война с вредоносным кодом на joomla

Y
На сайте с 26.04.2012
Offline
77
552

Здравствуйте форумчане, надеюсь, что вы мне поможете в данном вопросе, а не как всегда куча просмотров и ни одного совета/предложения =)

есть сайт на старенькой джумле, с ним возникла проблема- редиректил трафик с ПС на подозрительные сайты и, как выяснилось позже, сливал трафик с 404 ошибки на те же сайты.

первая проблема была решена перелопачиванием кода, жестким выпилом из htaccess всего подозрительного, сменой паролей, обновлением джумлы.

со второй же возникли проблемы...

в попытках избавится от этой штуки я создал собственную 404 страницу, однако она работает не так как хотелось бы:

  • при запросе site.ru/sdfhsdf все в порядке, выдается моя страница,
  • при запросе site.ru/asdasd.png редиректит на вышеозначенные сайты,

залез в htaccess и прописал Errordocument - все в порядке, выдается нужная мне страница, но есть одно но- я же знаю, что где-то на моем сайте сидит падлюка, которая запиливает в http заголовки Located: подозрительныйсайт.ru и меня это мало устраивает.

итак, уважаемые знатоки как вычислить и расстрелять злоумышленника? где его места обитания?

Не беру и не ищу проекты.
Stolz
На сайте с 25.01.2007
Offline
181
#1

Проблема скорее всего в старенькой джумле. Там с максимальной вероятностью - дыра

Y
На сайте с 26.04.2012
Offline
77
#2
Stolz:
Проблема скорее всего в старенькой джумле. Там с максимальной вероятностью - дыра

это то понятно, вопрос в том где место вероятного расположения противника? вернее какая сволочь запиливает Located в http заголовки

---------- Добавлено 13.09.2012 в 16:43 ----------

ни у кого не возникало подобных проблем? или никто не разбирается в joomla? =)

Y
На сайте с 26.04.2012
Offline
77
#3

бида, печаль =(

Ord
На сайте с 15.11.2005
Offline
175
Ord
#4

Свой движок надо было писать, не было бы Пичали :)

Создаем лучший кулинарный проект, iamcook.ru
Djons
На сайте с 09.12.2004
Offline
165
#5

Попроси хостера или сам проанализируй логи. Будет видно через что лезет зараза. Скорее всего какой-то модуль дырявый. Была аналогичная ситуёвина. Проблема была в редакторе. Но может и любой другой. Короче, лопать логи.

Частное мнение о пиве (beerbottle.ru)
Rimlyanin
На сайте с 22.02.2006
Offline
200
#6

TC, ты же знаешь на какой сайт идет редирект?

поищи по коду это адрес.

Если не найдешь, ищи включения Base64 и анализируй их.

Y
На сайте с 26.04.2012
Offline
77
#7
Rimlyanin:
TC, ты же знаешь на какой сайт идет редирект?
поищи по коду это адрес.
Если не найдешь, ищи включения Base64 и анализируй их.

адрес искал, а вот в Base64 лезть не решился, тк ничерта в этом не понимаю=)

Rimlyanin
На сайте с 22.02.2006
Offline
200
#8
ycthrice:
адрес искал, а вот в Base64 лезть не решился, тк ничерта в этом не понимаю=)

а че там сложного??

Ищешь в файлах "base64" А те строки абракадабры, которые рядом, кидаешь сюда: http://base64.ru/ и смотришь что оно такое :)

Обычно так платные шаблоны по кучке варез-сайтов раскидывают, со своими ссылками, закодированными в base64

ZV
На сайте с 25.12.2009
Offline
37
#9

К2 случаем не установлен?

была как то проблема анологичная

Интернет магазин продукции для здоровья (http://www.vipvisionshop.ru)
VHS-1980
На сайте с 21.05.2010
Offline
91
#10

Не большой знаток джумлы, но нельзя ли снести все системные файлы, залить из дистрибутива и получить счастье?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий