0 Пользователей и 1 Гость просматривают эту тему.
  • 30 Ответов
  • 4551 Просмотров
*

antony2606

  • Давно я тут
  • 632
  • 46 / 4
  • Работаем!
Рассылка спама
« : 30.07.2015, 11:08:38 »
Почти уже как месяц меня зае достает вирус, который рассылает спам.

Joomla и компоненты: вареза нет, Joomla последняя версия 3.4.3 (каждый файлик перезаливал), из компонентов юнайт слайдер, виджеткит и парочка других, все компоненты самых последних версий, шаблон клубный на Т3, не варез
Айболитом сканировал - фиксил, каждый файл на глаз проверял, и даже сканил файлы на предмет ключевого слова "base64", использовал RSфаерволл, логи чистые. ftp, и все доступы надежные

Практически каждый день в разное время начинается рассылка спама из разных файлов (файлы левые, маскированные под системные)! Получаю ошибки с сервера на почту, захожу в логи, вижу единственный POST запрос например такой: libraries/legacy/simplecrypt/javascript.php 200. Иду и удаляю этот файл, на следующий день такая же шляпа, но с другого файла.

UPD. Короче. те файлы, которые рассылают спам я вижу через логи писем и асеслоги, но понять откуда бедутся эти файлы - главная задача

Поделитесь пожалуйста мыслями, спасибо)

Скрин зловреда:
Спойлер
[свернуть]
« Последнее редактирование: 30.07.2015, 12:57:25 от antony2606 »
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Re: Рассылка спама
« Ответ #1 : 30.07.2015, 11:31:20 »
Цитировать
сканил файлы на предмет ключевого слова "base64"

пример спамового сообщения есть?
*

antony2606

  • Давно я тут
  • 632
  • 46 / 4
  • Работаем!
Re: Рассылка спама
« Ответ #2 : 30.07.2015, 11:38:19 »
пример спамового сообщения есть?

Спойлер
[свернуть]
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Re: Рассылка спама
« Ответ #3 : 30.07.2015, 12:12:38 »
свойства этого сообщения есть? Например:
Спойлер
[свернуть]

Чтобы попытаться понять, какие строки искать.

Пройдитесь поиском прямо по 'mail'. Я не думаю, что эту строку закодировали.

*

antony2606

  • Давно я тут
  • 632
  • 46 / 4
  • Работаем!
Re: Рассылка спама
« Ответ #4 : 30.07.2015, 12:16:18 »
свойства этого сообщения есть? Например:
Спойлер
[свернуть]

Чтобы попытаться понять, какие строки искать.

Пройдитесь поиском прямо по 'mail'. Я не думаю, что эту строку закодировали.




А что собственно искать? У меня стоит логирование писем, я вижу какой скрипт выполняет рассылку, а толку-то ??
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Re: Рассылка спама
« Ответ #5 : 30.07.2015, 12:30:58 »
Цитировать
я вижу какой скрипт выполняет рассылку

Можно его посмотреть?

Я к чему разговор веду - что php использует функцию mail для отправки почты. вы же не владелец сервера с полным контролем над ним. поэтому надо искать выходы. не надо айболита. на сервере вы легко можете найти любые строки, используя команды OS, если хостер вам дал доступ к ним.
« Последнее редактирование: 30.07.2015, 12:39:05 от capricorn »
*

antony2606

  • Давно я тут
  • 632
  • 46 / 4
  • Работаем!
Re: Рассылка спама
« Ответ #6 : 30.07.2015, 12:50:45 »
сам файл на Яндекс.Диск

скриншот
Спойлер
[свернуть]
« Последнее редактирование: 30.07.2015, 12:56:45 от antony2606 »
*

ChaosHead

  • Гуру
  • 5241
  • 451 / 13
Re: Рассылка спама
« Ответ #7 : 30.07.2015, 13:01:05 »
Компьютер почистите от вирусов и смените пароль от FTP и админки, затем уже чистите на хосте.
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: Рассылка спама
« Ответ #8 : 30.07.2015, 13:04:16 »
Шикарный WSO. Сайт один на хостинге?
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Re: Рассылка спама
« Ответ #9 : 30.07.2015, 13:09:07 »
Мой антивирус не дает его скачать - файл заражен. нечто типа PHP.Packed.11.
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Re: Рассылка спама
« Ответ #10 : 30.07.2015, 13:15:29 »
Для целей исследования, ТС, сохраните скрипт в txt формате.
javascript.php - это конечно весело. но неуместно.
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Re: Рассылка спама
« Ответ #11 : 30.07.2015, 13:17:35 »
Знакомый скриптик, может автоматически создаваться при необходимости спама, по этому вы его и видите, а см шел или скрипт генерации нет, в каком режиме айболитом сканировали? попробуйте обновить до последней версии и про сканировать в режиме параноика, также проидитесь сканированием по дате создания и изменения файлов, ну и раз можно обратиться к скриптам на прямую из веба к примеру domain.ru/libraries/legacy/simplecrypt/javascript.php значит у вас папки не закрыты, необходимо их закрыть и на админку поставить бейсик авторизацию.
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Re: Рассылка спама
« Ответ #12 : 30.07.2015, 13:22:52 »
Цитировать
Шикарный WSO

@wishlight,

в чем смысл php скриптов (т.н. айболитов) по поиску подозрительных строк? аналоги в буржунете есть?
*

antony2606

  • Давно я тут
  • 632
  • 46 / 4
  • Работаем!
Re: Рассылка спама
« Ответ #13 : 30.07.2015, 13:25:00 »
Компьютер почистите от вирусов и смените пароль от FTP и админки, затем уже чистите на хосте.

у меня не виндовс. ftp надежный, в логах нет ftp заходов

Шикарный WSO. Сайт один на хостинге?

VPS, веб пространства разделены

Мой антивирус не дает его скачать - файл заражен. нечто типа PHP.Packed.11.

Для целей исследования, ТС, сохраните скрипт в txt формате.
javascript.php - это конечно весело. но неуместно.

Сорян, тупанул, вот в тхт
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Re: Рассылка спама
« Ответ #14 : 30.07.2015, 13:25:56 »
@wishlight,

в чем смысл php скриптов (т.н. айболитов) по поиску подозрительных строк? аналоги в буржунете есть?
Айболит не только по строкам сканирует, но и по эвристике, плюс еще всякие там полезные примочки по выявлению, аналогов даже среди АВ нет!


у меня не виндовс. ftp надежный, в логах нет ftp заходов

VPS, веб пространства разделены

Сорян, тупанул, вот в тхт

щас декриптую!
*

antony2606

  • Давно я тут
  • 632
  • 46 / 4
  • Работаем!
Re: Рассылка спама
« Ответ #15 : 30.07.2015, 13:28:55 »
Знакомый скриптик, может автоматически создаваться при необходимости спама, по этому вы его и видите, а см шел или скрипт генерации нет, в каком режиме айболитом сканировали? попробуйте обновить до последней версии и про сканировать в режиме параноика, также проидитесь сканированием по дате создания и изменения файлов, ну и раз можно обратиться к скриптам на прямую из веба к примеру domain.ru/libraries/legacy/simplecrypt/javascript.php значит у вас папки не закрыты, необходимо их закрыть и на админку поставить бейсик авторизацию.

В параноике попробую, спасибо! Айболит, само-собой последний. Кстати, забыл сказать, дата этих файлов от 23 февраля ВСЕГДА. Админка скрыта
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Re: Рассылка спама
« Ответ #16 : 30.07.2015, 13:32:38 »
Файл декриптанул: http://pastebin.com/3NEhxhCx

P.S: вы смотрите дату изминения, ее можно испровлять с помощтю команды touch, а дату создания нельзя! по этому и сказал протись сканированием по файлам на дату создания и изминения, если есть разница то смотрите ручками...

Шикарный WSO. Сайт один на хостинге?
А вы отлично разбираитесь в скриптах ;D, кроме WSO больше разве ничего не может быть?
*

antony2606

  • Давно я тут
  • 632
  • 46 / 4
  • Работаем!
Re: Рассылка спама
« Ответ #17 : 30.07.2015, 13:35:41 »
Знакомый скриптик...

Я забыл упомянуть о абсолютно аналогичном случае, но с другим сайтом, там удалось решить проблему удалением adsmanagerа

Файл декриптанул: http://pastebin.com/3NEhxhCx

P.S: вы смотрите дату изминения, ее можно испровлять с помощтю команды touch, а дату создания нельзя! по этому и сказал протись сканированием по файлам на дату создания и изминения, если есть разница то смотрите ручками...

А вы отлично разбираитесь в скриптах ;D, кроме WSO больше разве ничего не может быть?

Спасибо за наводку, так и сделаю!
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Re: Рассылка спама
« Ответ #18 : 30.07.2015, 13:37:18 »
По adsmanagerа в соседнем топике оставил пост, почитайте!
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Re: Рассылка спама
« Ответ #19 : 30.07.2015, 13:39:08 »
Цитировать
также проидитесь сканированием по дате создания и изменения файлов

а эти даты php не может изменить?
*

antony2606

  • Давно я тут
  • 632
  • 46 / 4
  • Работаем!
Re: Рассылка спама
« Ответ #20 : 30.07.2015, 13:42:48 »
По adsmanagerа в соседнем топике оставил пост, почитайте!

Чегойто не нашел (
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Re: Рассылка спама
« Ответ #21 : 30.07.2015, 13:43:07 »
а эти даты php не может изменить?
PHP может изменить только дату изминения! дату создания нет! можите локально даже протестить через шелл или PHP скриптом
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Re: Рассылка спама
« Ответ #22 : 30.07.2015, 13:43:20 »
Цитировать
Файл декриптанул: http://pastebin.com/3NEhxhCx

Отлично. вот вам и mail. Спасибо Винст.
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Re: Рассылка спама
« Ответ #23 : 30.07.2015, 13:44:17 »
по адсманагер вот момент этот уже обсуждался http://joomlaforum.ru/index.php/topic,195980.msg1573058.html#msg1573058
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: Рассылка спама
« Ответ #24 : 30.07.2015, 13:45:57 »
Файл декриптанул: http://pastebin.com/3NEhxhCx
А вы отлично разбираитесь в скриптах ;D, кроме WSO больше разве ничего не может быть?

Обознался признаю, с кем не бывает. Лень было разбирать. Меня простят  ;D. Сам другим пользуюсь.
*

antony2606

  • Давно я тут
  • 632
  • 46 / 4
  • Работаем!
Re: Рассылка спама
« Ответ #25 : 30.07.2015, 14:00:22 »
по итогам обязательно отпишусь. Кстати, вот наткнулся на хак для wp , нам бы такой, в RSфаерволл вроде заявлена такая примочка, но чего-то не работает..)
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Re: Рассылка спама
« Ответ #26 : 30.07.2015, 14:04:06 »
по итогам обязательно отпишусь. Кстати, вот наткнулся на хак для wp , нам бы такой, в RSфаерволл вроде заявлена такая примочка, но чего-то не работает..)
Юзаю самописный скрипт, в полне устраивает! вот думаю его только оптимизировать под поиск и замену с регулярными выражениями, чтоб при личении небыло десять файлов а все в одном

P.S: Наверное в ближайшее время, какраз и займусь этим...
*

capricorn

  • Завсегдатай
  • 1949
  • 118 / 3
Re: Рассылка спама
« Ответ #27 : 30.07.2015, 14:09:15 »
Цитировать
по итогам обязательно отпишусь. Кстати, вот наткнулся на хак для wp , нам бы такой

Зачем знать дату изменения файла, недостаточно знать что такие-то файлы изменены, такие-то добавлены, такие-то удалены. Для этого полно скриптов.

Я к тому, что умный скрипт просто допишет свое содержимое в нужный файл. Зачем ему менять какие-то даты?

И что в таком случае добрый доктор Айболит говорит - "предлагаю вам удалить такие-то строки?". Эвристика кажется?
« Последнее редактирование: 30.07.2015, 14:16:13 от capricorn »
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Re: Рассылка спама
« Ответ #28 : 05.08.2015, 18:40:08 »
по итогам обязательно отпишусь. Кстати, вот наткнулся на хак для wp , нам бы такой, в RSфаерволл вроде заявлена такая примочка, но чего-то не работает..)
Ну что по итогам то получилось? очень интересно))
*

antony2606

  • Давно я тут
  • 632
  • 46 / 4
  • Работаем!
Re: Рассылка спама
« Ответ #29 : 07.08.2015, 19:11:15 »
Ну что по итогам то получилось? очень интересно))

Стыдно, но я ничего не нашел((
А получилось следующее: просканил на дату изменения и создания, ничего не нашел. Просканил в режиме параноика айболитом и нашел " активатор / генератор  " этих ***файлов, но саму дыру не нашел(( Проснувшись в 4 утра от писка телефона, где тоннами сыпались ошибки на серваке со злостью в глазах за пару часов с НУЛЯ пересобрал сайт, оставалось только перенести базу и в итоге неделя тишины, все теперь ОК. Такие дела
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Компонент Жимолость - защита от спама и ботов

Автор Гоша_Компьютерный

Ответов: 0
Просмотров: 68
Последний ответ 11.04.2024, 15:08:41
от Гоша_Компьютерный
Спасти сайт от спама

Автор wahrenz

Ответов: 29
Просмотров: 3113
Последний ответ 23.05.2018, 16:04:09
от wahrenz
Массовая расылка спама с моего сервера

Автор Евгений1980

Ответов: 37
Просмотров: 4763
Последний ответ 27.02.2018, 23:33:48
от capricorn
Рассылка СПАМа с сайта

Автор uisr

Ответов: 5
Просмотров: 1261
Последний ответ 14.05.2015, 11:28:55
от vegushka
Новый вирус для рассылки спама (virustotal такого не знает)

Автор zmey78

Ответов: 21
Просмотров: 5086
Последний ответ 08.01.2014, 12:06:09
от flyingspook