- Поисковые системы
- Практика оптимизации
- Трафик для сайтов
- Монетизация сайтов
- Сайтостроение
- Социальный Маркетинг
- Общение профессионалов
- Биржа и продажа
- Финансовые объявления
- Работа на постоянной основе
- Сайты - покупка, продажа
- Соцсети: страницы, группы, приложения
- Сайты без доменов
- Трафик, тизерная и баннерная реклама
- Продажа, оценка, регистрация доменов
- Ссылки - обмен, покупка, продажа
- Программы и скрипты
- Размещение статей
- Инфопродукты
- Прочие цифровые товары
- Работа и услуги для вебмастера
- Оптимизация, продвижение и аудит
- Ведение рекламных кампаний
- Услуги в области SMM
- Программирование
- Администрирование серверов и сайтов
- Прокси, ВПН, анонимайзеры, IP
- Платное обучение, вебинары
- Регистрация в каталогах
- Копирайтинг, переводы
- Дизайн
- Usability: консультации и аудит
- Изготовление сайтов
- Наполнение сайтов
- Прочие услуги
- Не про работу

Тренды маркетинга в 2024 году: мобильные продажи, углубленная аналитика и ИИ
Экспертная оценка Адмитад
Оксана Мамчуева

В 2023 году Одноклассники пресекли более 9 млн подозрительных входов в учетные записи
И выявили более 7 млн подозрительных пользователей
Оксана Мамчуева
Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий
Всем привет!
Уже тут поднималась тема эта, но я все действия проделывал, которые советовали форумчане, поэтому решил создать свою, может кто-то что-то сможет посоветовать.
Итак уже недели 2 в файле .htaccess появляется следующий код:
Если его удаляю, то через пару часов он появляется снова. На аккунте 12 сайтов и все заражены. Предпринял я следующее:
Но все равно этот редирект появляется постоянно. Траф просел уже 2 недели, реально опасаюсь санкций(( Сейчас сайты чистые, код вредоносный не появляется, но редирект есть...
У кого есть еще какие-нибудь мысли? В принципе в том же ai-bolit есть еще некритические замечания, но их всегда на каждый сайт много, сомневаюсь, что что-то из этого является причиной...
Мало ли пригодится, но примеры сайтов на аккаунте: poker-soft.net, seorembo.ru
Хостинг - timeweb (суппорт сказал, что это моя проблема, уяхвимостей с их стороны нет)
оставил только использующиеся темы
Так мб там и сидит шелл\бекдор, который айболит не поймал?
Ещё вариант дыры - отдельный скрипт. Сравни по-файлово с оригинальным дистр-ом движка. В своих файлах поищи по расширению чего (не) заливал.
А по домену редиректа в файлах искал?
ЗЫ. ИМХО. Стартпост может служить образцом обращения за помощью в разделе "безопасность".
Так мб там и сидит шелл\бекдор, который айболит не поймал?
Ещё вариант дыры - отдельный скрипт. Сравни по-файлово с оригинальным дистр-ом движка. В своих файлах поищи по расширению чего (не) заливал.
А по домену редиректа в файлах искал?
ЗЫ. ИМХО. Стартпост может служить образцом обращения за помощью в разделе "безопасность".
Спаси большое за советы. По домену искал редирект, пусто((
А файлы да, сравню, хорошая идея, хотя бы все основные сверю...
Ни 1 скрипт вам не даст уверенности, что нет шелла на ваших сайтов. В вашем случае нужно проверять все намного тщательнее.
Удалять бяку и на время поисков установить права на заражаемые файлы "только чтение".
А файлы да, сравню, хорошая идея, хотя бы все основные сверю...
Я имел ввиду даже не содержание, а состав-даты-объёмы. В любом правильном файлменежере это в пару кликов делается. Хотя можно сразу и по содержанию. Дольше, конечно будет, но это ж не вручную каждый файл сравнивать. Тыц кнопер - и через время получи результат.
У кого есть еще какие-нибудь мысли?
либо не устранили дыры, либо скорее всего вебшелл не убрали либо хостинговый сервер взломан глобально (очень вряд ли, если это виртуальный хостинг - саппорт был бы завален тикетами).
скорее всего вебшелл не обнаружили, aibolit не панацея, нет сигнатуры в базе - нет обнаружения...
ищите сами, по фразам eval(base, gzinflate, preg_match, $_POST и тд
Ребята, всем спасибо! Вроде нормально все, уже 20 часов не появляется редирект, хотя раньше после удаления сразу высвечивался.
Что сделал: у меня было подозрение на один сайт, т.к. его купил недавно и было установлено больше 20 плагинов. Начал на нем, как посоветовал SeVlad (за что ему огромнейшее спасибо), сверять основные файлы с дистрибьютивом WP. В теме был найден файл header1.php с началом eval(base64...
Удалил его, еще раз поменял пароль от FTP и вроде бы теперь все гуд:)
за что ему огромнейшее спасибо)
И тебе спасибо. За качественно оформленный вопрос (с изучением предмета и проведёнными работами до этого) и за отчёт. Сразу видно, что не в пустоту народ старался помогать.
еще иногда помогает -
1. включить логи веб сервера
2. смотреть время и дату изменения файла htaccess
3. смотреть по логам какие файлы запускались именно в это время