Хостер гонит: спам с сайта шлют. Спасайте!

12 3
S
На сайте с 17.12.2008
Offline
271
7014

Приехало от хостера, мол, спам рассылаете, обузайтесь.

Дак чего ж обуздываться, если не шлем?

Ситуевина следующая: сайты на ВП в полузаброшенном (ах!) состоянии.

Изучил логи, оказывается, class-phpmailer.php рассылает.

Вник в тему, почитал Серч, да, была такая уязвимость под Новый год, но теперь непонятно чего делать. Ведь я так понимаю, это некий служебный скрип, и даже если его грохнуть, то шелл, или чего там куда залили, все равно останется?

Просканиловал айболитом - находит именно этот самый файл в качестве зараженного.

В общем, если я этот class-phpmailer.php удалю или переименую (т.к. с сайтов нет необходимости рассылать письма) проблема прекратится?

В каком направлении рыть?

15 жирных вечных ссылок с трастовых сайтов с высоким ТИЦ ( https://goo.gl/zd62Qa ) Найдем и устраним SEO-ошибки Вашего сайта, которые мешают продвижению ( https://goo.gl/gHsx1U ) Высококачественный рерайтинг: 50 р. / 1000 знаков ( https://goo.gl/5xDmhE )
u3Bepr
На сайте с 03.03.2011
Offline
60
#1

1. накатить поверх существующего ВП свежую версию с офф.сайта

2. подключить логер ПОСТ-запросов и отследить к какому скрипту идут обращения для спама, а дальше найдете где шэл спрятан

S
На сайте с 17.12.2008
Offline
271
#2
u3Bepr:
1. накатить поверх существующего ВП свежую версию с офф.сайта
2. подключить логер ПОСТ-запросов и отследить к какому скрипту идут обращения для спама, а дальше найдете где шэл спрятан

Спасибо, но тут дело в том, что я использую как раз последнюю версию из сайта mywordpress.ru, то есть, обновляться далее некуда.

---------- Post added 06-03-2017 at 19:01 ----------

А если этот class-phpmailer.php вообще грохнуть (т.к. с сайта ничего не рассылаем), это решил проблему?

M
На сайте с 17.09.2016
Offline
124
#3

отключить вовсе почту на аккаунте

u3Bepr
На сайте с 03.03.2011
Offline
60
#4
strefapl:
Спасибо, но тут дело в том, что я использую как раз последнюю версию из сайта mywordpress.ru, то есть, обновляться далее некуда.

---------- Post added 06-03-2017 at 19:01 ----------

А если этот class-phpmailer.php вообще грохнуть (т.к. с сайта ничего не рассылаем), это решил проблему?

это стандартный файлик из архива ВП. скорее всего шэл зарыт где-то плагинах или в шаблоне и использует стандартные вызовы ВП

Maxiz
На сайте с 04.01.2008
Offline
208
#5
strefapl:
Спасибо, но тут дело в том, что я использую как раз последнюю версию из сайта mywordpress.ru, то есть, обновляться далее некуда.

---------- Post added 06-03-2017 at 19:01 ----------

А если этот class-phpmailer.php вообще грохнуть (т.к. с сайта ничего не рассылаем), это решил проблему?

У тебя уже весь сайт заражён. А заразился через класс PHPMailer ,в котором была обнаружена критическая уязвимость ещё в декабре 2016г.

Чисть весь сайт с помощью AI-Bolit, а так же ищи левые срипты и шеллы, который Ai-Bolit не всегда найти может. Если есть ещё неизолированые друг от друга сайте у тебя на акаунте на хостинге, то придётся их тоже чисить.

S
На сайте с 17.12.2008
Offline
271
#6
Maxiz:
У тебя уже весь сайт заражён. А заразился через класс PHPMailer ,в котором была обнаружена критическая уязвимость ещё в декабре 2016г.
Чисть весь сайт с помощью AI-Bolit, а так же ищи левые срипты и шеллы, который Ai-Bolit не всегда найти может. Если есть ещё неизолированые друг от друга сайте у тебя на акаунте на хостинге, то придётся их тоже чисить.

Да, это виртуальный хостинг.

Выкачал все сайты на комп, засканил айболитом, то, что он понаходил, подправил. Но ничего похожего на вирусы. Вообще как шелл должен выглядеть? Это же какой-то левый файл, или это приписка в стандартный файл?

Чем еще можно засканить после айболита?

Rating
На сайте с 18.11.2015
Offline
57
#7
Mobiaaa:
отключить вовсе почту на аккаунте

Да, в 99% случаев, они идут через почту

Яша.com Плати.com
TF-Studio
На сайте с 17.08.2010
Offline
334
#8
А заразился через класс PHPMailer ,в котором была обнаружена критическая уязвимость ещё в декабре 2016г.

а можно подробнее?

Всё ещё лучший способ заработка для белых сайтов: GoGetLinks (https://www.gogetlinks.net/?inv=fahbn8).
sergv
На сайте с 13.04.2006
Offline
413
#9
TF-Studio:
а можно подробнее?

/ru/forum/953300

https://REGHOME.ru - регистрация и продление доменов от 169₽ в российских и международных зонах по честным ценам без звездочек. (R01, WebNames, UK2). Принимаем Ю-Money, Visa, MasterCard, Мир
L
На сайте с 13.03.2010
Offline
93
#10
strefapl:
Спасибо, но тут дело в том, что я использую как раз последнюю версию из сайта mywordpress.ru, то есть, обновляться далее некуда.

Не спец в вп, но по моему вы используете левую старую версию от левого старого сайта.

Официальный русский сайт - https://ru.wordpress.org/ и официальная версия 4.7.3

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий