Сканер на вирусы от Яндекса может ошибиться?

12 3
denis920
На сайте с 26.02.2009
Offline
183
1201

Здравствуйте. Сегодня заметил, что на одном из сайтов просел трафик, проблему долго искать не пришлось - в яндексе стоит отметка: "Сайт может угрожать безопасности..."

Зашел в Я.Вебмастер- Безопасность, показывает, что заражена html страница. Я посмотрел, страницу, никакого стороннего кода нет. Страница, даже по размеру в байтах не отличается от резервной копии на ПК.

Зашел на вирус тотал и проверил сначала сам html файл - не одного срабатывания. Потом проверил ссылку на страницу - одно срабатывание на Yandex Safebrowsing, как я понимаю это яндексовский сканер, который и нашел что-то.

Получается, что вредоносного кода нет и сканер от Яндекса ошибся? Такое вообще может быть? Как исправить ситуацию?

Спасибо!

Z
На сайте с 08.07.2009
Offline
95
#1

denis920, Да, ошибиться может.

Проверти .htaccess файл, также может срабатывать на ПП которые стоят на сайте.

Напишите в саппорт, они дадут ответ точный.

denis920
На сайте с 26.02.2009
Offline
183
#2

Похоже сканер все же не ошибся, в файле .htaccess такой вот код http://s2.ipicture.ru/uploads/20130318/BrRady4e.jpg

Самое интересное, на этом же сервере и другие сайты, в их .htaccess такой же код. Я проверил сайты, что и на другом сервере - аналогично, везде такой код !!!

Получается украли все мои пароли ftp или такое делается не обязательно через ftp ?

1ncom1ng
На сайте с 24.03.2009
Offline
166
#3
denis920:
Похоже сканер все же не ошибся, в файле .htaccess такой вот код http://s2.ipicture.ru/uploads/20130318/BrRady4e.jpg

Это смертоносный вирус (:, если честно - проверьте Айболитом...может Яндеxx ошибаться и, более того, повторять ошибки вновь и вновь (раньше поживала себе похожая тема "с уничтожением" конкурентов).

P.S.

Обычный редирект и для мобильной версии, как я вижу...

denis920:

Получается украли все мои пароли ftp ? Только так могли прописать этот код?

Да ладно "только так", а правильные инклуды и пи-аш-пи инъекции? (:

Кто-то делает зло. Кто-то делает добро. А Я придумываю для этого упаковку. ► SEO/UX Аудиты, White/Black Hat стратегии для серьёзных проектов ◀ Follow @1ncom1ng ( http://twitter.com/@1ncom1ng ) and enjoy the growthhacking (:
R
На сайте с 24.01.2008
Offline
180
#4

ТС, вирус может быть прописан в любом файле не обязательно .htaccess внимательно смотрите файлы.

В большинстве случаев вирус может показываться 1 раз в сутки потому люди думают что яндекс ошибся.

Если не получится самостоятельно решить вопрос стучите проверим ваш сайт на вирусы + дадим рекомендации!

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
1ncom1ng
На сайте с 24.03.2009
Offline
166
#5

Кстати, ТС, советую хотя бы почитать отзывы о работе Rxp, там где-то встречались похожие ситуации (имхо) (:

denis920
На сайте с 26.02.2009
Offline
183
#6
1ncom1ng:
Это смертоносный вирус (:

Однако трафик просел

1ncom1ng:
Обычный редирект и для мобильной версии, как я вижу...

А с мобильной версии на другой сайт, который блочит мой антивирус

Rxp:
не обязательно .htaccess внимательно смотрите файлы

То есть, мало того что я нашел редирект в .htaccess еще нужно искать код в файлах? Код в .htaccess может быть основной причиной срабатывания яндексовского антивируса?

_
На сайте с 24.07.2002
Offline
299
_Ad
#7
1ncom1ng:
Да ладно "только так", а правильные инклуды и пи-аш-пи инъекции? (:

интересно, как htaccess можно иньекцией редактировать то..

взлом / утечка данных доступа к фтп. Обычные дела. Компьютеры нынче мощные, щелкают пароли только так.

Либо вирус на рабочем компе, либо бэкдор в крякнутом CuteFTP.. В общем, вариантов много, откуда ваш логин/пароль мог быть добыт.

у меня за последние пару лет несколько раз такое было.. Уже первым делом htaccess смотрю. Хотя в первый раз тоже топик здесь создавал на эту тему. Тогда еще мало распространено было, так никто и не подсказал, что это может быть.

R
На сайте с 24.01.2008
Offline
180
#8
denis920:
Однако трафик просел

То есть, мало того что я нашел редирект в .htaccess еще нужно искать код в файлах? Код в .htaccess может быть основной причиной срабатывания яндексовского антивируса?

Конечно может, вопрос как попал туда код! Ищите источник! Как и ранее сказал если не справитесь стучите!

denis920
На сайте с 26.02.2009
Offline
183
#9
_Ad:
Компьютеры нынче мощные, щелкают пароли только так.

Не думаю, что мой пароль относиться к тем которые можно подобрать, скорее всего украли трояном.

Я вот не пойму, владелец сайта, на который редирект, может быть причастен к данному инциденту, или его тоже взломали? Так как я смотрю с его сайта, сразу редиректит не другой домен

_Ad:
несколько раз такое было.. Уже первым делом htaccess смотрю

Ну а потом, если Вы находите вирус в файле, какие Ваши действия?

Я вот думаю нужно:

1. Проверить мой ПК на вирусы;

2. Сменить все пароли на FTP и аккаунты хостинга;

3. Проверить аккаунт хостинга встроенным антивирусом;

Дополните, если я , что-то упустил.

Конечно, еще желательно обновить cms и все плагины. Однако есть самописные скрипты и для их аудита придется использовать сторонних специалистов, но это может быть сделаю если ситуация повториться.

---------- Добавлено 18.03.2013 в 22:22 ----------

Rxp:
Конечно может, вопрос как попал туда код! Ищите источник!

Думаю просто были украдены пароли, так как этот код был найден в htaccess сайта, на другом аккаунте хостинга, а тот сайт написан мной на чистом html и соответственно уязвимости в скриптах и cms исключаются.

Rxp:
Как и ранее сказал если не справитесь стучите!

Спасибо, просто хочу разобраться. Если не получиться, то буду обращаться к Вам.

1ncom1ng
На сайте с 24.03.2009
Offline
166
#10
_Ad:
интересно, как htaccess можно иньекцией редактировать то..

Интересно, а где я такое написал...именно про htaccess. Я сказал о "процессе"🙄

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий