Помогите вычислить как забирается вирь...

12
SaleSeo
На сайте с 26.07.2007
Offline
352
1065

Такая ситуация.

Есть клиентский сайт, стоит на cms.

Один раз зайдя на сайт автоматом получили редирект на партнерку...забугорную.

В панике стали писать программеру, потом зашли в админку смотреть что там.

Ни в коде, ни в шаблонах не было ничего.

И после этого, видимо толи кеш обновился...толи что-то еще..вирь пропал.

Через 2 недели опять..но уже Яша сообщил

На страницах вашего сайта обнаружен код, который может быть опасен для посетителей. Выполнение этого кода при посещении сайта может привести к нежелательным для пользователя последствиям: заражению компьютера вредоносными программами, несанкционированному использованию его ресурсов, порче или краже личных данных.
В настоящий момент сайт выводится в результатах поиска с пометкой «Этот сайт может угрожать безопасности вашего компьютера».
Яндекс никак не оценивает содержание сайта и предупреждает пользователей о том, что сайт мог быть заражен без ведома его владельцев.
Пожалуйста, удалите вредоносный код. Если при новой проверке код не будет обнаружен, пометка в результатах поиска будет снята. Для того чтобы снять

Теперь в выдаче Я пишет предупреждение:D:

Как так может вирь внедряться...но не проявляться потом в коде...:o

Прогон BULLET для крауд,PNB,зеркал,доров https://bootmasterru.com/postingbyxrumer.html | Честное SEO,настройка Я Директ,семантика и оптимизация под ключ https://saleseo.ru :)
[umka]
На сайте с 25.05.2008
Offline
456
#1

А может он в базе данных? Если оттуда контент берется.

Вообще, ищите файлы, которые были недавно изменены, и всё станет ясно.

Лог в помощь!
skAmZ
На сайте с 04.09.2009
Offline
122
#2

Обратите внимание на .htaccess через него, это проще всего сделать, и как правильно вам сказали смотрите последний измененные файлы, если есть дампы базы, попробуйте локально проанализировать.

infant
На сайте с 15.03.2008
Offline
170
#3

Могу только поделиться опытом, с какими видами я сталкивался.

1. В кодированном виде идет инклуд, код размещается либо в индексных файлах как сайта так и шаблона.

2. Иногда код размещают в форме логина, тогда админ даже не замечает его, только посетители.

3. Это может быть следствием повешанной рекламы, как действует не знаю. но сталкивался.

SaleSeo
На сайте с 26.07.2007
Offline
352
#4

Просматриваем файлы...пока ничего не найти.

Хитрый зараза вирь....

[Удален]
#5

какая cms ?

S
На сайте с 28.10.2005
Offline
312
#6

сайт покажите

SaleSeo
На сайте с 26.07.2007
Offline
352
#7

ModX

Сайт показать в открытую не можем...

Переоптравили на проверку у Яши, уже все ок.

Быстро отработал робот.

Последняя перепроверка сайта не выявила страниц, содержащих вредоносный код.

Но увы....вирь еще вернется((

infant
На сайте с 15.03.2008
Offline
170
#8

тогда ищите бекдор у себя на сайте.

[Удален]
#9

Вот моя история.


На сайт появился вирь. Точнее линк за вредный сайт.
Как чё поломали - есть подозрение на хостера, но ща не об этом.
Короче, обнаружил, что в хтакцесс, роботс и в файлы с темой был дописан код. Левая ссылка.
Вылечить это не проблема - все файлы-то у меня на локальной машине есть. (CMS без БД)

Заменил, вроде всё ок.

Через недели три один чел грит - "у тя вирь". Я опять пересмотрел - нет. Файлы чистые (даже опять заменил). Он грит "всё равно авира матерится".

Я не пойму...

Короче что обнаружил. та же ссылка была дописана в КАРТИНКИ (при бинарном сравнении в тотале видно).. Во как.
И что интересно, только авира и еще какой-то малоизвестный антивирусник определяли (по вирустоталу). Остальные антивири нет.

Я зараженные картинки тогда отослал куда надо. Может с тех пор остальные антивири научились определять такой вид заражения.

SaleSeo
На сайте с 26.07.2007
Offline
352
#10

Оказалось вирь залезал по картинке на сайте...вот как не понятно.

Нет никаких особенностей у нее.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий