Сайты на Joomla лежат. Вредоносный код.

12 3
Putnik
На сайте с 02.11.2009
Offline
154
4853

Добрый день.

Обрисую ситуацию.

Есть несколько сайтов на одном аккаунте на джумла.

Все они перестали работать, т.е. не отображаются.

По кешу яндекса видно что сайты работали 29-го декабря, а по резервной копии от 31-го они уже не работают.

В общем восстановление файлов и баз из бекапа по состоянию на 31.12.12 не помогло.

Нашел в php файлах код:

eval(base64_decode("DQplcnJ..."));

При скачивании файлов сайта на комп KIS ругался на trojan.php.agent.cp

Почистил все php файлы от него, на каждом сайте около 2000 файлов, при проверке KIS перестал ругаться.

Залил почищенные файлы на хостинг.

При попытке перейти на сайт - в доступе отказано.

Ну вот как то так.

Нужна ваша помощь.

Где ковырять дальше?

>>> Играй и зарабатывай (https://goo.gl/gC9Xgr) Этот (http://goo.gl/y7LTOS) хостинг хорош, а вот этот лучше (http://goo.gl/y7LTOS)! Хорошие скидки в ЛС! Лучший сервис по мониторингу позиций сайта (http://goo.gl/aQe86s). Возможна оплата xml лимитами.
R
На сайте с 24.01.2008
Offline
180
#1

ТС, возможно при удаление что-то испортили в исполняемых фалах, далее возможно остался сам источник, рекомендую проверить все файлы на все подозрительное, если сами не справитесь стучите по контактам, проверим на вирусы + дадим рекомендации!

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
Putnik
На сайте с 02.11.2009
Offline
154
#2
Rxp:
ТС, возможно при удаление что-то испортили в исполняемых фалах, далее возможно остался сам источник, рекомендую проверить все файлы на все подозрительное, если сами не справитесь стучите по контактам, проверим на вирусы + дадим рекомендации!

Отписался в аську.

Немного уточню.

Код не чистил каспером.

Каспер просто удалял файлы.

На ноуте отрубил каспера, распаковал архив с файлами сайта и почистил с помощью @Text Replacer

Потом на компе проверил каспером - чисто.

Залил на хостинг

При обращении в браузере к сайту выдавало - отказано в доступе.

Сегодня допинал немного техподдержку хостера.

Написали что вроде изменили некоторые права на файлы и папки и теперь не отказано в доступе, но выдает ошибку.

S
На сайте с 24.09.2010
Offline
65
#3

Сайт до сих пор лежит? Скинь ссылку на него.

Аналогичная ситуация была, так же два сайта лежала, и в эти же даты может на дня два раньше. =) и то же на джумле.

П.С. Один на 1.5.26, вторая на 2.5.6

TA
На сайте с 12.06.2009
Offline
116
TiA
#4
Putnik:
Где ковырять дальше?

Для начала стоит проверить нет ли на сервере шелла с помощью ai-bolit.php. Также перезалейте файлы системные Joomla из чистого дистрибутива (не забудьте о configuration.php в корне, его трогать нельзя :) )

Профессиональная верстка и разработка сайтов на WordPress (http://www.maultalk.com/topic139110s0.html)
S
На сайте с 24.09.2010
Offline
65
#5

Проблема быстрей всего не в configuration и айболит не поможет по крайней в моём случаи было так.

S
На сайте с 06.08.2008
Offline
130
#6

Полный зашифрованный код приведите, тот что в

eval(base64_decode
чтобы понять что он делает.
Suleymanovik
На сайте с 21.03.2010
Offline
62
#7

У меня тоже много сайтов заразилось, причина была в том что был залит шелл, который заменяет файл htaccess на свой, и при переходе на сайт идет редирект.

Вылечил с помощью скрипта, заливаешь в корень сайта запускаешь он показывает какие файлы подозрительные и надо заменить/удалить, помогло всем моим сайтам.

Если надо стучи в ЛС скину скрипт.

Вопросы по Joomla? Юзабилити? - стучите в аську, аська в профиле :)
S
На сайте с 24.09.2010
Offline
65
#8
Suleymanovik:
У меня тоже много сайтов заразилось, причина была в том что был залит шелл, который заменяет файл htaccess на свой, и при переходе на сайт идет редирект.

У него не ридеркт, у него блок.

TA
На сайте с 12.06.2009
Offline
116
TiA
#9
svcitius:
Проблема быстрей всего не в configuration и айболит не поможет по крайней в моём случаи было так.

Это у вас было так. Если сайты заразили, то в первую очередь нужно искать шеллы, менять пароли на ftp. Также нужно все файлики движка обновить на заведомо чистые. Не лишним будет в .htaccess заглянуть и в БД в jos_content глянуть

Putnik
На сайте с 02.11.2009
Offline
154
#10
svcitius:
Сайт до сих пор лежит? Скинь ссылку на него.
Аналогичная ситуация была, так же два сайта лежала, и в эти же даты может на дня два раньше. =) и то же на джумле.

П.С. Один на 1.5.26, вторая на 2.5.6

Сайты на 1.5, точно версию не помню

Лежат, но сейчас уже не отказано в доступе, а выдает ошибки по разным файлам компонентов.

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий