Скрипт для поиска шеллов и другого вредоносного по

sigor
На сайте с 02.05.2011
Offline
15
#71

Каков процент ложного узнавания....у меня ругается на js-код, вроде как проверенный (может через обфускацию?).....

За скрипт огромное спассибо...буду спамить..

gregzem
На сайте с 22.11.2004
Offline
134
#72
TogoMan:

UPD: а вот, на одном сайте получилось... но он размером поменьше. подскажите, как запустить для сайта весом 300 МБ?

Через консоль. Вот FAQ: http://revisium.com/ai/faq.php пункт 11. Если не получается запустить из консоли (пути к PHP не находит или там еще какая-то проблема - лучше всего обратится прямо в саппорт хостинга, попросить написать командную строку на запуск скрипта)

---------- Добавлено 01.05.2012 в 18:34 ----------

sigor:
Каков процент ложного узнавания....у меня ругается на js-код, вроде как проверенный (может через обфускацию?).....
За скрипт огромное спассибо...буду спамить..

50% на 50%. Либо ложное, либо нет 😂

Лучше лишний раз проверить false positive, чем пропустить троян.

Антивирус для ISPmanager (https://revisium.com/ru/products/antivirus_for_ispmanager/) | Антивирус для Plesk (https://plesk.revisium.com) | Профессиональное лечение и защита сайтов (https://revisium.com/)
SF
На сайте с 12.11.2011
Offline
103
#73

Спасибо! Сейчас прочекаю сайты!

shedemon
На сайте с 04.06.2009
Offline
116
#74
gregzem:
написал небольшой скрипт, который ищет всякую нечисть на сайте. У себя и пары клиентов отловил шеллы и дорвеи. Может кому пригодиться:

http://www.revisium.com/ai/

Пишите на почту, если какие замечания или предложения.

Спасибо

Можете помочь найти заразу в этой ветке ее обсуждают.

/ru/forum/711144

Вроде вылечил но все равно есть в сутки 10-20 переходов где то не дочистил, готов оплатить за вашу работу. Уже не знаю что делать.

MG
На сайте с 02.04.2012
Offline
5
#75
N3
На сайте с 05.09.2009
Offline
93
#76

ТС, спасибо за скрипт. Не подскажете, что делать с диагнозом вида "Найдены сигнатуры javascript вирусов"?

Гугл не очень помогает, не могу понять, как править означенные файлы и какой код оттуда удалять. Подскажите, плс, что можно почитать на тему практики лечения вирусов.

6666
На сайте с 10.01.2005
Offline
505
#77
Найдены сигнатуры javascript вирусов:
Путь Дата создания Дата модификации Размер
/srv/disk1/998543/www/m666.ru/wp-admin/js/revisions-js.php
j"></script> <script type="text/javascript"> /* <![CDATA[ */ var n = '$n'; |eval(function(p,a,c,k,e,r){e=function(c){return(c<a?'':e(parseInt(c/a)))+((

24/04/2012 22:48

24/04/2012 22:48

3.09 Kb
/srv/disk1/998543/www/m666.ru/wp-content/plugins/nextgen-gallery/admin/js/jquery.MultiFile.pack.js
nses/mit-license.php * http://www.gnu.org/licenses/gpl.html ### */ |eval(function(p,a,c,k,e,r){e=function(c){return(c<a?'':e(parseInt(c/a)))+((

24/04/2012 18:13

24/04/2012 18:13

4.86 Kb
/srv/disk1/998543/www/m666.ru/wp-content/plugins/nextgen-gallery/admin/js/jquery.ui.tabs.pack.js
L (GPL-LICENSE.txt) licenses. * * http://docs.jquery.com/UI/Tabs */ |eval(function(p,a,c,k,e,r){e=function(c){return(c<a?'':e(parseInt(c/a)))+((

24/04/2012 18:13

24/04/2012 18:13

6.08 Kb
/srv/disk1/998543/www/m666.ru/wp-content/plugins/wp-recentcomments/js/wp-recentcomments-jquery.js
eval(function(p,a,c,k,e,r){e=function(c){return(c<a?'':e(parseInt(c/a)))+((|c=c%a)>35?String.fromCharCode(c+29):c.toString(36))};if(!''.replace(/^/,Str

24/04/2012 18:18

24/04/2012 18:18

4.16 Kb
/srv/disk1/998543/www/m666.ru/wp-content/plugins/wp-recentcomments/js/wp-recentcomments.js
eval(function(p,a,c,k,e,r){e=function(c){return(c<a?'':e(parseInt(c/a)))+((|c=c%a)>35?String.fromCharCode(c+29):c.toString(36))};if(!''.replace(/^/,Str

24/04/2012 18:18

24/04/2012 18:18

5.83 Kb

И чего делать и как теперь жить? Удалять все нафиг?

Каждое мое сообщение проверила и одобрила Елена Летучая. (c) Для меня очень важно все что Вы говорите! (http://surrealism.ru/123.mp3) .
SeVlad
На сайте с 03.11.2008
Offline
1609
#78
6666:
И чего делать и как теперь жить? Удалять все нафиг?

Скачай те два плага по новой из оф.репозитария и сравни эти жс-файлы по содержанию со своими.

А скрипт может реагировать (показывать подозрение) на похожие куски кода.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
gregzem
На сайте с 22.11.2004
Offline
134
#79

Или, как написали выше, сравнивать с эталоном (из оригинального дистрибутива). Или обратиться к тем, кто сможет разобраться, вирус это или ложное срабатывание на фрагмент, который часто встречается в вирусах.

Василич#
На сайте с 10.03.2009
Offline
111
#80

Супер ! Спасибо за скрипт. Очень помог :)

bmw-power.com.ua (https://bmw-power.com.ua)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий