Общая тема о борьбе с шеллами и вирусами на сайте

Y
На сайте с 13.07.2012
Offline
48
#101

Спасибо за наводку, действительно, сайты хакнуты одинаково, мы клиенты этой горе-конторы...

КВ
На сайте с 02.07.2012
Offline
47
#102
YNoskov:
Спасибо за наводку, действительно, сайты хакнуты одинаково, мы клиенты этой горе-конторы...

Доступ ко всем получили через 1 сайт, еще помимо логов погляди дату изменения файлов, мб не замел следы...

YNoskov:
Сайт работодателя
YNoskov:
мы клиенты этой горе-конторы...

Не понял что-то

6666
На сайте с 10.01.2005
Offline
505
#103
Кот в сапогах:
дату изменения файлов

маловероятно, в 90% случаев меняют дату изменения

Каждое мое сообщение проверила и одобрила Елена Летучая. (c) Для меня очень важно все что Вы говорите! (http://surrealism.ru/123.mp3) .
gregzem
На сайте с 22.11.2004
Offline
134
#104

Есть немного косвенных признаков, по которым можно попробовать искать шеллы.

1. дата изменения файла .php (да, могут скрутить, могут перекрутить, но определить свежие шанс все-таки есть, например с помощью "find . -name '*.php' -mtime -7").

2. права на файл (например, все 644, а модифицированные шеллом 444)

3. имена файлов с ошибками (mod_sistem, futer.php, ... - наметанный глаз сразу видит такие)

4. однотипное заражение (если index.php в корне с eval(base64( - взять этот код и прошерстить по остальным файлам)

5. php файлы в каталоге images у joomla и подобная эвристика для других cms

Все остальное банальным сканированием по сигнатурам.

Антивирус для ISPmanager (https://revisium.com/ru/products/antivirus_for_ispmanager/) | Антивирус для Plesk (https://plesk.revisium.com) | Профессиональное лечение и защита сайтов (https://revisium.com/)
manika
На сайте с 12.07.2011
Offline
66
#105

У меня недавно 4 моих сайта на 1 хостинге были заражены. Они все на разных движках, долго мучилась, чтобы вычистить все

продвигаю, администрирую группы вк с нуля. Офферы, живые, с критериями. Я - за качество. В ЛС.
6666
На сайте с 10.01.2005
Offline
505
#106

manika, это очень ценная информация.

Еще раз - топик прилеплен и обсуждать в нем можно только способы борьбы с вирусами. Все свои домашние горечи и невзгоды - в курилку.

I1
На сайте с 14.04.2013
Offline
0
#107

SeVlad, У меня как раз такая проблема, но сама я с ней не справлюсь, потому что ничего в этом не понимаю. Не могли бы вы мне помочь?

6666
На сайте с 10.01.2005
Offline
505
#108

investor133, у Вас вирус на сайте? Если да, то читайте топик. Или Вы не знаете, как пользоваться ФТП? Тогда создайте отдельную тему, тут только про вирусы.

K6
На сайте с 27.05.2010
Offline
78
#109

В топике прочитал про дыру в старых версия редактора JCE Joomla. Судя по всему они у меня стоят, по описанию из топика добавляют в папки с картинками...решил посмотреть...в папке с картинками есть несколько подозрительных файлов, К примеру с именем clip_image0017jpg, jpg, shs (без расширения соответственно)

Открыл файл notepadom и там:

Видимо надо обновлять JCE...(ну и соответственно все меры принять описанные в топике) ибо борюсь уже давно, во всех htaccess редиректы, на аккаунте 4 сайта, у всех одна проблема.

K
На сайте с 18.11.2008
Offline
153
#110
kopo6o4er:
В топике прочитал про дыру в старых версия редактора JCE Joomla. Судя по всему они у меня стоят, по описанию из топика добавляют в папки с картинками...решил посмотреть...в папке с картинками есть несколько подозрительных файлов, К примеру с именем clip_image0017jpg, jpg, shs (без расширения соответственно)
Открыл файл notepadom и там:

Видимо надо обновлять JCE...(ну и соответственно все меры принять описанные в топике) ибо борюсь уже давно, во всех htaccess редиректы, на аккаунте 4 сайта, у всех одна проблема.

Это не вирус.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий