Skocz do zawartości

Wirus dolepił IFRAME'a


Winston

Rekomendowane odpowiedzi

Witam, łapcie skrypt który usuwa wszystkie (lub tylko informuje o potencjalnej infekcji) iframe, wg. podanego schematu czyli:

<iframe src="jakis_adres" width=1 height=1 inne_znaki"></iframe>

Skrypt zapisujemy do pliku jakas_nazwa.php i wgrywamy na serwer i odpalamy :-)

<?php
$kasuj = 1; #jezeli chcesz tylko informacje o zakazonych plikach, bez usuwania iframe ustaw na 0
$folder = '.'; #wpisz tutaj nazwe przeszukiwanego folderu, kropka onacza wszystkie foldery
function ListFiles($dir) {

if($dh = opendir($dir)) {

	$files = Array();
	$inner_files = Array();

	while($file = readdir($dh)) {
		if($file != "." && $file != ".." && $file[0] != '.') {
			if(is_dir($dir . "/" . $file)) {
				$inner_files = ListFiles($dir . "/" . $file);
				if(is_array($inner_files)) $files = array_merge($files, $inner_files); 
			} else {
							$type=stristr($file, '.');
							if($type == '.php' OR $type == '.html' OR $type == '.tpl')
				array_push($files, $dir . "/" . $file);
			}
		}
	}

	closedir($dh);
	return $files;
}
}

$pattern="/<iframe src=\".*\" width=1 height=1.*\"><\/iframe>/";

foreach (ListFiles($folder) as $key=>$file){
echo "<span style=\"font-family:arial;font-size:14px;font-color:black;display:block;margin-left:5px;margin-top:20px;\">Sprawdzam plik <b>".$file ."</b></span>";
	$contents=@file_get_contents($file);
	$ncontents=preg_replace($pattern, "", $contents, -1, $count);
	if($count != '0')
	{
	if($kasuj == 1)
	if(@file_put_contents($file, $ncontents))
	echo "<span style=\"font-family:arial;font-size:14px;font-color:#800000;display:block;margin-left:50px;font-weight:bold;\">Znaleziono i <font color=\"red\">pomyslnie skasowano</font> <b>iframe</b> z pliku <u>".$file."</u></span>";
	else
	echo "<span style=\"font-family:arial;font-size:14px;font-color:#800000;display:block;margin-left:50px;font-weight:bold;\">Znaleziono <font color=\"red\">lecz nie udało się usunac</font> <b>iframe</b> z pliku <u>".$file."</u></span>";

	}
	else
	echo "<span style=\"font-family:arial;font-size:14px;font-color:black;display:block;margin-left:50px;\">Plik <b>".$file."</b> nie jest zainfekowany</span>";

} 


?>

Skrypt listuje pliki, po czym szuka iframe o width i height ustawionym na 1, usuwa te ramki po czym próbuje zapisać zawartość pliku bez iframe.

edycja: plik szuka szkodliwego kodu, tylko w plikach z rozszerzeniem .html .php oraz .tpl. Jeżeli jeszcze gdzieś się dokleja, to proszę o informację.

Pozdrawiam!

logo-stat4seo-blue-small.png

Odnośnik do komentarza
Udostępnij na innych stronach

  • Odpowiedzi 38
  • Dodano
  • Ostatniej odpowiedzi

zgadza się - na zapomnianym hostingu też to mialem - od doklejenia iframe - do konca pliku wszystko usuwał - takze strona przestawala dzialac - no i chyba lepiej niz gdyby miala infekowac innych userow.

 Szablony do zennopostera - ZenBLOG, ZenSocialBot, ZenOgłoszenia, Szeptacz, ZenFles, ZenReview, szablony do poczty i inne). Tylko profile VIP proszę zamawiać przez priv lub email

Odnośnik do komentarza
Udostępnij na innych stronach

wykrada tez z prawdopodobnie outlooka, jeśli masz hasło do ftp takie jak do maila to potrafi skojarzyć

i jest po ptakach

Sprzedam IPHONE 13PRO MAX stan używany sprzedam iphone

praca za granicą, ogłoszenia sprawdzonych pracodawców: praca za granicą
dieta ketogeniczna, przepisy ketogeniczne? Jak wywołać stan ketozy dieta ketogeniczna

Odnośnik do komentarza
Udostępnij na innych stronach

  • 2 tygodnie później...
Przyszła i na mnie kolej, a korzystam tylko z zalecanej wyżej FileZilli.

Do index.php dokleił się iframe, było to widać od razu, bo zniknęła dalsza część pliku i strona nie działała.

Mi google wyrzuciło 3 strony z serpów przez te wirusy jeb....

Odnośnik do komentarza
Udostępnij na innych stronach

  • 1 miesiąc temu...
edycja: plik szuka szkodliwego kodu, tylko w plikach z rozszerzeniem .html .php oraz .tpl. Jeżeli jeszcze gdzieś się dokleja, to proszę o informację.

Pozdrawiam!

do .js też dopisuje

im dłużej ma dostęp do serwera tym więcej plików zaraża, poza tym czaset tworzy plik .php w katalogu z grafikami (/images albo /photos - nie pamiętam)

Odnośnik do komentarza
Udostępnij na innych stronach

  • 4 tygodnie później...
  • 2 tygodnie później...

miałem taką mendę hurra.pl. z miesiąc sie zmagałem. doklejał kod do plikow html. programy do spywaru go nie chwytały

trafiłem na avasta a ze miał funkcje czyszczenia w DOSie przed wejściem do windowsa to go pokonał. polecam

https://www.mprojekty.com - Profesjonalne Strony Internetowe

pasek.jpg

- Zobacz przestawienie oferty na youtube
Odnośnik do komentarza
Udostępnij na innych stronach

Ale inaczej jak ktoś ma parę kont, a inaczej jak kilkaset (zapamiętanie kilkuset haseł jest łatwe, o ile tworzy się o jakiś klucz np. {paręstałychliter}{pierwsze5literadresu}{paręstałychcyfr}

Odnośnik do komentarza
Udostępnij na innych stronach

Zarchiwizowany

Ten temat przebywa obecnie w archiwum. Dodawanie nowych odpowiedzi zostało zablokowane.

  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.

×
×
  • Dodaj nową pozycję...

Powiadomienie o plikach cookie

Umieściliśmy na Twoim urządzeniu pliki cookie, aby pomóc Ci usprawnić przeglądanie strony. Możesz dostosować ustawienia plików cookie, w przeciwnym wypadku zakładamy, że wyrażasz na to zgodę. Warunki użytkowania Polityka prywatności