Вирус на сайте

12
Tortemon
На сайте с 09.07.2011
Offline
62
978

Приветствую, помогите найти вирус на сайте пожалуйста, яндекс отправил в утиль сайт http://yandex.ru/yandsearch?text=host:rusificators.ru%20|%20host:www.rusificators.ru&lr=0, движок самопис, прошерстил все - вирусов не нашел.

Веб и мобильная разработка [PHP, JS, Golang, Python, Java] (/ru/forum/998064)
WebGomel
На сайте с 29.10.2011
Offline
78
#1
Tortemon:
прошерстил все - вирусов не нашел.

Плохо шерстили. Вирус во всех JS на сайте.

Киньте в личку фтп - вылечу быстро и красиво.

ЗЫ: сейчас чищу ещё один сайт с таким же вирусом, и наконец то мне попался vds, и на нём я вижу логи:) Дописывают через фтп.

Причём перед этим брута нету, но конечно вполне может быть он был раньше.

Хотя встречались и сайты с шеллами

Удалённый системный администратор ( https://remadmin.com )
siv1987
На сайте с 02.04.2009
Offline
427
#2

WebGomel, а как можете сказать однозначно по логам, что дописывают именно по фтп?

WebGomel:
Причём перед этим брута нету,

Брут фтп в логах?

Tortemon
На сайте с 09.07.2011
Offline
62
#3
WebGomel:
Плохо шерстили. Вирус во всех JS на сайте.

Киньте в личку фтп - вылечу быстро и красиво.

ЗЫ: сейчас чищу ещё один сайт с таким же вирусом, и наконец то мне попался vds, и на нём я вижу логи:) Дописывают через фтп.
Причём перед этим брута нету, но конечно вполне может быть он был раньше.
Хотя встречались и сайты с шеллами

Сейчас сменю пароли и глянем, что да как. А еще у меня проблемка такая, можете помочь с .htaccess? Я сейчас вам в аську отпишу, обговорим, я готов заплатить.

WebGomel
На сайте с 29.10.2011
Offline
78
#4
siv1987:
WebGomel, а как можете сказать однозначно по логам, что дописывают именно по фтп?

Ну смотрите, там так: в 19.30 вход по фтп с левого ip. Просто вход, брута перед этим нет. Затем в промежутке с 19.30 и до 20.10 дописывается эта хрень в файлы (это по времени изменения файлов, на каждом файле разное время, не все сразу) и в 20.10 этот IP отключается от ftp.

Что тут можно думать?

Tortemon:
Сейчас сменю пароли и глянем, что да как. А еще у меня проблемка такая, можете помочь с .htaccess? Я сейчас вам в аську отпишу, обговорим, я готов заплатить.

У меня на этом компе аська не стоит, ну сейчас поставлю)))

26
На сайте с 13.07.2010
Offline
12
#5
Tortemon:
Приветствую, помогите найти вирус на сайте пожалуйста, яндекс отправил в утиль сайт http://yandex.ru/yandsearch?text=host:rusificators.ru%20|%20host:www.rusificators.ru&lr=0, движок самопис, прошерстил все - вирусов не нашел.

А вы часом не FileZilloй пользуетесь?

Tortemon
На сайте с 09.07.2011
Offline
62
#6
2206:
А вы часом не FileZilloй пользуетесь?

ею самой...

26
На сайте с 13.07.2010
Offline
12
#7

У меня произошел аналогичный случай, оказались заражены все сайты к которым был доступ через файлзиллу. Вирус то ли тырит пароли, то ли использует какую-то дырку в файлзилле. Меняйте пароль ФТП и ставьте нормальный антивирус

siv1987
На сайте с 02.04.2009
Offline
427
#8
WebGomel:
Ну смотрите, там так: в 19.30 вход по фтп с левого ip. Просто вход, брута перед этим нет.

Ну если заходы по фтп логируются, тогда да.

---------- Добавлено 03.04.2012 в 23:55 ----------

2206:
Меняйте пароль ФТП и ставьте нормальный антивирус

и еще не пользоваться пиратским софтом, в котором крэкер вася мог напихать все что угодно.

Tortemon
На сайте с 09.07.2011
Offline
62
#9

Все готово. Всем спасибо.

XM
На сайте с 03.04.2012
Offline
39
#10

мне бы тоже почиститься.

apk-ANDROID-apps.ru - Best Android Apps
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий