/04/2...der-pouzivate/

    http://tomas.blog.root.cz/2009/05/11...y-opet-v-akci/
    Oblíbil jsem si Dropbox - pokud chcete získat bonusových 250 MB k základním 2 GB, registrujte se zde (dozvím se Váš email a jméno, co zadáte při registraci).

    Vyšla Mandriva Linux 2010 informace zde, download zde

    AMD AthlonXP 2000+; 1,5 GB RAM;WD 250 GB + WD 60 GB; GF 4 MX 64MB VRAM.
    Mandriva Linux 2010 CZ FREE (výchozí), Windows XP Professional SP3 CZ(jen škola).
    Spokojený uživatel KDE 4.4.2
    Pokud máte zájem, mám svůj blog, který najdete zde.


  6. #6
    Senior Member Avatar uživatele sAd
    Založen
    20.04.2004
    Bydliště
    FM & HK
    Příspěvky
    538
    Vliv
    268

    Standardní Re: virus, který přes totalcomander mění index soubory...

    On za to nemůže TC jako takový, nýbrž to, že si ukládá hesla k FTP v plaintext (o čemž samozřejmě varuje).
    YUKI > HP 6710b > Intel Core 2 Duo Mobile T7250 2 GHz > 2×1024 MB Nanya DDR2, 667 MHz > intel X25-M G2 80 GB SSD > dokovací stanice HP 2008 120W > LCD HP LP2275w
    SORA > Intel Little Falls 2 > Intel Atom 330 1,6 GHz > 1×2048 MB Corsair DDR2, 667 MHz > Samsung SpinPoint F1 HD322HJ 320 GB
    ERI > Nokia 700 > Belle FP1

  7. #7

    Standardní Re: virus, který přes totalcomander mění index soubory...

    Citace Původně odeslal sAd Zobrazit příspěvek
    On za to nemůže TC jako takový, nýbrž to, že si ukládá hesla k FTP v plaintext (o čemž samozřejmě varuje).
    Přesně tak, ten virus (a že sem už viděl dost stránek s virem "IFrame") používá z TC jen ten wcx_ftp.ini.
    Alternativou je (jak už bylo zmíněno) používat jiný FTP nástroj, případně začít používat betu od nové verze TC 7.5, která už umožňuje soubor s hesly zašifrovat.
    Neděkujte, nenadávejte, pokud se vám něco líbí nebo nelíbí, používejte prosím hodnocení/reputaci/karmu - prostě ikonku s vahami pod avatarem.

    Kdo vás kdy a za co ohodnotil uvidíte ve svém Uživatelském panelu.

  8. #8
    Administrátor mince Avatar uživatele Jezevec
    Založen
    08.10.2002
    Bydliště
    Teplice
    Příspěvky
    6 738
    Vliv
    300

    Standardní Re: virus, který přes totalcomander mění index soubory...

    Vzhledem k tomu, ze se pri standardnim ftp heslo stejne jako plaintext posila ...
    IMPROBE AMOR, QUID NON MORTALIA PECTORA COGIS - krutá jsi, lásko, kam až ty doženeš smrtelná srdce -- Vergilius
    Mnoho je prostředků, které léčí lásku, ale žádný není spolehlivý.
    S tím, čeho se na nás dopustili druzí se už nějak vyrovnáme. Horší je to s tím, čeho jsme se na sobě dopustili sami.
    -- Francois La Rochefoucauld
    Nabídnout přátelství tomu, kdo chce lásku, je jako dát chleba tomu, kdo umírá žízní.

  9. #9

    Standardní Re: virus, který přes totalcomander mění index soubory...

    Ale odchytavat na sieti je to podstatne vacsi problem ako vytiahnut zo suboru.
    1: Asus P2B 1.10 • Celeron 1100@1364/1.8V • 512MB SDRAM • Samsung SP1213N+WD AC28400 • Toshiba XM-6402B+SD-M1212 • PowerColor AR2L Radeon 9100 64MB • 3C900-Combo • Bt848A • ASB-3940UA • AWE-64 • DTK PTP-3007 • VisionMaster 405 • Umax UC630 • Star LC24-200 Colour 2: PCPartner TXB820DS • Cyrix MII PR300/1.8V • 256MB SDRAM • 2xSamsung HD400LD+IT8212F • Accesstek CW4001 • LS-120 • Mystique 4MB • Millennium II 4MB • 3C509 • CMI8329A+Dream MIDI • ADI ProVista E44 • SyncMaster 203B Notebook: DTK FortisPro TOP-5A • P166MMX/1.8V • 80MB EDO • Hitachi 5K80 40GB • 12,1" TFT Router: A-Trend ATC-1425B • i486DX 50@33/5V • 48MB FPM • WD AC14300 • UMC UM9003F • HP PC LAN 16/TP+ Car: Mazda 323P BA • Z5 1489ccm, 65kW@5500rpm, 134Nm@4000rpm

  10. #10

    Standardní Re: virus, který přes totalcomander mění index soubory...

    Pokud nekdo mate aktualne problemy s timto virem, zkuste klicovym souborum nastavit read only. Kdyz nepredpokladam, ze by se index soubory casteji menily, tak by to uzivatelsky problem byt nemel. Nevim jestli to pomuze, jen me zajima, jak je ten vir vychcanej

Informace o tématu

Users Browsing this Thread

Toto téma si právě prohlíží 1 uživatelů. (0 registrovaných a 1 anonymních)

Podobná témata

  1. Jak posílat soubory přes internet
    Založil Dave . . . v sekci fóra Sítě
    Odpovědí: 4
    Poslední příspěvek: 22.12.2004, 19:51
  2. Nemohu posílat soubory přes ICQ
    Založil Dave . . . v sekci fóra Programy a problémy s nimi
    Odpovědí: 3
    Poslední příspěvek: 18.12.2004, 17:57

Pravidla přispívání

  • Nemůžete zakládat nová témata
  • Nemůžete zasílat odpovědi
  • Nemůžete přikládat přílohy
  • Nemůžete upravovat své příspěvky
  •