Вирус на сайте/сервере. Кто сталкивался?

12 3
franklin90
На сайте с 01.06.2006
Offline
131
1933

Добрый всем день. Имеется проблема:

На физическом выделенном сервере у нескольких пользователей обнаружились зараженные сайты. Информация о заражении начала поступать через Яндекс.Вебмастер с 11 числа. Через пару дней, естественно, началось блокирование сайтов уже на уровне браузеров.

При визуальной проверке исходного html кода никаких "лишних" фрагментов обнаружить не удается. Лишь один раз, один из пользователей, зайдя на сайт через IE с отключенным кешем, смог увидеть встроенный iframe. Скрин выкладывал в теме /ru/forum/747528

При проверке исходников CMS (того места, откуда данный кусок кода может выводиться) ничего подозрительного не обнаружили.

При повторной загрузке сайта iframe пропал.

Проверка сервера некоторыми утилитами не выявила никаких изменений в системных файлах. Пробовали искать по датам изменений файлов CMS - тоже ничего подозрительного. CMS в основном своя везде стоит, на паре сайтов есть shop script, на одном WP.

Яндекс.Вебмастер тоже ведет себя несколько странно: при одной проверке он обнаруживает вирус, через день начинает считать, что сайт чистый, а еще через день может сказать, что сайт опять заражен.

Проверки ai-bolit -ом тоже пока ничего не выявили.

Можно, конечно, поднять бэкап, но хочется понять откуда (или куда :crazy:) ноги растут.

Может, кто то сталкивался с подобной заразой?

PS Пользуемся WinSCP - из под root. По логам - только свои заходы, так что рутовский пароль не уведен.

У некоторых клиентов есть ftp доступ. Но на ftp не грешу, так как заражение коснулось всех пользователей на сервере.

C уважением Александр
R
На сайте с 24.01.2008
Offline
180
#1

Интересный случай, проверку на рутики и т.д. проводили?

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
kosmos21
На сайте с 03.09.2009
Offline
69
#2

Сторонний код на сайтах не используется? Реклама, обмен баннерами и т.п.? Хотя в этом случае все пользователи вряд ли страдали бы. У меня есть один сайтик заброшенный - 200-300 уников в сутки осталось - там реклама крутится какая-то - Яша периодически находит вредоносный код. Так же как и у Вас - то находит, то нет.

Администрирование, настройка *unix серверов. (/ru/forum/746729) ICQ 77три7789.
franklin90
На сайте с 01.06.2006
Offline
131
#3

Rxp, Да, проверяли. Все чисто...

kosmos21, на паре сайтов sapa стоит. Никакой сторонней рекламы нет.

GoodGoogle
На сайте с 04.12.2011
Offline
88
#4

Ищи шел на сервере, где то его хорошо замаскировали под картинку или еще под что нибудь.

Помогу обойти блокировки аккаунтов (бан аккаунтов) Google AdWords.
Помогу Вам стать лучше конкурентов в Google AdWords.
Откройте новый уровень бизнеса в AdWords прямо сейчас! (https://goodgoogle.org/)
R
На сайте с 24.01.2008
Offline
180
#5
kosmos21:
Сторонний код на сайтах не используется? Реклама, обмен баннерами и т.п.? Хотя в этом случае все пользователи вряд ли страдали бы. У меня есть один сайтик заброшенный - 200-300 уников в сутки осталось - там реклама крутится какая-то - Яша периодически находит вредоносный код. Так же как и у Вас - то находит, то нет.

Ваш случай может быть типичным, не всегда внешний видно вирус, ну и реклама сейчас очень не часто является виновником. Возможно ваш вирус показывается 1 раз в сутки, потому так и реагирует яндекс.

franklin90
На сайте с 01.06.2006
Offline
131
#6

GoodGoogle, Да я уже, если честно, не знаю какими способами его искать :)

R
На сайте с 24.01.2008
Offline
180
#7

ТС стукните в асю попробуем разобраться!

Andreyka
На сайте с 19.02.2005
Offline
822
#8

Искать надо с расхождений по файлам cms

Не стоит плодить сущности без необходимости
franklin90
На сайте с 01.06.2006
Offline
131
#9

Andreyka, искали, сравнивали с бэкапами... Все чисто.

Andreyka
На сайте с 19.02.2005
Offline
822
#10

В базе тоже?

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий