Вирус

+casper+
На сайте с 15.06.2009
Offline
16
992

Проблема в том что у меня где то в дле в индекс идет iframe с вирусом. Незнаю что сделать. Перерывать что ли все модули которые выводяться в индекс. Никто с данной проблемой не сталкивался?

+casper+ добавил 17.07.2009 в 01:46

Главное то, что этот вирус выскакивает только когда ты не залогинен. Только обновляеш страницу и сразу Аваст выбивает: http://club.sn27.net/sait/id4.js ; HTML:Script-inf ; Вирус/Червь . Пробывал взять исходный код страницы и произвести там поиск когда, ничего не нашол. Смотрел и login.tpl

Незнаю что делать((((

ICQ: 7784225 | Email: php_casper@mail.ru
[Удален]
#1

Попробуй удалить это файл:

http://club.sn27.net/sait/id4.js

ParserOff
На сайте с 02.03.2008
Offline
82
#2

+casper+, меняйте пароль к FTP и лечите свой компьютер от вирусов. Одна из разновидностей эксплоитов, вероятнее всего.

Илюше нужна помощь (/ru/forum/515938)
Anarchist
На сайте с 23.07.2008
Offline
185
#3

Да обычный такой iframe...

ведет вот сюда - lank.ru

D
На сайте с 16.09.2008
Offline
7
#4
Попробуй удалить это файл:
http://club.sn27.net/sait/id4.js

Есть мнение, что файл сей не на сайте ТСа.

+casper+, погрепайте (grep -ir 'id4.js' *) по файлам CMS (и не только, теоретически вирус мог прописаться в любое место, где у Вас есть права на запись и заинклудиться в файлы CMS), поищите по контенту в базе like'ами. Ну про пароли Вам уже сказали...

DyaDya
На сайте с 11.04.2007
Offline
147
#5

Правильно, сам вирь он с другого сайта подкачивается. На вашем сайте, лишь iframe воткнули.

Меняйте фтп, потом за лечение:

Сделайте дапм сайта. Найдите "штам" этого iframe и потом прогоните через поиск, чтобы все файлы модифицированные найти.

Если шарите в SSH, то можно это ещё проще сделать, не скачивая дамп себе на комп. А прогнать поиском сразу на серваке.

Я уже писал статейку на эту тему: если вирус на сайте. Меры

p.s. Прогоните свой комп разными утилитками, например, AVZ! На какой-то один антивирь уже я тоже не надеюсь ;).

У меня был один антивирь, потом что-то обновляться перестал, поставил другой. Так новый обнаружил троянчика. Поэтому нужно прогонять свой комп утилитами аж как минимум от двух разработчиков антивирей: Доктора веба и Каспера

Выбирайте качественный хостинг (http://vashmaster.ru/informaciya/o_poleznyh_programmah/news83.php) и продвигайте сайты в СЕОПУЛЬТ (http://seopult.ru/ref.php?ref=72b5ed9561fe66a1). А на «SAPE» я в обиде :) Не упрекайте за очепятки, пишу вслепую (http://ergosolo.ru/) и также делаю сайты (http://www.vashmaster.ru/) ;)
+casper+
На сайте с 15.06.2009
Offline
16
#6

Спасибо всем кто отписался! Да, действительно вирус не на моем сайте.Делал так, брал открывал страницу с вирусом, потом её исходный коди и искал там iframe. Ничего не нашол((( Чуствую долго это будет.

S
На сайте с 20.04.2004
Offline
145
sss
#7

сейчас ставят как правило не iframe в чистом виде, а пишут Javascript c eval() - делайте поиск скорее всего по нему, а в evale уже или сам код или вызов iframe... или вызов еще одного eval'a ;)

если javascript'a мало на сайте - ищем через '<script' иначе - 'eval' но сначала меняем пароли к фтп, не вбиваем их в проги (вбиваем руками или используем спец проги) и прогоняем комп всем чем можно на вирусы :)

DyaDya
На сайте с 11.04.2007
Offline
147
#8
+casper+:
искал там iframe. Ничего не нашол((( Чуствую долго это будет.

искать нужно подозрительный код javascript, обычно содержит:

fromCharCode

iframe

unescape

eval

возможны и другие варианты, но... по наличию всяких кракозябр узнаётся код визуально очень хорошо).

Ищите лучше!

RR
На сайте с 17.07.2009
Offline
1
#9

Легче всего будет слить сайт на локалхост, и уже потом прогнать чем нибуть типо дримвейвера по файлам по словам:

eval

iframe

id4.js

club.sn27.net

... итд

Ну для начала возможно в открытом виде храниться, хотя возможно в eval замышен.

Хотя eval тоже быстро найдется. Еще можно поискать base64 обычно с eval и идет.

На сомом хосте очень неудобно искать. Если залит шел - то и смена паролей тебе не поможет!

Сливай сайт и ищи... может и шел найдешь. Хотя могут и через соседей делать(убил бы нах таких соседей)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий