Сайт заражен - exploit, Mal/PDFJs-AT, Troj/ExpJS-FU

12
МР
На сайте с 28.09.2012
Offline
40
4047

Сайт www.widos.ural.ru

Яша пометил в поиске как зараженный

http://yandex.ru/yandsearch?text=widos.ural.ru&clid=1537597&lr=213

В объяснялках это

- содержит exploit (по данным поведенческого анализатора Яндекса);

- содержит Mal/PDFJs-AT, Troj/ExpJS-FU (по данным компании Sophos).

В вебмастере ни слова.

Как найти и убить exploit, Mal/PDFJs-AT, Troj/ExpJS-FU

?????

IL
На сайте с 20.04.2007
Offline
435
#1

У меня все JS, на главной 404 отдают. Сайт точно работает "как надо"?

Ещё в гугле (webmaster tools) можно посмотреть

тут говорит, что все поисковики считают сайт безопасным :)

и тут, мол вирусов не найдено

... :) Облачные серверы от RegRu - промокод 3F85-3D10-806D-7224 ( http://levik.info/regru )
siv1987
На сайте с 02.04.2009
Offline
427
#2

Яндекс вполне мог сработать на зашифрованный код, который вы заменили на нормальную ссылку.

R
На сайте с 24.01.2008
Offline
180
#3

Внешний не всегда можно сказать что там у вас, если не справитесь стучите, поможем найти и дадим рекомендации!

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
МР
На сайте с 28.09.2012
Offline
40
#4

Нашел изменения в коде счетчика Я.Метрика.

Исправил.

зашифрованный код, который вы заменили на нормальную ссылку.

скрипт mail-to бахнул

У меня все JS, на главной 404 отдают

как понять это и как проверить

в скриптах слабо понимаю

IL
На сайте с 20.04.2007
Offline
435
#5
Максим Руднев:
как понять это и как проверить
в скриптах слабо понимаю

Для этого в скриптах не нужно понимать - достаточно открыть код и проверить ссылки (перейти по ним). Можно воспользоваться инструментами разработчика (F12), FireBug-ом или любым аналогичным

<script type="text/javascript" src="/js/jquery-1.3.1.min.js"></script>

<script type="text/javascript" src="/js/jquery-ui-1.7.2.custom.js"></script>
<script src="/js/jquery.lightbox-0.5.min.js" type="text/javascript"></script>
K5
На сайте с 21.07.2010
Offline
209
#6

Mal/PDFJs-AT, Troj/ExpJS-FU - ругается на яваскрипты

открой текстовым редактором эти файлы


/js/jquery.lightbox-0.5.min.js
/js/jquery-ui-1.7.2.custom.js
/js/jquery-1.3.1.min.js

и посмотри вначале и в конце на обрамленные цифрами/буквами вставки или выложи сюда.

и шаблон посмотри на предмет вставок, в исходном коде первая строка пустая, возможно вначале отрабатывается вредоносный код.

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
МР
На сайте с 28.09.2012
Offline
40
#7

этих вообще нет по указанному месту

/js/jquery-ui-1.7.2.custom.js

/js/jquery-1.3.1.min.js

jquery.lightbox-0.5.min.js

есть такой

jquery.lightbox-0.5.js

закачал сюда

jquery.lightbox-0.5.js

для информации

месяца 2-3 назад был вирусняк именно в скриптах

антивирус ругался на эту троицу

и разработчик за бабки ситуацию поправил

походу просто удалил их с ftp

K5
На сайте с 21.07.2010
Offline
209
#8

этот файл чистый, надо искать в шаблоне вставки...

p.s. могу посмотреть занедорого.

МР
На сайте с 28.09.2012
Offline
40
#9

Ответ от Яндекс

Ваш сайт помечен в поисковой выдаче из-за того, что зараженным является главный домен ural.ru . Мы сейчас проинформируем вебмастера этого домена про данную проблему. После того как главный домен пройдет перепроверку, пометка исчезнет и для Вашего домена.

спасибо всем за помощь!

остался единственный вопрос про скрипты

они есть в коде, но в реале их нет на ftp

имеет смысл почистить код?

BG
На сайте с 20.09.2012
Offline
1
#10

Если заражён хостер, то да, имеет смысл почистить код.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий