Памяти киевских трамваев:: Форумы::

ТРАМВАЙНЫЙ САЛОН
Светские беседы на околотрамвайные темы
Правила | ЧаВо | Новости ]

Список тем | Создать тему ]

0‒4 ]

Олександр ІльченкоЕксплоіт на форумі київського метрополітену[Ответить
[0] 2008-11-25 22:53Не маю реєстрації на форумі київського метрополітену (forum.metropoliten.kiev.ua), тому пишу тут. Прохання тим, хто має туди доступ (AMY?), передати цю інформацію адміну того сайту.

При завантаженні форума київського метрополітену з сайту klikvp.com завантажується інфікований .pdf - файл. Скрипт з того файла виконується Adobe Acrobatом, завантажує та інсталює троянського коня.
Інфо для адміна: рядок 471 в html-файлі:

<iframe src="http....." style="position: absolute;overflow: hidden;height: 0;width: 0" frameborder="0"></iframe>

Троянський кінь: Trojan-Spy.Win32.zbot.gws краде різноманітні паролі.

Перевірити зараження особистого комп"ютера можна за наявності файлів ~.exe та ntos.exe та каталога wsnpoem з файлами audio.dll та video.dll. в каталозі windows\system32.

Інструкція по видаленню троянського коня:
http://www.securitylab.ru/processinfo/300021.php

До видалення експлоїта не рекомендується відвідувати форум київського метрополітену.
 
AMYRe: Експлоіт на форумі київського метрополітену[Ответить
[1] 2008-11-25 23:57сообщил техадмину метрофорума
 
DFAWRe: Експлоіт на форумі київського метрополітену[Ответить
[2] 2008-11-26 00:34Пофикшено, спасибо за полное описание.

P.S.: Давно говорю, не пользуйтесь микрософт интернет испортилом.

P.P.S.: У меня и испортил не грузил этой фигни
 
Олександр ІльченкоRe: Експлоіт на форумі київського метрополітену [2][Ответить
[3] 2008-11-26 01:02> Пофикшено, спасибо за полное описание.
> P.S.: Давно говорю, не пользуйтесь микрософт интернет
> испортилом.
> P.P.S.: У меня и испортил не грузил этой фигни

В цьому випадку IE ні до чого (я користуюся Firefox'ом). Проблема була в Adobe Acrobat 6 (експлоіт використовує його уразливість).
Було б непогано вияснити, як цей експлоїт потрапив на форум. (Можливо, є якась дірка).
 
DFAWRe: Експлоіт на форумі київського метрополітену [2][Ответить
[4] 2008-11-26 10:33А тогда понятно, у меня явно не 6-ой акробат стоит и адобовские панели я не ставлю зачастую.

У меня есть предположение что он смог спереть один админовский логин но нет связи с человеком пока-что.
 
0‒4 ]

Список тем | Создать тему ]


Новое сообщение   [Поддерживаются: <a><b><u><i><tt><pre><s><small><sub><sup>]

Автор:
Электронный адрес:
Тема сообщения:
 Отправлять ответы на указанный электронный адрес

SMForum v1.30 2011-11-16 © Stefan Mashkevich 2002‒2011