Вирус - не пойму откуда подгружается(

123 4
denntl
На сайте с 14.10.2007
Offline
112
2244

Здравствуйте. Пациент - http://motivat.net/

Детектед Касперским (скин ниже)

В исходном коде не нашел эту ссылку также как и в js и в БД. Спасибо заранее.

jpg 111342.jpg
siv1987
На сайте с 02.04.2009
Offline
427
#1

/engine/classes/js/jquery.js - закодированный код

и похоже что в остальных js файлах тоже присутствует код

denntl
На сайте с 14.10.2007
Offline
112
#2

Не помогло...

siv1987
На сайте с 02.04.2009
Offline
427
#3
Замена файлов на стандартные библиотеки, как я понимаю, решат проблему.

Если вы собираетесь каждый день перезаливать зараженные файлы - то решает. По мимо следствие, надо еще лечить причину.

denntl
На сайте с 14.10.2007
Offline
112
#4
siv1987:
Если вы собираетесь каждый день перезаливать зараженные файлы - то решает. По мимо следствие, надо еще лечить причину.

Доступ ftp, к панели упр-я, и т.д. - поменял.

Файлы переписал - не помогло:

<script type="text/javascript" src="/engine/classes/js/jquery.js"></script>

<script type="text/javascript" src="/engine/classes/js/jqueryui.js"></script>

<script type="text/javascript" src="/engine/classes/js/dle_js.js"></script>

Поменял всю папку classes.

siv1987
На сайте с 02.04.2009
Offline
427
#5
Не помогло...

Не удивительно, если считать что код еще на месте.

Доступ ftp, к панели упр-я, и т.д.

Далеко не факт, что заражение происходит через фтп, панель упр-я и т.д. И тоже не факт, что новые пароли не утекут как и старые.

denntl
На сайте с 14.10.2007
Offline
112
#6
siv1987:
Не удивительно, если считать что код еще на месте.



Далеко не факт, что заражение происходит через фтп, панель упр-я и т.д. И тоже не факт, что новые пароли не утекут как и старые.

Я залил папку js из оригинального дистрибутива дле 9.4, т.е. файлы ориджинал.

Помимо паролей поменял антивирь на новый.

siv1987
На сайте с 02.04.2009
Offline
427
#7
Я залил папку js из оригинального дистрибутива дле 9.4, т.е. файлы ориджинал.

Не знаю из какого дистрибутива перезаливали файлы, но меня это код /*km0ae9gr6m*/eval(function(p,a,c,k,e,r){e=function(c){... очень смущает. А вы уверены что папка вобще перезалилась? Кеш в браузере вроде сбросил.

LEOnidUKG
На сайте с 25.11.2006
Offline
1773
#8
т.е. файлы ориджинал.

Вы на 100% уверены? Прямо с лицензионного DLE?

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
denntl
На сайте с 14.10.2007
Offline
112
#9
siv1987:
Не знаю из какого дистрибутива перезаливали файлы, но меня это код /*km0ae9gr6m*/eval(function(p,a,c,k,e,r){e=function(c){... очень смущает. А вы уверены что папка вобще перезалилась? Кеш в браузере вроде сбросил.

Произвел поиск "m0ae9gr6m" по всем 4м файлам в папке /engine/classes/js - этого не нашел.

Папку ранее удалил и залил новую, чтоб наверняка. Но файлы в папке js (в оригинале) имели тот же вес что и на сайте.

---------- Добавлено 14.07.2012 в 15:04 ----------

LEOnidUKG:
Вы на 100% уверены? Прямо с лицензионного DLE?

Качал отсюда: http://8dle.ru/relises/3957-datalife-engine-v-9-4-final-rel.html

siv1987
На сайте с 02.04.2009
Offline
427
#10
Произвел поиск "m0ae9gr6m" по всем 4м файлам в папке /engine/classes/js - этого не нашел.

Не надо проводить никакой поиск, надо тупо открыть файлы на фтп и в браузере и посмотреть - есть или нету. Этот комментарий наверняка идет рэндомный.

+ еще возможен серверный кеш, сравните с тем что открывается в браузер и что находится на фтп.

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий