Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет Misha Verbitsky ([info]tiphareth)
@ 2009-07-29 18:26:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
Настроение: sick

flirt.lenin.ru: черви!
Друзья, на сайт http://flirt.lenin.ru (группы Флирт Олега Сурусина и Валерия Рожкова)
забрались черви и рассылали от его лица кучу спама. Также они залезли на
сайт группы Др. Макс и Грибы http://www.drmaxz.lenin.ru/history.htm
и тоже все там заразили.

Результат вы можете наблюдать в Firefox, который при попытке посмотреъ сайт жалуется
"Имеется информация, что этот сайт атакует компьютеры!" большими буквами и не показывает сайт.

Я почистил червей как мог, взяв HTML-файлы из старого архива 2-годичной давности
(более свежего не было, ибо черви пришли туда 11-го апреля, а мы как раз переезжали,
что привело к обновлению всех бэкапов). Признаки жизнедеятельности спаммеров
удалили, но в результате спамной атаки нашу почту плохо берет gmail и непонятно
сколько еще серверов (это относится и к почте с LJR, потому что она рассылается с lenin.ru).

Интересно, что роботы, занятые рассылкой спама, оперативно
потерли все свои скрипты через ftp, как только мы заметили и начали разбираться.

Это не первый раз, когда на lenin.ru приходили черви, но такой массивный
фэйл случился впервые.

Распространяется он через ftp, видимо, воруя пароль из винды. Потом заражает все
.html файлы каким-то лютым жабаскрипом, тоже через ftp. Потом (и это случилось с нами
впервые) устанавливает чертову тучу .pl скриптов с непроизносимыми названиями
и рассылает спам.

Поскольку червь лезет через ftp, а sftp использовать не умеет,
я закрыл на сервере ftp. Давно пора, вообще-то.

Дорогие пользователи, если у вас венда, установите себе winscp и пользуйтесь.
http://winscp.net/

Если у вас есть друзья, которые имеют сайты на lenin.ru, расскажите им.

Такие дела
Миша



(Читать комментарии) - (Добавить комментарий)


[info]tiphareth
2009-07-30 17:26 (ссылка)
чего, dig виснет? Это как может быть?

>Telnet posle takogo:

># telnet 195.54.209.222 80
>Trying 195.54.209.222...
>Connected to 195.54.209.222.
>Escape character is '^]'.

Это он как раз не виснет, а вежливо с тобой разговаривает.
Ты ему можешь сказать теперь

GET

(два \n не забудь), и он тебе должен по идее выдать страницу

ну или можешь ему сказать чего-нибудь еще, и он будет на тебя ругаться
по типу такого

telnet 195.54.209.222 80
Trying 195.54.209.222...
Connected to 195.54.209.222.
Escape character is '^]'.
Huj! Huj!

<!DOCTYPE HTML PUBLIC "-//IETF//DTD HTML 2.0//EN">
<html><head>
<title>400 Bad Request</title>
</head><body>
<h1>Bad Request</h1>
<p>Your browser sent a request that this server could not understand.<br />
</p>
</body></html>
Connection closed by foreign host.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]kaledin
2009-07-31 01:19 (ссылка)
>а вежливо с тобой разговаривает

Pardon. Mudak, vasha chest'.

dig ne vis estestvenno, prokhodil normal'no, kak i ssh. wget, tot vis. No sejchas vse voobshche chudesnym obrazom ispravilos'. Navernyaka byl kakoj-to vremennyj glyuk u akady.

(Ответить) (Уровень выше)


(Читать комментарии) -