Сайты на Joomla лежат. Вредоносный код.

123
R
На сайте с 20.08.2007
Offline
139
#11

ТС, а в чем вопрос?

Недавно начали массово взламываться сайты на Джумле и WP, ищите эту новость. Надо как минимум обновиться до последних версий. У меня тоже взломали, даже деньги требовали чтобы указать где дыры. Правда я отбился сам.

Если сайты после чистки не работают, то либо вы целые файлы джумлы стерли вместе с вирусом (так делает каспер), либо права на папки не те стоят.

Помимо файлов, вирусы могут дописываться и в БД.

Я к примеру когда устал с этим бороться сам - нашел человека не веблансере, он помог, пока вроде чисто.

А что Вам делать чтобы сайты заработали - никто не подскажет.

Понятно, что расшифровывать коды вирусов точно не стоит.

TA
На сайте с 12.06.2009
Offline
116
TiA
#12
Putnik:
Лежат, но сейчас уже не отказано в доступе, а выдает ошибки по разным файлам компонентов.

Что за ошибки? Те файлы смотрели?

Профессиональная верстка и разработка сайтов на WordPress (http://www.maultalk.com/topic139110s0.html)
Putnik
На сайте с 02.11.2009
Offline
154
#13
TiA:
Для начала стоит проверить нет ли на сервере шелла с помощью ai-bolit.php. Также перезалейте файлы системные Joomla из чистого дистрибутива (не забудьте о configuration.php в корне, его трогать нельзя :) )

Проверил ai-bolit.php

Критические замечания

Шелл-скрипты не найдены.

Не найдено директорий c дорвеями

Подскажите, какие именно файлы/папки надо менять

>>> Играй и зарабатывай (https://goo.gl/gC9Xgr) Этот (http://goo.gl/y7LTOS) хостинг хорош, а вот этот лучше (http://goo.gl/y7LTOS)! Хорошие скидки в ЛС! Лучший сервис по мониторингу позиций сайта (http://goo.gl/aQe86s). Возможна оплата xml лимитами.
Putnik
На сайте с 02.11.2009
Offline
154
#14
spiderbuber:
Полный зашифрованный код приведите, тот что в чтобы понять что он делает.

Изначально в теме был указан код полностью, но пришло сообщение в личку что антивири ругаются на мою тему, пришлось её отредактировать.

Полностью код можно посмотреть здесь:

http://joomlaforum.ru/index.php/topic,244210.new.html#new

---------- Добавлено 07.01.2013 в 14:09 ----------

Suleymanovik:
У меня тоже много сайтов заразилось, причина была в том что был залит шелл, который заменяет файл htaccess на свой, и при переходе на сайт идет редирект.
Вылечил с помощью скрипта, заливаешь в корень сайта запускаешь он показывает какие файлы подозрительные и надо заменить/удалить, помогло всем моим сайтам.

Если надо стучи в ЛС скину скрипт.

Отписался в ЛС

---------- Добавлено 07.01.2013 в 14:13 ----------

Rchernovol:
ТС, а в чем вопрос?

Недавно начали массово взламываться сайты на Джумле и WP, ищите эту новость. Надо как минимум обновиться до последних версий. У меня тоже взломали, даже деньги требовали чтобы указать где дыры. Правда я отбился сам.

Если сайты после чистки не работают, то либо вы целые файлы джумлы стерли вместе с вирусом (так делает каспер), либо права на папки не те стоят.

Помимо файлов, вирусы могут дописываться и в БД.

Я к примеру когда устал с этим бороться сам - нашел человека не веблансере, он помог, пока вроде чисто.

А что Вам делать чтобы сайты заработали - никто не подскажет.

Понятно, что расшифровывать коды вирусов точно не стоит.

Вопрос не в деньгах, а во времени.

Нашел человека, который этим занимается, но после праздников на кошельке нет требуемой суммы, а с биржи тоже не выводится...

TA
На сайте с 12.06.2009
Offline
116
TiA
#15

Отписался в ЛС.

S
На сайте с 24.09.2010
Offline
65
#16

TiA прикол был в том что не было не какого заражения, стояла joomla 2.5.6.

CERT отправила запрос хостеру что бы те прикрыли мой сайт, якобы из-за того что пытались произвести атаку на поддомен, который не где не засвечен (я его использую что бы реальный сайт не испортить).

Хостер отправил мне сообщение об этом, он указал что стоит старая версия joomla 2.5.6. и нужно обновить до последней версии, не взирая на то что главный сайт на 1.5.26 которая по сути считается более уязвимой.

Проверил логи, проверил айболитом, проверил статистику, а также в ручную проверил поскольку уже хапал дорвеи, не чего не обнаружил. Обновил до последней версии, отправил хостеру уведомление, через 5 минут сайт заработал.

П.С. Меня это конечно в корень убило, когда у меня реально были верусники, все молчали, да же в яше по порно ВЧ был в топе, заметил случайно сам где-то через пару месяцев.

UPD. Sorry, вторую страницу не заметил.

K5
На сайте с 21.07.2010
Offline
209
#17

ТС покажите урл...

p.s. могу посмотреть и помочь с ошибками

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
S
На сайте с 08.01.2013
Offline
0
#18
kgtu5:
ТС покажите урл...

p.s. могу посмотреть и помочь с ошибками

Под Новый Год заразились несколько сайтов на Joomla. Вроде как пролечили, но имею большие сомнения в том что "все опять хорошо" т.к файлы опять по ходу дела заразились... Если имеете больший опыт борьбы с этим и постоянно этим занимаетесь этим, то не могли бы развеять мои сомнения насчет "чистоты" сайта http://www.modul-npk.ru ... Если вирус есть и от него можно избавиться (без повторного заражения) готов коммерчески поддержать Вашу деятельность... :)

Putnik
На сайте с 02.11.2009
Offline
154
#19

В общем сам не справился.

Помог Алексей (RXP)

Подробности в его теме

WebGomel
На сайте с 29.10.2011
Offline
78
#20
sburlakov:
Под Новый Год заразились несколько сайтов на Joomla. Вроде как пролечили, но имею большие сомнения в том что "все опять хорошо" т.к файлы опять по ходу дела заразились... Если имеете больший опыт борьбы с этим и постоянно этим занимаетесь этим, то не могли бы развеять мои сомнения насчет "чистоты" сайта http://www.modul-npk.ru ... Если вирус есть и от него можно избавиться (без повторного заражения) готов коммерчески поддержать Вашу деятельность... :)

У вас во всех JS файлах дописан вредоносный код.

Необходимо все файлы почистить, а также найти и удалить файл, через который это всё дописывается. Также могут быть шеллы.

Ну а дальше обновляться и т.д и т.п.

Нужна будет помощь - обращайтесь.

Удалённый системный администратор ( https://remadmin.com )
123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий