X
Регистрация
Здравствуйте!
Для размещения своих сообщений
на форуме предлагаем зарегистрироваться.
Вирус на ТП - Страница 16 - COPY-CLUB. Форум о цифровой печати (Бывший форум BSPRINT)
COPY-CLUB. Форум о цифровой печати (Бывший форум BSPRINT)

Вернуться   COPY-CLUB. Форум о цифровой печати (Бывший форум BSPRINT) > Общение > Курилка-выпивалка

Ответ
 
Опции темы Опции просмотра
Старый 02.02.2010, 01:06   #151
cd-print
Местный
 

Регистрация: 19.07.2005
Адрес: Москва
Сообщений: 952
Сказал(а) спасибо: 1
Поблагодарили 39 раз(а) в 25 сообщениях
Рейтинг мнений:
Вес репутации: 0
cd-print

По умолчанию Re: Вирус на ТП

Цитата:
Сообщение от KALENDAR.RU Посмотреть сообщение
Да, но надо ЦЕЛЕНАПРАВЛЕННО ломать его комп. То есть, под заказ, а я в этом сомневаюсь. Вирус сидел на форуме или на Вашем компе? То есть, Вы хотите сказать, что кто-то ломанул Ваш комп, а потом рванулся на форум?
А его собственно целенаправленно никто и не ломал. Это обычный комп коих миллионы и на него попал вирус который варует пароли и отсылает их куда-то там. Далее уже дело техники.

Да вирус сидел у меня на домашнем компе и украл пароли от всех моих ФТП доступов.
cd-print вне форума   Ответить с цитированием
Старый 02.02.2010, 01:20   #152
aleks-th
Местный
 
Tetris Champion!
Регистрация: 16.02.2006
Адрес: Москва
Сообщений: 1,425
Сказал(а) спасибо: 10
Поблагодарили 108 раз(а) в 82 сообщениях
Рейтинг мнений: 46
Вес репутации: 0
aleks-th пока не определено
Отправить сообщение для aleks-th с помощью ICQ

По умолчанию Re: Вирус на ТП

Цитата:
Сообщение от KALENDAR.RU Посмотреть сообщение
Да, но надо ЦЕЛЕНАПРАВЛЕННО ломать его комп. То есть, под заказ, а я в этом сомневаюсь
Ломать то как раз не надо, все проще простого, схема заражения такая, рассказываю по шагам (очень упрощенно):

1. Я или Вы или любой другой человек заходит на зараженный ресурс.
2. С этого ресурса через банальный <Iframe> , или яваскрипт загружается кусок кода
содержащий ссылки на пакет вирусов (обычно в этом пакете около 40 вредоносных программ , на некоторые антивирус даже успевает ругнутся ).

Дальше самое интересное

3. - Если у пользователя есть права администратора то загруженный в оперативную память код спойно прописывается во все автозагрузки , привит реестр чтоб загружатся и гасит антивирус ...
Причем для антивируса эти действия вредоносными не кажутся он думает что это пользователь делает потому и молчит , для него все происходит как будто пользователь ему сказал вот енту программу не трож она хорошая .. После перезагрузки вирус активизируется и начинается стадия 4.

- А вот если прав нет , то эта хрень пытается записатся а у нее не получается Пытается Антивирус остановить а правов то нетути ... И ничего фатального не происходит. После перезагрузки антивирус со 99,9% вероятностью найдет зараженный файл в темпе и честно его съест...

4. Вирус загрузившись , начинает сканировать распостраннные программы на предмет обнаружения запомненных FTP паролей , и прочих паролей и сертификатов в том числе к вебманям и процчим эелектронным деньгам + почтовые адреса из почтовых программ .. Обнаружив эти пароли он их спокойно отправляет на сервер откуда идет распостранение заразы (тут сервер может быть ботнетом из кучи зараженных компьютеров , может быть просто одиноко стоящим сервером вариантов много поэтому обзываем его сервер... )...

5. После этого с сервера куда ужо отправлены данные приходит команда , и вирус начинает записывапть сам себя по тем ресурсам пароли от которых он нашел , паралельно идет рассылка спама по адресам которые он собрал (я недавно видел ребят у которых таким образом каждый месяц рассылалось 50-60 гиг спама, а они об этом даже и не подозревали)..

6.Вирус записавшись уже на наш сайт ждет следующих посетителей , которым тоже достаточно зайти на сайт и цыкл повторится...

--------------

А искать проблемы на хостинге дохлый номер , вероятность что ктото сможет взломать нормальный хостинг приближена к абсолютному нулю..
Да бывает ломают хостинги ребят которые в институтах сидят и поддерживаются студентами , но на них нормальные люди обычно не размещаются )
__________________
HP юзал... Epson юзал.. Ricoh юзал.. Minolta не юзал...

Последний раз редактировалось aleks-th; 02.02.2010 в 09:36.
aleks-th вне форума   Ответить с цитированием
Старый 02.02.2010, 01:25   #153
cd-print
Местный
 

Регистрация: 19.07.2005
Адрес: Москва
Сообщений: 952
Сказал(а) спасибо: 1
Поблагодарили 39 раз(а) в 25 сообщениях
Рейтинг мнений:
Вес репутации: 0
cd-print

По умолчанию Re: Вирус на ТП

Абсолютно точно. Врям в десяточку. Я вот этот процесс так красиво описать не смог.
Но все равно понятно что пароли крадут с какого-нибудь локального компьютера админа .
cd-print вне форума   Ответить с цитированием
Старый 02.02.2010, 01:31   #154
KALENDAR.RU
Местный
 

Регистрация: 19.11.2007
Сообщений: 5,318
Сказал(а) спасибо: 431
Поблагодарили 562 раз(а) в 408 сообщениях
Рейтинг мнений: 3
Вес репутации: 0
KALENDAR.RU пока не определено

По умолчанию Re: Вирус на ТП

Понятно, спасибо!
Тогда еще вопрос: почему эта хрень повторяется на ТП?
__________________
DC-12 (3 штуки), С450, С6500, Canon 3200, Heidelberg SM-52, ромайоры, Доминанты, ротация РО-62, маленькая флексо, вся послепечатка.
KALENDAR.RU вне форума   Ответить с цитированием
Старый 02.02.2010, 04:31   #155
ALEXsei_
Местный
 

Регистрация: 01.05.2004
Адрес: поселок городского типа на берегу Волги
Сообщений: 986
Сказал(а) спасибо: 13
Поблагодарили 8 раз(а) в 7 сообщениях
Рейтинг мнений: 44
Вес репутации: 0
ALEXsei_ имеет немного плохого в прошлом

По умолчанию Re: Вирус на ТП

2 aleks ИМХО яваскрипт

<!-- / CSS Stylesheet -->

<script type="text/javascript" src="http://forum.trade-print.ru/clientscript/yui/yahoo-dom-event/yahoo-dom-event.js?v=382"></script>
<script type="text/javascript" src="http://forum.trade-print.ru/clientscript/yui/connection/connection-min.js?v=382"></script>
<script type="text/javascript">
<!--
var SESSIONURL = "";
var SECURITYTOKEN = "guest";
var IMGDIR_MISC = "http://copy-club.ru/images/styles/greengold/misc";
var vb_disable_ajax = parseInt("0", 10);


ИМХО

1) отключить все загрузки в том числе всякие аватары !!!!!!!!!!!!!!! и ссылки
2) поменять хостера .. я ничего не имею против спейсвеб ... но насколько я помню права 777 там доступны - это не есть правильно.
3) сменить пароли и почистить средствами хостера
4) разнести форум и другие сайты по разным учетным записям

2 KALENDAR.RU видимо первопричина не устранена
__________________
ninadesign.ru дизайн volgogradguide.ru путешествие indexprint.ru разное

Последний раз редактировалось ALEXsei_; 02.02.2010 в 04:34.
ALEXsei_ вне форума   Ответить с цитированием
Старый 02.02.2010, 08:17   #156
aleks-th
Местный
 
Tetris Champion!
Регистрация: 16.02.2006
Адрес: Москва
Сообщений: 1,425
Сказал(а) спасибо: 10
Поблагодарили 108 раз(а) в 82 сообщениях
Рейтинг мнений: 46
Вес репутации: 0
aleks-th пока не определено
Отправить сообщение для aleks-th с помощью ICQ

По умолчанию Re: Вирус на ТП

Цитата:
Сообщение от KALENDAR.RU Посмотреть сообщение
Понятно, спасибо!
Тогда еще вопрос: почему эта хрень повторяется на ТП?
Тут уже много вариантов, тут уже детально нужно сидеть разбиратся.
Возможно после первого заражения в скрипты форума внедрен код который на страницах вредоносные ссылки восстанавливает.
__________________
HP юзал... Epson юзал.. Ricoh юзал.. Minolta не юзал...
aleks-th вне форума   Ответить с цитированием
Старый 02.02.2010, 10:22   #157
Визиточник-маньяк
Местный
 

Регистрация: 01.12.2004
Адрес: Москва
Сообщений: 1,519
Сказал(а) спасибо: 0
Поблагодарили 3 раз(а) в 3 сообщениях
Рейтинг мнений:
Вес репутации: 0
Визиточник-маньяк

По умолчанию Re: Вирус на ТП

Внедрен код как в сам вбулетин так и в базу, притом по дате изменения не найти, дата оставлена прежней. После нахождения в теле, он снова появляется через 12 часов...
__________________
Igen 5, HP Indigo press 8500, ламинатор, биговчик, степлет штайгер...
Визиточник-маньяк вне форума   Ответить с цитированием
Старый 02.02.2010, 12:00   #158
Сталкер
Местный
 

Регистрация: 30.08.2005
Адрес: Москва, Красногорск
Сообщений: 2,061
Сказал(а) спасибо: 9
Поблагодарили 29 раз(а) в 26 сообщениях
Рейтинг мнений:
Вес репутации: 0
Сталкер

По умолчанию Re: Вирус на ТП

простите , а откатить форум на день (неделю) до того как появились первые сообщения о вирусе? Ну потеряется часть инфы, ну и ладно. Или нет таких бэкапов?
__________________
Челебаев Игорь "Бюро Офисных Машин" - сервис и продажа Develop, OKI, KonicaMinolta, Kyocera, Xante, OCE, Brother. Техника новая и попадается хорошее бу. www.lekom.ru
Сталкер вне форума   Ответить с цитированием
Старый 02.02.2010, 12:17   #159
KALENDAR.RU
Местный
 

Регистрация: 19.11.2007
Сообщений: 5,318
Сказал(а) спасибо: 431
Поблагодарили 562 раз(а) в 408 сообщениях
Рейтинг мнений: 3
Вес репутации: 0
KALENDAR.RU пока не определено

По умолчанию Re: Вирус на ТП

Цитата:
Сообщение от Визиточник-маньяк Посмотреть сообщение
Внедрен код как в сам вбулетин так и в базу, притом по дате изменения не найти, дата оставлена прежней. После нахождения в теле, он снова появляется через 12 часов...
Если это действительно так, то можно, на худой конец, найти спеца по вирусам, дать ему чуть-чуть денег и он найдет источник заразы. Уверен, что найти такого спеца несложно и возьмет он адекватные деньги.
Не, ребята, что-то тут не так...
__________________
DC-12 (3 штуки), С450, С6500, Canon 3200, Heidelberg SM-52, ромайоры, Доминанты, ротация РО-62, маленькая флексо, вся послепечатка.
KALENDAR.RU вне форума   Ответить с цитированием
Старый 02.02.2010, 13:17   #160
Valery
Местный
 
Аватар для Valery
 

Регистрация: 08.11.2006
Адрес: Москва
Сообщений: 851
Сказал(а) спасибо: 34
Поблагодарили 185 раз(а) в 114 сообщениях
Рейтинг мнений: 3
Вес репутации: 0
Valery пока не определено

По умолчанию Re: Вирус на ТП

Цитата:
Сообщение от KALENDAR.RU Посмотреть сообщение
Не, ребята, что-то тут не так...
с каких пор русское авось стало чем-то не таким?
__________________
www.pro-delta.ru
Полиграфическое оборудование б.у. Поставка и Сервис.
(495)923-4413
Valery вне форума   Ответить с цитированием
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ху из, господа форумчане? Любознательный дилетант. Обсуждаем бизнес 58 22.10.2014 20:23
Ивга Лис - эта тема для Вас!!! Любознательный дилетант. Курилка-выпивалка 141 11.08.2010 10:05
Желтые точки на отпечатках Xerox DC250. ds63 Лазерная техника 11 05.02.2010 08:37
Итоги уходящего 2009 года Юрий Ж. Обсуждаем бизнес 82 13.01.2010 19:57
Завтра народ на работу похмелятся потянется :) У кого какой Прогноз на начало года :) aleks-th Курилка-выпивалка 22 11.01.2010 11:55


Текущее время: 02:33. Часовой пояс GMT +4.


Powered by vBulletin® Version 3.8.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd. Перевод: zCarot