Абузят доры из-за Сутры - Форум успешных вебмастеров - GoFuckBiz.com - Страница 4
 
 
Форум успешных вебмастеров - GoFuckBiz.com

  Форум успешных вебмастеров - GoFuckBiz.com > Бизнес-решения > Скрипты, программы и технические решения
Дата
USD/RUB88.6852
BTC/USD67895.7768
Скрипты, программы и технические решения Обсуждаем скрипты, программы и новые технологии.

Закрытая тема
Опции темы Опции просмотра
Старый 16.02.2013, 14:05
Start Post: Абузят доры из-за Сутры 
  #31
Maximus325
Технодаун
 
Регистрация: 11.05.2007
Сообщений: 10,357
Бабло: $1503235
По умолчанию

Короче спамлю русские дорвеи (шмот/казино/адалт) апостерам по гестам.
Не так давно начали приходить жосткие абузы, причем не на спам а на вирусы, типа из-за того что линка ведет на сутру как я понял

Цитата:
From: <[email protected]>
Date: 2013/1/31
Subject: [clean-mx-viruses-9293954](78.108.179.50)-->([email protected])
viruses sites (1 so far) within your network, please close them!
status: As of 2013-01-31 14:27:50 CET
To: [email protected]
Копия: [email protected]


Dear abuse team,

please help to close these offending viruses sites(1) so far.

status: As of 2013-01-31 14:27:50 CET
http://support.clean-mx.de/clean-mx/...response=alive

(for full uri, please scroll to the right end ...


We detected many active cases dated back to 2007, so please look at
the date column below.
You may also subscribe to our MalwareWatch list
http://lists.clean-mx.com/cgi-bin/ma...nfo/viruswatch

This information has been generated out of our comprehensive real time
database, tracking worldwide viruses URI's

most likely also affected pages for these ip may be found via passive dns
please have a look on these other domains correlated to these ip
example: see http://www.bfk.de/bfk_dnslogger.html?query={IP ADRESS}

If your review this list of offending site, please do this carefully,
pay attention for redirects also!
Also, please consider this particular machines may have a root kit installed !
So simply deleting some files or dirs or disabling cgi may not really
solve the issue !

Advice: The appearance of a Virus Site on a server means that
someone intruded into the system. The server's owner should
disconnect and not return the system into service until an
audit is performed to ensure no data was lost, that all OS and
internet software is up to date with the latest security fixes,
and that any backdoors and other exploits left by the intruders
are closed. Logs should be preserved and analyzed and, perhaps,
the appropriate law enforcement agencies notified.

DO NOT JUST DELETE THE FILES. IF YOU DO NOT FIX THE SECURITY
PROBLEM, THEY WILL BE BACK!

You may forward my information to law enforcement, CERTs,
other responsible admins, or similar agencies.

+-----------------------------------------------------------------------------------------------

|date |id |virusname |ip
|domain |Url|
+-----------------------------------------------------------------------------------------------
|2013-01-31 13:35:35 CET |9293954 |unknown_html
|{IP ADRESS} |DOORWAY.ru
|http://sub.DOORWAY.ru/skachat-igrovo...at-azteca.html
+-----------------------------------------------------------------------------------------------


Your email address has been pulled out of whois concerning this
offending network block(s).
If you are not concerned with anti-fraud measurements, please forward
this mail to the next responsible desk available...


If you just close(d) these incident(s) please give us a feedback, our
automatic walker process may not detect a closed case

explanation of virusnames:
==========================
unknown_html_RFI_php not yet detected by scanners as RFI, but pure
php code for injection
unknown_html_RFI_perl not yet detected by scanners as RFI, but pure
perl code for injection
unknown_html_RFI_eval not yet detected by scanners as RFI, but
suspect javascript obfuscationg evals
unknown_html_RFI not yet detected by scanners as RFI, but
trapped by our honeypots as remote-code-injection
unknown_html not yet detected by scanners as RFI, but suspious, may
be in rare case false positive
unknown_exe not yet detected by scanners as malware, but high risk!
all other names malwarename detected by scanners
==========================


yours

Gerhard W. Recher
(Gesch?ftsf?hrer)

NETpilot GmbH

Wilhelm-Riehl-Str. 13
D-80687 M?nchen

GSM: ++49 171 4802507

Handelsregister M?nchen: HRB 124497
Если погуглить адреса доров по блеклистам и тд то можно найти на сайте семантека каринку со схемой дор-сутра-партнерка и красным флажком с надписью "MALWARE-CNC TDS Sutra - page redirecting to a SutraTDS " и линк http://www.symantec.com/security_res...jsp?asid=25812

Кто сталкивался? Чего делать и как жить дальше?

Хостер очень лояльный, но уже просит переезжать из-за потока абуз.
__________________
ноу криминалити ин раша
Maximus325 вне форума  
Старый 08.08.2013, 04:27   #32
Zork
Senior Member
 
Регистрация: 21.06.2013
Сообщений: 489
Бабло: $94803
По умолчанию

Апну тему. Уже несколько раз приходили абузы от clean-mx.de, ругались на мобильный редирект жаваскриптом. Один раз заблочили айпи - не успел потереть.

Пачка дорвеев большая и в принципе можно заменить все на вызов внешнего скрипта по ssh через find-sed, но фиг его знает поможет ли.

Нагуглил следующую тему, может у кого еще диапазоны есть?
Zork вне форума  
Старый 08.08.2013, 07:29   #33
art
Member
 
Регистрация: 24.05.2007
Сообщений: 37
Бабло: $6660
Отправить сообщение для art с помощью ICQ
По умолчанию

смена домена... либо через тампакс
рендар, я думаю, запарится менять скрипт
art вне форума  
Старый 08.08.2013, 09:44   #34
D007
саловер
 
Аватар для D007
 
Регистрация: 17.04.2007
Сообщений: 3,261
Бабло: $302675
Отправить сообщение для D007 с помощью Telegram Отправить сообщение для D007 с помощью Skype™
По умолчанию

Цитата:
Сообщение от sklip Посмотреть сообщение
Можно сделать чтобы сутра не палилась ни кем, чтобы даже о ее существовании никто не знал
как?
D007 вне форума  
Старый 08.08.2013, 10:42   #35
Strannic
Strannic.org
 
Аватар для Strannic
 
Регистрация: 15.12.2010
Сообщений: 2,028
Бабло: $508160
По умолчанию

Цитата:
Сообщение от D007 Посмотреть сообщение
как?
+1 хотя помню у кого-то на фарма блоге было описание как прятать тдс, но не помню у кого.
__________________
No cyber wars and all wars... (Strannic)
Strannic вне форума  
Старый 08.08.2013, 11:05   #36
masolit
Senior Member
 
Регистрация: 18.08.2007
Сообщений: 1,094
Бабло: $199375
По умолчанию

Цитата:
Сообщение от D007 Посмотреть сообщение
как?
про mod_rewrite слыхали ?
masolit вне форума  
Старый 08.08.2013, 11:11   #37
Sultan
Шучу на половину
 
Аватар для Sultan
 
Регистрация: 23.01.2011
Сообщений: 5,834
Бабло: $1169570
По умолчанию

Цитата:
Сообщение от masolit Посмотреть сообщение
про mod_rewrite слыхали ?
щто это такое?
Sultan вне форума  
Старый 08.08.2013, 11:39   #38
piarschik
Юниор
 
Регистрация: 17.11.2010
Сообщений: 18
Бабло: $4275
По умолчанию

Цитата:
Сообщение от Zork Посмотреть сообщение
Нагуглил следующую тему, может у кого еще диапазоны есть?
Вот за это спасибо, тоже достали эти суки.
piarschik вне форума  
Старый 08.08.2013, 12:16   #39
imgreen
Senior Member
 
Аватар для imgreen
 
Регистрация: 15.11.2008
Сообщений: 13,199
Бабло: $247847021
По умолчанию

+1 за смену урла


Цитата:
Сообщение от sspy
ну так смотря на что сливаешь, если там нет ничего противозаконного пиши всем что они охуели, т.к. это действительно так. принцип тдс не запрещен ни одним законом ни одной страны.
всем похуй, забанят по сигнатуре и все
imgreen вне форума  
Старый 20.08.2013, 12:55   #40
Slom
Юниор
 
Регистрация: 16.02.2012
Сообщений: 13
Бабло: $5430
По умолчанию

Сутра давно уже в списках малвари и прочих гадостей.

Меняйте ТДС.
Slom вне форума  
Старый 20.08.2013, 14:45   #41
iGhost
Senior Member
 
Аватар для iGhost
 
Регистрация: 07.07.2013
Сообщений: 861
Бабло: $167495
По умолчанию

Цитата:
Сообщение от Slom Посмотреть сообщение
Сутра давно уже в списках малвари и прочих гадостей.

Меняйте ТДС.
а какая есть альтернатива?
iGhost вне форума