eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plGrupypl.internet.polip[ mallware doklejajacy zdalnie kod do stron ] › Re: [ mallware doklejajacy zdalnie kod do stron ]
  • Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!wsisiz.edu.pl!plix.pl!newsfeed1.plix
    .pl!newsfeed00.sul.t-online.de!t-online.de!border2.nntp.dca.giganews.com!nntp.g
    iganews.com!postnews.google.com!m42g2000yqb.googlegroups.com!not-for-mail
    From: a...@g...com
    Newsgroups: pl.internet.polip
    Subject: Re: [ mallware doklejajacy zdalnie kod do stron ]
    Date: Fri, 13 Feb 2009 09:21:10 -0800 (PST)
    Organization: http://groups.google.com
    Lines: 48
    Message-ID: <8...@m...googlegroups.com>
    References: <8...@4...googlegroups.com>
    <s...@g...intertele.pl> <gmssjp$2aj$1@news.onet.pl>
    <gmtst6$h0o$1@node2.news.atman.pl> <gmv0ds$hsv$1@news.onet.pl>
    <s...@t...ceti.pl>
    NNTP-Posting-Host: 83.10.18.204
    Mime-Version: 1.0
    Content-Type: text/plain; charset=ISO-8859-2
    Content-Transfer-Encoding: quoted-printable
    X-Trace: posting.google.com 1234545671 25869 127.0.0.1 (13 Feb 2009 17:21:11 GMT)
    X-Complaints-To: g...@g...com
    NNTP-Posting-Date: Fri, 13 Feb 2009 17:21:11 +0000 (UTC)
    Complaints-To: g...@g...com
    Injection-Info: m42g2000yqb.googlegroups.com; posting-host=83.10.18.204;
    posting-account=uVpAMAoAAADSwapcwKJodUR4CZtA2CTl
    User-Agent: G2/1.0
    X-HTTP-UserAgent: Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.9.0.4pre)
    Gecko/2008101118 Firefox/3.0.4pre (Swiftfox),gzip(gfe),gzip(gfe)
    Xref: news-archive.icm.edu.pl pl.internet.polip:88957
    [ ukryj nagłówki ]

    On Feb 11, 3:30 pm, Jacek Osiecki <j...@c...pl> wrote:
    > Dnia Wed, 11 Feb 2009 18:02:09 +0100, Spamcop napisał(a):
    >
    > >>> Dlatego wlasnie nalezy uid serwera ustawiac inny jak uid ftp, i ustawic
    > >>> wlasciwe prawa.
    > >> Co tym chcesz osiągnąć? I tak musisz dać prawa do odczytu do plików
    > >> wrzuconych przez usera dla serwera www. Bo inaczej żadnej strony nie
    > >> nagra.
    > > skoro www NIE bedzie mialo prawa do zapisu to jak ci ktos zrobi injecta?
    >
    > Gdzieś będzie musiało mieć, chyba że zrezygnujesz ze smarty ;)
    > A na dziadostwa doklejające kod przez FTP i tak nic to nie da...
    >
    > Pozdrawiam,
    > --
    > Jacek Osiecki j...@c...pl GG:3828944
    > I don't want something I need. I want something I want.

    Mam identyczny problem - wczoraj to coś podoklejało mi właśnie taki
    kod, jaki podany został w pierwszym mailu.

    Dodam, że kod ten zostaje doklejany zaraz za znacznikiem <body>,
    jeżeli taki istnieje - w przeciwnym wypadku wrzuca go na końcu
    dokumentu.
    Mi dokleiło to ten kod do plików nazwanych index.html, index.php,
    main.html i home.html (więc zapewne do home.php też by dokleiło).
    Wczoraj to coś zaatakowało około południa, po tym jak wyrzuciłem ten
    kod - za jakąś godzine znowu się pojawił. Znowu usunąłem - za pół
    godziny znowu... Usunąłem - za kilka minut znowu, i w końcu
    zainstalowałem taki prototypowy wyłapywacz zawartości tablicy $_SERVER
    wszystkich, którzy wchodzą na stronę, i wtedy ataki ustały. Ale
    dzisiaj o 11:32 (taką mam datę ostatniej modyfikacji przy
    zaatakowanych plikach). Ten wyłapywacz $_SEVER'a jednak nic nie
    wykrył, czyli to coś musi chyba przez FTP edytować te pliki. Szukałem
    w logach apacha, ale nic niezwykłego tam nie znalazłem.

    Dodam że używam PHPTAL'a (system szablonów).

    Jeżeli będziecie wiedzieli coś więcej na ten temat, piszcie. Razem to
    coś pokonamy ;-)

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: