Как вылечить сайт от вируса

12
Antonsad
На сайте с 07.05.2008
Offline
147
6101

Добрый день Всем !

Не знаю куда впихнуть эту тему, если что модераторов прошу поправить....

Взломали у меня хост, и теперь на многих сайтах с этого хоста висит вирус, его просто блочит антивирусник, вирус из раздела траянов но что он делает я не знаю ибо не разрешал открывать страничку. Если кто в курсе как можно полечить сайты я дам урл в личку, буду благодарен за помощь!

Нужна декоративная отделка?- Декоративные материалы (loft-krym.ru) , работаем по Крыму!
WG
На сайте с 01.06.2009
Offline
6
WSG
#1

Пишите в личку. Посмотрим что конкретно можно сделать.

Проверка безопасности сайтов (/ru/forum/361288), качественно и за адекватные деньги. Анализ сайта (http://wsg.su) на наличие уязвимостей.
Antonsad
На сайте с 07.05.2008
Offline
147
#2

Отписал в личку, отправил домен

WG
На сайте с 01.06.2009
Offline
6
WSG
#3

Итак, сам вирус у вас содердится в коде каждой странички, после закрывающего тега </HTML>, выгляит примерно так <script>var K1Ixr0u="r bLF5OL"; ... </script> (в вашем index.php занимает примерно 13 килобайт, в одну строку).

Так же посмотрел бегло на ваших соседей по хостингу, у некоторых из них вирус так-же присутствует, кое где он располагается до тега </html>, и выглядит так: <script>var TDwknK="6Td6FTd2ETd6ET"; ... </script>, там примерно 5 килобайт в одну строку.

Тут возможно несколько вариантов:

1) У кого нибудь из пользователей хостинга (возможно и у вас) вирус на локальной машине, который дописывает этот скрипт во все доступные на запись файлы, возможно через FTP + у вас на файлы установлены права на запись всеми

2) Вирус записывается непосредственно с хостинга.

В любом случае вам следует:

1) Проверить свой компьютер на вирусы (хотя раз ваш антивирь этот троян опознаёт, скорее всего вы не заражены)

2) Сменить пароль на FTP и т.д.

3) Из всех файлов на сервере удалить код похожий на то, что я описал выше

4) Сменить права на всех файлах на 755 (не поможет, если вирус работает через вас, но может помочь если через соседей)

5) Желательно проверить скрипты сайтов этого хостинга на уязвимости. (Как я понял хостинг вам не принадлежит и вы являетесь одним из клиентов хостинга)

Antonsad
На сайте с 07.05.2008
Offline
147
#4

Спасибо большое, буду сейчас лечить :)

Angelo
На сайте с 01.01.2007
Offline
125
#5

Делайте почаще бекапы чтобы в случае чего сделать откат.

Antonsad
На сайте с 07.05.2008
Offline
147
#6
Angelo:
Делайте почаще бекапы чтобы в случае чего сделать откат.

Бекап был, но правда поздно, как раз уже вирус сидел на серваке, так что это опыт на будущее...

[Удален]
#7

Когда-то столкнуля с подобной проблемой. Разобрался с проблемой и разработал свой инструментарий.

Теперь предлагаю услуги по очистке сайтов от вирусов.

Моя ветка: /ru/forum/comment/4929660

Antonsad
На сайте с 07.05.2008
Offline
147
#8
hi_jack:

Теперь предлагаю услуги по очистке сайтов от вирусов.

Думаю обращусь, нужно только решить к кому именно! По скльку переплачивать неохота :) давайте спишемся в личке, хотя думаю тему можно вести и здесь, будет интересно всем узнать что же это и как с ним бороться.

WG
На сайте с 01.06.2009
Offline
6
WSG
#9

hi_jack, та услуга, которую вы предлагаете, в данном случае не подходит, т.к. у ТС вирус в котором код в каждом файле закриптован по разному. Соответственно просто регекспом удаляющим строки из файлов по шаблону - тут не обойтись.

Мало того - наличие вируса на сайте, по сути это не непосредственная проблема. Наличие вируса - симптом проблем с безопасностью. И пока эти проблемы не решить, подобные симптомы, в той или иной степени будут появляться и в будущем. Я недаром написал пункт 4 парой постов выше.

[Удален]
#10
WSG:
hi_jack, та услуга, которую вы предлагаете, в данном случае не подходит, т.к. у ТС вирус в котором код в каждом файле закриптован по разному. Соответственно просто регекспом удаляющим строки из файлов по шаблону - тут не обойтись.

Мало того - наличие вируса на сайте, по сути это не непосредственная проблема. Наличие вируса - симптом проблем с безопасностью. И пока эти проблемы не решить, подобные симптомы, в той или иной степени будут появляться и в будущем. Я недаром написал пункт 4 парой постов выше.

Вы отчасти правы. Поэтом перед началом я проверяю на сайте наличие руткитов, потом ТС меняет все пароли, удаляет их из своих клиентов, и только потом я приступаю.

При любом кодировнии любой вирус, который сидит на сайте можно запросто вычилить.

hi_jack добавил 07.06.2009 в 15:56

Antonsad:
Думаю обращусь, нужно только решить к кому именно! По скльку переплачивать неохота :) давайте спишемся в личке, хотя думаю тему можно вести и здесь, будет интересно всем узнать что же это и как с ним бороться.

Обычная чистка у меня стоит 10 $

Думаю не переплатите :))))))

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий