Tema: Re: hostingo hijackinimas
Autorius: Jornada Del Muerto
Data: 2009-06-01 12:04:56
> Sveiki. Turiu toki itarima, kad nutekejo hostingo ftp slaptazodziai per 
> virusuotus svetaines kureju kompus, ko pasekoje buvo i visus index.php 
> prigrusta kinietisku <iframe>. Imanomas toks variantas? Slaptazodzius 
> turiu tik as (tikrai svarus kompas) ir jie. Ar daznai taip pasitaiko 
> Lietuvoj? :)

Pazystama situacija, siek tiek analizavau sio stiliaus virusus, na bent jau 
mano isvados:

1. Failai uzkreciami ne serveryje o kompe, pas ta kas veliau uploadina;

2. Siuo virusu eina uzsikretinet per PDF, SWF ir dar per keleta 
crossplatforminiu skriptu...

3. Nemanau kad cia DNS, eina ten tiesiog HEX kodo dump'as, kuri paprastute 
funkcija pavercia javascriptu ir kuris includina i iframe savo kazkoki www, 
tiesa viruso kuri ziurejau rezultatai buvo rusiskas kazkoks website, bet cia 
nesunkiai gali buti gateway kuris meta dar toliau kazkur, nebuvo laiko ir 
saita i kuri nukreipiama pamesinet, tai neatkasinejau visko iki galo...

Biski daugiau ziuret reik ka uploadinat, draugui taip sumale visa saita, o 
backupo neturejo :) - per daug aklas pasitikejimas *nix sistemom, nors cia 
uztektu elementaraus primityvaus antivirusinio metodo su failu kontrolinem 
sumom ar kad ir versijavimo sistemos pries kiekviena atnaujinima chekinus 
darant, pvz. CSV....