В исходном коде страницы появился модуль с чужими скрытыми ссылками.

ГЯ
На сайте с 16.03.2013
Offline
8
2298

Доброе время суток всем! В исходном коде страницы я заметила вот такой модуль с чужим текстом и ссылками

<div class="moduletableacc_menu">

<div style='position:absolute;left:-4501px;width:531px'>[fn32] Бронхит симптомы лечение. Быстрое <a href="http://grand-medicine.ru/">лечение бронхита у взрослых</a>. Методы лечения бронхита. Жесткий диск как подключить. <a href="http://collect-computer.ru/">Как подключить внешний жесткий диск</a> к ноутбуку. Как подключить дополнительный жесткий диск. Ремонт ipad замена стекла. Быстрый <a href="http://qnotebook.ru/">ремонт экрана ipad</a>. Ремонт планшетов ipad. Домашнее лечение остеохондроза. <a href="http://medicine-plus.ru/">Обострение остеохондроза лечение</a> быстрое. Эффективное лечение остеохондроза. Недвижимость под ресторан. Выбирем <a href="http://hold-house.ru/">коммерческая недвижимость под ресторан</a>. Как покупать недвижимость под ресторан. Уход за кожей вокруг глаз. Качественный <a href="http://free-health.ru/">косметический уход за кожей</a>. Правила ухода за кожей. Видео уроки solidworks. Лучшие <a href="http://sdelaisebe.ru/">solidworks уроки скачать</a>. Solidworks скачать видео уроки.</div><div class="noscript">

На самом сайте этого текста не видно. Сайт на Joomla.

Помогите, пожалуйста, разобраться: откуда эта ерунда взялась? где и как ее почистить?

tomasoyer
На сайте с 24.03.2013
Offline
55
#1

В шаблоне может быть зашито в base64

http://robot-tommy.livejournal.com/8540.html Вот объяснение например.

ГЯ
На сайте с 16.03.2013
Offline
8
#2
tomasoyer:
В шаблоне может быть зашито в base64

http://robot-tommy.livejournal.com/8540.html Вот объяснение например.

Спасибо. Нашла эту дрянь в модуле левого меню сайта. При отключении модуля чужие ссылки в исходном коде пропадают. Не могу разобраться, где его искать дальше.

tomasoyer
На сайте с 24.03.2013
Offline
55
#3

Подключайтесь по ssh

grep -rl ‘base64_decode’ *

# find ./ -name '*.php' | xargs grep -E '[0-9a-zA-Z/]{80}'


Эта команда найдет все скрипты PHP, в которых есть строки, похожие на base64 длиной не менее 80 символов.
september
На сайте с 11.09.2009
Offline
591
#4

Найдите в шаблоне примерно такой код c2VwdGVtYmVyINC+0YXRg9C10L3QvdGL0Lkg0YHQsNC80L7QstCw0YA=

раскодируйте и удалите код вызова ссылок.

Если не найдете - возможно вас просто ломанули и искать проблему нужно уже в другом месте.

$ карта для вывода вебмани в любой точке мира (https://www.epayments.com/registration?p=dc2462e885)
kosty56rus
На сайте с 21.04.2012
Offline
30
#5
гость_я:
Не могу разобраться, где его искать дальше.

скачайте сайт на компьтер, и total commander Поиск файлов-С текстом -4501px

Скорее всего в индексном файле шаблона.

Мир состоит из бездельников, которые хотят иметь деньги, не работая, и придурков, которые готовы работать, не богатея
ГЯ
На сайте с 16.03.2013
Offline
8
#6

Спасибо всем за ответы. Пробую.

W0
На сайте с 02.04.2007
Offline
189
#7

Ваш сайт взломали, убирание кода временная мера. Смените компьютер, смените доступ по ftp, к бд, хостингу, админке. Закройте дыру в joomla.

[Удален]
#8
warwar01:
Ваш сайт взломали, убирание кода временная мера. Смените компьютер, смените доступ по ftp, к бд, хостингу, админке. Закройте дыру в joomla.

не думаю, если бы взломали можно было что то поинтереснее придумать. Просто в шаблон было вшито как реклама, не более

andrey90
На сайте с 02.06.2011
Offline
124
#9

Если ссылки будут появляться снова, значит ищите шелл через который идет изменение.

Я на своих сайтах очень быстро нашел заразу. Скачал бэкап, просканил антивирем, удалил на хостинге шелл, почистил файлы двига и все стало в норме.

Кстати проверьте .htaccess на предмет левых редиректов. Может идти фильтрация по ОС и юзер агенту.

https://goo.gl/tJuFX - Заработай на продаже авиабилетов 1 000 000 $ уже сегодня https://goo.gl/y6tpS - Кредиты WebMoney с задолженностью WMC
ГЯ
На сайте с 16.03.2013
Offline
8
#10

ok. Спасибо за советы

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий