Яндекс оповестил о вредоносном коде и вынес вердикт Troj/JSRedir-DM

123 4
Сашка
На сайте с 18.03.2005
Offline
109
10146

Яндекс.Вебмастер забросал оповещениями (раз в 3 дня) о вредоносном коде на разных типах страниц (разные темплейты с непересекающимися скриптами, кроме гугл аналитики и яндекс.метрики).

Разумеется на первый взгляд в файлах всё ок, скрипты стоят только от проверенных партнеров. Но сам факт того, что в результатах поиска мы вываливаемся с плашкой "Сайт может угрожать безопасности вашего компьютера" досаждает.

В библиотеке Sophos есть такой зверь. Одновременно проверка на вирусы через онлайн-сервис ничего не показывает.

Кто-нибудь сталкивался с проблемой? Знаете как побороть её?

Размещаю PR в интернет-издания по всему миру (http://prnews.io). ICQ: 304506944, twitter: @b2blogger (http://twitter.com/b2blogger), skype: a.storozhuk
R
На сайте с 24.01.2008
Offline
180
#1

Стучите в асю, поможем!

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
P
На сайте с 04.01.2012
Offline
0
#2

Ка его можно обнаружить на сервере? Кто вообще знает как его найти и удалить?

P
На сайте с 16.08.2011
Offline
28
#3

Яндекс и мой сайт тем же порадовал, урод. Отправил на пересмотр - нашли ещё одну страничку. Срезали весь трафик. Файлы не менялись, контент прежний, подгружается только vk_share, ГА и адсенс - на что этот софос у них может так реагировать?

[Удален]
#4

потерто............

wwwASP
На сайте с 06.08.2011
Offline
8
#5

По собственному опыту знаю, что когда не находишь кода, начинаешь грешить на Софос. Но код все таки есть, ищите лучше. Онлайн-сервисы вам не помогут. Ручками. Или наймите знающего человека. Здесь же, на серче.

Нужны наполняльщики регионального каталога организаций. 10 рублей за организацию. icq - 44ноль679
P
На сайте с 16.08.2011
Offline
28
#6
wwwASP:
По собственному опыту знаю, что когда не находишь кода, начинаешь грешить на Софос. Но код все таки есть, ищите лучше. Онлайн-сервисы вам не помогут. Ручками. Или наймите знающего человека. Здесь же, на серче.

Нету кода, увы. Если бы хотя бы товарищи из Софоса утруждали себя черкнуть пару строчек хотя бы что это за зверь - может были бы какие-то идеи. Может он вебасм начал считать вирусом. Хотя судя по названию это что-то должно редиректить сразу с сайта.

fivefinger
На сайте с 27.01.2011
Offline
87
#7
Сашка:
Кто-нибудь сталкивался с проблемой? Знаете как побороть её?

По другому этот троян называется Gumblar, как найти и удалить можете прочитать здесь на русском, здесь про модификацию AK на инглише или здесь тоже на инглише. Там правда немного про другие модификации этого червя, но я более чем уверен, что эта инфа подскажет где копать и что вычищать.

P.S. я бы еще на всякий пожарный сменил все пароли от фтп, админки.

Progs:
Нету кода, увы. Если бы хотя бы товарищи из Софоса утруждали себя черкнуть пару строчек хотя бы что это за зверь - может были бы какие-то идеи. Может он вебасм начал считать вирусом. Хотя судя по названию это что-то должно редиректить сразу с сайта.

Софос, как и любая AV компания очень ленивы. Если бы они к каждой угрозе писали описание, то скорость добавления новых сигнатур в базу замедлилась бы в несколько раз. :)

Редиректить ничего не должно, оно просто юзает какую-то дырку и в тихую сгружает на атакуемый пк вредоносный код.

EvilMinds - пока другие делают вид, мы работаем на результат. (/ru/forum/936293)
P
На сайте с 16.08.2011
Offline
28
#8
fivefinger:

Софос, как и любая AV компания очень ленивы. Если бы они к каждой угрозе писали описание, то скорость добавления новых сигнатур в базу замедлилась бы в несколько раз. :)
Редиректить ничего не должно, оно просто юзает какую-то дырку и в тихую сгружает на атакуемый пк вредоносный код.

Ну можно же написать откуда они поймали что-то на моем сайте?

<paranoid mode on>

По итогам имеем:

Какая-то неизвестная компания обнаруживает на сайте модификацию вируса, существующую только в их базах, и выдает Яндексу команду выдавать предупреждение, что фактически означает снятие трафика с яндекса на сайте.

Все онлайн проверки, включая ДрВебовскую, предательски молчат.

Полного описания данного типа не существует. Образцы вируса недоступны.

<irony>

Оказывается все просто - нафига нам сео - обгонять кого-то. Занесем денюжку инсайдеру в софос - конкуренты и так трафик потеряют.

</irony>

<paranoid mode off>

Jaf4
На сайте с 03.08.2009
Offline
804
#9

Коды обычно все-таки бывают. Самое простое:

- качните бэкап и разархивируйте.

- качните фриварную версию того антивируса, который обнаруживает заразу

- проверьте бэкап, станет ясно, где вирь.

Остальное дело техники.. на сервере заменить файлы не составляет большого труда. Ну а дальше ищите дыру, через которую вирь мог попасть на сайт.

New! NVMe VPS от SmartApe.ru (https://goo.gl/eoYYkS)
fivefinger
На сайте с 27.01.2011
Offline
87
#10
Progs:
Какая-то неизвестная компания обнаруживает

На самом деле громогласное заявление, Софос достаточно известная западе да и у нас компания с 15-ти летним опытом в сфере разработки антивирусного ПО. :)

Progs:
Все онлайн проверки, включая ДрВебовскую, предательски молчат.

Ну Др.Веб в принципе слепой, так что удивляться нечему, а Вы на virustotal проверяли, мб этот сервис что-то найдет.

Progs:
Полного описания данного типа не существует. Образцы вируса недоступны.

Выше я давал ссылки на описание данного виря, даже если версии отличные от описанных, то общие принципы обнаружения и вычищения этой заразы схожие.

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий