Вирус на сайте/сервере. Кто сталкивался?

123
franklin90
На сайте с 01.06.2006
Offline
131
#11

Andreyka, И в базе тоже. Сегодня вообще феноменальная ситуация обнаружилась: сайт giper.net

В выдаче Яндекса предупреждение. http://yandex.ru/yandsearch?text=giper.net&lr=2

При этом если посмотрите на сам сайт (может, кстати, сможете iframe увидеть как новый пользователь) - там одна html страница из 11 строк. На сервере она девственно чиста (без вредоносного кода)...

Вот как такое вообще может быть? Не на уровне же Apache Iframe прописывается....

C уважением Александр
M
На сайте с 24.10.2011
Offline
173
#12

интересная штука. тут уже спрашивали, проверка всякими rkhunter и подобными что-нибудь дает?

Andreyka
На сайте с 19.02.2005
Offline
822
#13

Тогда надо проводить серверный аудит

Не стоит плодить сущности без необходимости
K5
На сайте с 21.07.2010
Offline
209
#14
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN">

<html>

пустая строка между doctype и html должна быть???

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
luckyJack
На сайте с 11.10.2010
Offline
79
#15

Было такое. В файлы JS был каким-то образом был внедрен зашифрованный код. Из-за него-то и была проблема.

Комплексный интернет-маркетинг (https://serblog.ru/nastrojka-i-vedenie-kontekstnoj-reklamy-yandeks-direkt-i-google-adwords/)
K5
На сайте с 21.07.2010
Offline
209
#16
luckyJack:
Было такое. В файлы JS был каким-то образом был внедрен зашифрованный код. Из-за него-то и была проблема.

осталось найти на странице яваскрипты

<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN">

<html>
<body bgcolor="#FFFFFF">
<table border=0 width=100%>
<tr>
<td align="center"><a title="Go to site Allara Studio" href="http://allara-studio. ru"><img src="giper_zaglushka.jpg" alt="Студия GIPER.net"></a></td>
</tr>
</table>
</body>
</html>



---------- Добавлено 17.10.2012 в 20:59 ----------

в яндекс.вебмастер все сайты добавлены???

В Яндекс.Вебмастере можно увидеть список известных Яндексу зараженных страниц вашего сайта и запросить внеочередную перепроверку на наличие вредоносного кода для того, чтобы как можно скорее снять пометку в результатах поиска.
T
На сайте с 09.12.2011
Offline
55
tls
#17
franklin90:
При этом если посмотрите на сам сайт (может, кстати, сможете iframe увидеть как новый пользователь) - там одна html страница из 11 строк. На сервере она девственно чиста (без вредоносного кода)...

Она обрабатывается как php.

Вот как такое вообще может быть? Не на уровне же Apache Iframe прописывается....

Проверьте (либо сравните с бекапом) конфиги php, Apache и все .htaccess в пути и узнаете.

franklin90
На сайте с 01.06.2006
Offline
131
#18

Кому интересно - последние новости :)

При тщательной проверке конфига апача обнаружился странный модуль. Называется mod_chart_proxy

Дата создания модуля как раз совпадала с датой начала проблем - 12 число.

Модуль был создан от рута, то есть видимо где то все же уплыл рутовский пароль.

Теперь осталось декомпилировать этот файлик и понять он это или нет.... Кто-нибудь может декомпилировать? Скину на почту если что....

Andreyka
На сайте с 19.02.2005
Offline
822
#19

Я надеюсь бекапы уже сделаны и система переустановлена?

franklin90
На сайте с 01.06.2006
Offline
131
#20

Систему пока не переустанавливали. Поменяли root пароль, отключили пока FTP. Думаете имеет смысл систему переустановить?

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий