Скрипт для поиска шеллов и другого вредоносного по

gregzem
На сайте с 22.11.2004
Offline
134
#401

AI-BOLIT версии 20130909

- Добавлено много новых сигнатур вирусов и шеллов

- Добавлены .aknown файлы для Joomla 2.5.14 / 3.1.5, Wordpress 3.6

- Добавлены новые сигнатуры в .aignore файл

Качаем, проверяем свой сайт http://revisium.com/ai/

Не стесняемся лайкать, делиться ссылкой, рассказывать друзьям :-)

Антивирус для ISPmanager (https://revisium.com/ru/products/antivirus_for_ispmanager/) | Антивирус для Plesk (https://plesk.revisium.com) | Профессиональное лечение и защита сайтов (https://revisium.com/)
gregzem
На сайте с 22.11.2004
Offline
134
#402

В версии AI-BOLIT 20130909 была ошибка, вызывающая много ложных срабатываний, поэтому выпущена версия 20130910 с исправлениями.

http://revisium.com/ai/

edka
На сайте с 17.01.2010
Offline
208
#403
sanitarn:
У меня при запуске по ssh пишет Loaded 0 known files
Start scanning
и все никаких файлов на ФТП.

Это значит все ок и процесс идет ))

Я тоже сначала думал что за scanning, а это уже скрипт работает и ищет вирусы, просто дождитесь окончания работы.

---------- Post added 10-10-2013 at 08:07 ----------

gregzem:
Новая версия скрипта AI-BOLIT 20130609:
- Добавлен механизм перепроверки файлов с вредоносным кодом. При первом сканировании создается файл AI-BOLIT-DOUBLECHECK.php со списком файлов с вредоносным кодом, при втором запуске проверяются файлы только из этого списка. Также можно эту фичу использовать для проверки только определенного списка файлов.

А можно как-то отключить эту функцию?

Просто при повторной проверке сам сайт уже не сканируется, а только список найденных шеллов.

gregzem
На сайте с 22.11.2004
Offline
134
#404
edka:

А можно как-то отключить эту функцию?
Просто при повторной проверке сам сайт уже не сканируется, а только список найденных шеллов.

Отключить можно если только брутально.

Замените строчку (примерно 2023я)

   if (file_exists(DOUBLECHECK_FILE)) {

на

   if (false) {

А вообще ничто не мешает удалять AI-BOLIT-DOUBLECHECK.php перед запуском сканирования и все. Если вручную - удалить ручками, если автоматизированно - то из скрипта.

A
На сайте с 21.09.2013
Offline
0
#405

Уже 7 раз переустанавливаю DLE 10 и у всех этот скрипт пишет:

Найдены сигнатуры шелл-скрипта. Подозрение на вредоносный скрипт:

./engine/inc/include/init.php

tNews Media Group ===================================================== */ ?>|<?php $_F=__FILE__;$_X='P2lCP1ouWg1WaCoNVlNTU1NTU1NTU1NTU1NTU1NTU1NTU1NTU1NTU1N

Может это не шелл?

IL
На сайте с 20.04.2007
Offline
435
#406
antonet:
Уже 7 раз переустанавливаю DLE 10 и у всех этот скрипт пишет:

С этим вопросом лучше в поддержку DLE... Вряд ли разработчики шеллы оставляют ;)

... :) Облачные серверы от RegRu - промокод 3F85-3D10-806D-7224 ( http://levik.info/regru )
gregzem
На сайте с 22.11.2004
Offline
134
#407
antonet:
Уже 7 раз переустанавливаю DLE 10 и у всех этот скрипт пишет:
Найдены сигнатуры шелл-скрипта. Подозрение на вредоносный скрипт:
./engine/inc/include/init.php
tNews Media Group ===================================================== */ ?>|<?php $_F=__FILE__;$_X='P2lCP1ouWg1WaCoNVlNTU1NTU1NTU1NTU1NTU1NTU1NTU1NTU1NTU1N

Может это не шелл?

Скорее всего это обфусцированный оригинальный файл. Не шелл.

A
На сайте с 21.09.2013
Offline
0
#408
gregzem:
Скорее всего это обфусцированный оригинальный файл. Не шелл.

Тогда почему какойто-то "белый" хакер поставил на мой сайт кликандер и баннер, ссылающий на wizard-traffstock.com.

gregzem
На сайте с 22.11.2004
Offline
134
#409
antonet:
Тогда почему какойто-то "белый" хакер поставил на мой сайт кликандер и баннер, ссылающий на wizard-traffstock.com.

На вопрос "почему" и "зачем" вряд ли вам смогут ответить.

На вопрос "как" - могут попробовать.

IL
На сайте с 20.04.2007
Offline
435
#410
gregzem:
На вопрос "почему" и "зачем" вряд ли вам смогут ответить.

Почему же? Подозреваю, тут замешана выгода. Скорее всего, материальная. /KO/

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий