То ли вирус, то ли взлом...

12
KT
На сайте с 24.02.2011
Offline
51
#11

кроме указанных файлов index.html он также может прописываться в index.php, menu.php, header.php и обязательно пропишется в файлах .js.

Почистив только index.html ваш сайт заработает, но ифрейм будет запускаться из .js файлов. Это легко заметить зайдя на сайт из точки с медленным интернетом. Сайт будет "мигать", а в строке состояния будет идти обращение на аякс гугла, ибанк.де и т.п.

Как чистить. Само собой, надо

1. почистить все компы с доступом к сайту.

2. сменить пассы на фтп, админку

Теперь чистим сайт.

Есть такая бесплатная прога MassTextProcessor (MTP). Ею можно поменять один и тот же текст сразу во всех файлах.

Скачиваете свой сайт на комп, запускаете МТР, указываете каталог с файлами сайта.

В обработке указываете код вашего трояна в качестве исходного текста, заменить на то что в кавычка TEXT="", т.е. удалить. Запускаете и прога сама выкинет везде вредоносный код.

Теперь можно заливать файлы обратно на хост.

Если ваш сайт громоздкий, то достаточно заливать только измененные файлы. Лог этих файлов есть в МТР. Можно открыть ТоталКомандер и жмакнуть на кнопку "показать все файлы без подкаталогов". Так вы сразу увидите в одном окне все файлы index.html index.php *.js и прочие файлы. Оставляете только те, которые вами менялись - остальные можно выкинуть.

Запаковываете это все дело в архив, заливаете на хост, там распаковываете и радуетесь.

Если зараза снова появляется и вы не знаете откуда.

То как костыли поможет такой метод.

Вредоносный код из файлов не удаляете, а закомментируете, т.е. ставите 2 слэша вначале кода //

Этого достаточно, чтобы обезвредить трой, т.к. он видя уже свой код не будет вас трогать, хотя код уже не рабочий.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий