WordPress. В файлы темы(точнее в footer.php) дописывается строка переадресации. Help!

12
[Удален]
#11
Милованов Ю.С:
Как раз там вообще ничего нет. При просмотре хтмл кода на главной странице сайта, та строка есть, а когда захожу в редактирование футера, то там вообще ничего нет! Вопрос такой: может быть какой-то вирус вне темы WP, который сам добавляет эту сроку лишь при просмотре веб-страницы? У меня кстати на всех 3 сайтах такое.

Просмотрите все файлы index.php , но только на хосте, а не то что смотрите через админку WP. На WP такие файлы в трех местах, кажется. В папке public_html смотрите в index.php , в папке wp-admin смотрите index.php , в папке wp-content смотрите index.php Каждый файл открываете и удаляете вредоносный код.

Милованов Ю.С
На сайте с 24.01.2008
Offline
196
#12
sav0512:
В папке public_html смотрите в index.php

Тут-то оно и было:) Спасибо. Все вылечил. Кстати, хостер большинству клиентов сменил пароль. Скорее всего это был их косяк:)

Подпись))
maximus200
На сайте с 08.09.2004
Offline
185
#13

У меня ситуация более плачевная с этим вирусом.

В субботу на одном из моих сайтов, до сих пор непонятным образом, был вставлен фрейм с открытием на wcount.ne* /com/index.php (советую не открывать линк). Несколько раз у меня открывался этот адрес на компе, причем лицензионный доктор веб 5.0 ничего не сказал, так же не сказал лицензионный Spyware Doctor 6.0 (он вообще выключился) и накрылся капитально фаервол lan2net (вроде так пишется). Как и большинство народу использую wm в работе. Запускаю вм, пишет надо пройти инициализацию программы, прохожу, указываю ключи, явки, пароли и прочее. Но вм до конца не запускается, пишет что "Не удалось установить соединение с центром сертификации", типа инет глючит или настройте правильно прокси - первый раз сталкивался с таким траблом, как потом выяснилось вирусняк забивал порт на котором вм работает с инетом. Я зашевелился, начал проверки делать на антивирусы и прочее, вроде что-то нашло, удалило и все подключилось, при этом странно было что для активации на почту пришло около 7 писем с паролями для активации, подозрения с этого момента и начались, что планируется взлом вм. Так как находясь в онлайне пришли месаги, что оборудование новое было активировано, когда я его активировал полчаса назад!

Поставил блокировку на ip, успел прописать свою сеть и закинул ее на другой мыльник. Проверяя почту сразу, пошли приходить письма, что пытается другой ip управлять кипером (в письме указывалась сылка для разблокировки этого ip, пользовался батом), ip был по воису на голден телеком оформлен / какой-то вайфай центр (номера нет, так как не могу зайти в кипер и посмотреть его с раздела).

Дальше больше. Скачал новый фаервол с антивирусом внутри, он нашел какие-то новые вирусняки, которые тырят пароли и т.д. Почистил все, запускаю вм пишет "Не выполнена команда: Вход в систему Webmoney" юзаю вм вики, в двух словах трабл заключается в том, что либо ключи не те, либо пароль. Отписал в супорт вм - сказали что ключ мой неверен (подумал - повредился, мало ли что) попробовал все ключи, что у меня были (сохранял время от времени) - ничего не подходит, ключи не менял, пароли тоже, вывод один - угнали ключи. Благо дело в промежутке, когда кипер был доступен успел почти все скинуть на карту и снять с нее деньги.

Поэтому у всех тех, кто сталкивается с такой проблемой, БУДЬТЕ ОСТОРОЖНЫ, так как такие последствия могут быть у вас.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий