Анализ java скриптов при заражении vBulletin

  • Автор темы Allex1
  • 5388
  • Обновлено
  • 14, Jan 2014
  • #1
В последнее время форум часто заражают, затем посредством java скриптов, на компьютеры пользователей с моего форума подгружаются эксплоиты.

Помогите, пожалуйста други, не дайте умереть в неведении.

1. Научите определять вредноносные java скрипты, пытался это делать с помощью opera, firefox, в т.ч. с firebug, приходится анализировать глазками все java скрипты, это долго и далеко не все я могу распознать.

2. Также очень хотелось бы узнать куда подгружаются эксплоиты и как их анализировать.

Allex1


Рег
21 Apr, 2012

Тем
19

Постов
148

Баллов
338
  • 14, Jan 2014
  • #2
Allex, яваскрипты на сервер загружаются? html везде отключен?
 

Mister1


Рег
02 Mar, 2013

Тем
21

Постов
208

Баллов
418
  • 14, Jan 2014
  • #3
Mister:
Allex, яваскрипты на сервер загружаются? html везде отключен?
Скрипты загружают подлые люди на сервер. Html не отключал. А зачема его отключать? Вы имеете ввиду, что дырки надо закрыть?
 

Allex1


Рег
21 Apr, 2012

Тем
19

Постов
148

Баллов
338
  • 14, Jan 2014
  • #4
Allex:
Скрипты загружают подлые люди на сервер.
Если у них есть права что бы лить файлы на сервер, то ищите php шеллы.
Allex:
Html не отключал. А зачема его отключать?




Предположим что у злоумышленника есть доступ к аккаунту модератора, он может создать объявление и вбить туда javascript, таким образом при входе в разделы где висит объявление, вас будет перенаправлять куда то, выскакивать алерты и т.п. Лучше отключите у модераторов возможность создавать объявления.
 

Mister1


Рег
02 Mar, 2013

Тем
21

Постов
208

Баллов
418
  • 14, Jan 2014
  • #5
Льюви:
Allex, можно посмотреть на форум?

http://arbitraz.ru/

Mister:
Если у них есть права что бы лить файлы на сервер, то ищите php шеллы.
Пока не получается.
Mister:




Предположим что у злоумышленника есть доступ к аккаунту модератора, он может создать объявление и вбить туда javascript, таким образом при входе в разделы где висит объявление, вас будет перенаправлять куда то, выскакивать алерты и т.п. Лучше отключите у модераторов возможность создавать объявления.
Отключил давно.
 

Allex1


Рег
21 Apr, 2012

Тем
19

Постов
148

Баллов
338
  • 15, Jan 2014
  • #6
Allex, вбСЕО?
Allex:
Пока не получается.
когда не было ай-болита, всё делалось вручную.

и ничего.

только долго

1. список продуктов можете сказать?

2. обслуживание - показать информацию о PHP - register_globals=ON или OFF?

3. обслуживание - диагностика - подозрительные версии файлов - проверить всё, про что диагностика скажет "Файл не является частью форума" или "Файл не содержит ожидаемого содержимого" (и ещё кое-что сейчас кину в ЛС)

4. потом проверить папки, которые не проверяет штатная диагностики - тут уж совсем только глазами...

а, да... продукты и модули - управление модулями - вверху, на "Продукт : vBulletin" что-то есть?
 

Льюви


Рег
22 May, 2012

Тем
10

Постов
1108

Баллов
1208
  • 15, Jan 2014
  • #7
Льюви:
, да... продукты и модули - управление модулями - вверху, на "Продукт : vBulletin" что-то есть?
Хотя какирский модуль могут в любой продукт впихнуть. По личному опыту знаю, уже существующие модули тоже стоит проверить. И если уж найдете шелл, не забудьте поменять пароль к базе данных, и к аккаунту тоже.
 

Mister1


Рег
02 Mar, 2013

Тем
21

Постов
208

Баллов
418
  • 15, Jan 2014
  • #8
Льюви:
Allex, вбСЕО?

когда не было ай-болита, всё делалось вручную... и ничего... только долго

1. список продуктов можете сказать?
vBulletin 3.8.7
AWC защита от спамботов 1.2 Ложная форма поля для ботов.[перевод:Martell]

Cyb - Sub-Forum Manager 2.4 Cyb - Менеджер подразделов главной страницы (Перевод: Romchik® - v.1.01)

GeekyDesigns Default Avatar 2.0.3 A default avatar for posts, profiles, etc.

vB Loginza 1.3 Вход на сайт с использованием сервиса Loginza.ru

vB.Sponsors 2.0.6 Cпонсорство для разделов и категорий форума (Перевод: Romchik® - v.1.01)

vBSEO 3.6.0 vBulletin SEO

vBSEO :: Sitemap Generator 3.0 Generate a Google & Bing Sitemap for your Forums

Система Благодарностей за 7.7 Перевод осуществил "FintMax" Версия 1.0

Перевод осуществил "FintMax" и " 5.1.1 DownloadsII 5.1.1 Rus

Бан лист 1.0.5 Выводит список забаненых пользователей. Перевод Vector (www.pcvector.ru)]

Баннерная система 2.1.1 Неограниченная реклама - в любом месте вашего форума

Инспектор файлов 1.0 Сохраняет в БД информацию о файлах на сервере для последующей проверки на их изменение
2. обслуживание - показать информацию о PHP -
Льюви:

register_globals=ON или OFF?
register_globals Off Off
Льюви:

3. обслуживание - диагностика - подозрительные версии файлов - проверить всё, про что диагностика скажет "Файл не является частью форума" или "Файл не содержит ожидаемого содержимого" (и ещё кое-что сейчас кину в ЛС)

4. потом проверить папки, которые не проверяет штатная диагностики - тут уж совсем только глазами...
Зрение тренирую вовсю.

Последние вирусы глазками и вычислил.

Инспектор файлов отобразил новые файлы как старые и неверно отобразил имена (видимо изменили дату создания файлов и их имена).

Вычислил их по работе js, увидел новые, не знакомые в firebug.

Сравнил с бэкапом, новые удалил, модифицированные переписал.

Total commander помогает находить вызовы скриптов в модифицированных файлах.

Php и swf просто глазками смотрю.
Льюви:


а, да... продукты и модули - управление модулями - вверху, на "Продукт : vBulletin" что-то есть?


[SPOILER="Там нет: "продукт vBulletin""]Продукт : AWC защита от спамботов

Продукт : Cyb - Sub-Forum Manager

Продукт : GeekyDesigns Default Avatar

Продукт : vB Loginza

Продукт : vB.Sponsors

Продукт : vBSEO

Продукт : Система Благодарностей за

Продукт : Перевод осуществил "FintMax" и "

Продукт : Бан лист

Продукт : Баннерная система

Продукт : Инспектор файлов
 

Allex1


Рег
21 Apr, 2012

Тем
19

Постов
148

Баллов
338
  • 15, Jan 2014
  • #9
Allex:
Html не отключал. А зачема его отключать?
HTML должен быть отключен в правах всех групп пользователей. В обязательном порядке.
Allex:
vBSEO 3.6.0 vBulletin SEO
Инструкции по защите форума с вбСео выполнили? Тема есть в уязвимостях? Если нет, вот вам и источник проблем.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
  • 15, Jan 2014
  • #10
Veter:
HTML должен быть отключен в правах всех групп пользователей. В обязательном порядке.
Уточните, плиз, где это включается.
Veter:

Инструкции по защите форума с вбСео выполнили? Тема есть в уязвимостях? Если нет, вот вам и источник проблем.
Можно ссылочку?
 

Allex1


Рег
21 Apr, 2012

Тем
19

Постов
148

Баллов
338
  • 15, Jan 2014
  • #12
Спасибо, други, что не бросили в беде. Вопрос был несколько другим, однако тема перешла в вопросы общей безопасности, из чего заключаю, что решаете вы проблемы как и я глазками.

И так общая безопасность. В последнее время стали почти ежедневно ломать сайты.

Раньше это было редко. За изменениями файлов внимательно слежу, только это и спасает. На мои просьбы предоставить сведения откуда дровишки, хостер вежливо отвечает: Мы не предоставляем услуг по поиску уязвимостей в сайтах пользователей.

По данному вопросу рекомендуем обратиться в специализированные компании либо к разработчикам.

В логах хостера необходимая информация отсутствует.

Предположим у хостера - jino.ru нет дыр (хотя многие жалуются). Тогда сайты модифицируют через шелы, которые я пока найти не могу.

Вопросы: 1. Кто поможет отыскать шелы (не бесплатно), сайты на vBulletin и Wordpress. 2. Порекомендуйте хостера, который сможет давать нормальные логи по файлам, кто, когда и что менял, в идеале с хорошей антивирусной и антиспамерской защитой.

3. Для теста планирую развернуть сайт, что предложите? В идеале, готовая виртуальная машина с установленным образом под w7. Пробовал Denver - глючноват. Linux уважаю.

Есть успешный опыт развертывания сервера на Debian, в связке apach, php 5.5, mysql, с привязкой ndis.
 

Allex1


Рег
21 Apr, 2012

Тем
19

Постов
148

Баллов
338
  • 16, Jan 2014
  • #13
Allex:
register_globals Off Off
это хорошо, это правильно
Mister:
Хотя какирский модуль могут в любой продукт впихнуть.
могут, да но согласись: это редкость особенно если модуль льют через уязвимость... у них же "инструкция", по ней всё и делается а чтобы поцепить модуль к продукту, надо отойти от инструкции
Allex:
из чего заключаю, что решаете вы проблемы как и я глазками
Вы не поверите.

так и есть, в основном - глазами

я бы показала какой-нить отчёт ай-болита, если бы там не было "конфиденциальной информации"

скажем так: количество "ложных сработок" настолько велико, что по получении отчёта начинается самое интересное: фильтруем базар, где таки шелл или вшитый код, а где - нормальный файл

Правда, у меня ещё ни разу не было (тьфу-тьфу через плечо), чтобы ай-болит пропустил "плохой" файл, за это ему спасибо
 

Льюви


Рег
22 May, 2012

Тем
10

Постов
1108

Баллов
1208
  • 17, Jan 2014
  • #14
Allex:
Кто поможет отыскать шелы (не бесплатно), сайты на vBulletin и Wordpress
А что и вордпресс ломают? Значит точно хостер. Съезжайте. Пишите отзывы на форумах.
 

Wmboard


Рег
01 Jan, 2011

Тем
522

Постов
7188

Баллов
12408
Тем
49554
Комментарии
57426
Опыт
552966

Интересно