Яндекс нашел вирус на сайте

secline
На сайте с 25.10.2012
Offline
18
#161
hexacell:
понятно, что бред, но попробуйте это втемяшить сотрудникам техподдержки...
secline, в вашей сотне сайтов есть такие, которые хостятся на Бегет? думаю туда переезжать

нет там нету, у меня таймвеб и вдс от инферно, и забугорные хосты.

---------- Добавлено 04.09.2013 в 20:02 ----------

Появились ли у кого новые зараженные файлы? Вчера последние были, не ужели поправили?

---------- Добавлено 04.09.2013 в 20:11 ----------

kgtu5:
говорил уже - vps-server.ru аналогично, besthost еще

kgtu5 vps-server.ru хорошо работает? Зашел посмотреть на цены VPS, увидел это CentOc, это они специально наверное так, или же ошибка все же?😂

sdiev
На сайте с 06.07.2010
Offline
90
#162
Появились ли у кого новые зараженные файлы? Вчера последние были, не ужели поправили?:

Появились, как раз сегодня новая волна по сайтам прошла...

A
На сайте с 04.09.2013
Offline
44
#163
alzor:
... После прошелся еще раз по зараженным файлам и поставил уже доступ на папку 555 и к файлу, который заражается 444, пока полет нормальный. Возможно хостер к моему тоже кое чего прикрутил. Одним словом мониторю.

Пока хостер чухается дополнительно опишу как мониторю по простому, может кому приходится.

Заходим по SSH. Файлы должны быть всякого вражеского кода.

сохраняем, например, утром контрольную сумму файлов с нужным расширением

find . -type f -name "*.js" -exec md5sum {} \; > file-js1.txt ну и вечером к примеру

find . -type f -name "*.js" -exec md5sum {} \; > file-js2.txt потом сверяю

diff -u file-js1.txt file-js2.txt.

к уже конкретным файлам, которые знаю что заражаются нашел такое решение: у https://www.host-tracker.com/ нашел следующую штуку:

Поставил на мониторинг конкретно файл в который пишется вирус

Http задание URL/Domain/IP: указываем путь mysite.com/pub/file.js Ключевое слово: например iframe

и галочка Инверсия ключевого слова:, теперь когда вражеский код появляется мне приходит смс и уведомление на емейл буквально через минуту (выбрал интервал опроса 1 мин).

[Удален]
#164

Со вчерашнего дня не чистил файлы, знаю, что сегодня днем один файл точно был заражен (проверял), пока вечером добрался до компа, чтобы заняться чисткой, а ранее зараженный файл уже чист. Вот и не знаю кого благодарить - хостера или самоликвидирующийся вирус. В логе sysmetvpn.php не обнаружил.

A
На сайте с 04.09.2013
Offline
44
#165
Sergsap:
Со вчерашнего дня не чистил файлы, знаю, что сегодня днем один файл точно был заражен (проверял), пока вечером добрался до компа, чтобы заняться чисткой, а ранее зараженный файл уже чист. Вот и не знаю кого благодарить - хостера или самоликвидирующийся вирус. В логе sysmetvpn.php не обнаружил.

Кстати сейчас тоже обратил внимание на одном из сайтов, можно сказать тестовых, специально не вычищал, оставлял для экспериментов как мониторить лучше этот код, обратил внимание сейчас что тоже файл чист. Похоже таки хостлайф что-то подкрутил.

[Удален]
#166

Они наверное форум покурили, и поставили два скрипта - один мониторит, второй вырезает вредоносный кусок, ибо пока код легко палится ))

secline
На сайте с 25.10.2012
Offline
18
#167
Sergsap:
Они наверное форум покурили, и поставили два скрипта - один мониторит, второй вырезает вредоносный кусок, ибо пока код легко палится ))

Мне тоже так кажется, ну или начали лечение своих серверов.

---------- Добавлено 05.09.2013 в 01:22 ----------

alzor:
Пока хостер чухается дополнительно опишу как мониторю по простому, может кому приходится.
Заходим по SSH. Файлы должны быть всякого вражеского кода.
сохраняем, например, утром контрольную сумму файлов с нужным расширением
find . -type f -name "*.js" -exec md5sum {} \; > file-js1.txt ну и вечером к примеру
find . -type f -name "*.js" -exec md5sum {} \; > file-js2.txt потом сверяю
diff -u file-js1.txt file-js2.txt.
к уже конкретным файлам, которые знаю что заражаются нашел такое решение: у https://www.host-tracker.com/ нашел следующую штуку:
Поставил на мониторинг конкретно файл в который пишется вирус
Http задание URL/Domain/IP: указываем путь mysite.com/pub/file.js Ключевое слово: например iframe
и галочка Инверсия ключевого слова:, теперь когда вражеский код появляется мне приходит смс и уведомление на емейл буквально через минуту (выбрал интервал опроса 1 мин).

Способ хороший, а что если пхп зальют? Что делать будете? Или поправят другой файл и пропишут в него код? Если уж мониторить то все и сразу.

hexacell
На сайте с 10.12.2010
Offline
65
#168

Модификация файлов все равно происходит, а они просто (надеюсь!) начали мониторить это и удалять (то же, что мы делали самостоятельно).

Это не лечение серверов - это костыли...

Вот когда прекратиться модификация jquery, htaccess и т.д. тогда другое дело.

И всё таки какие же они тяжелые - скольким людям пришлось тратить время и нервы на переписку с ними, чтобы они наконец зачухались...

[Удален]
#169

Мне еще два дня назад вот что писали:

мы приняли решение проводить ежедневные проверки серверов хостинга на предмет возникновения подобных проблем, чтобы обеспечить обнаружение заражений ДО того, как это будет сделано поисковыми системами или организациями по борьбе с распространением Malware, т.е. действовать на опережение, тем самым - обеспечивая безопасность от подобных проблем для Вас.

Однако Яша каждый день банит сайты, уже неделю не получается выбраться из бана.

Так что принятые меры (если таковые вообще приняты) имеют эффективность, стремящуюся к нулю...

hexacell
На сайте с 10.12.2010
Offline
65
#170

кстати, а что эта вставка в jquery делает, какая ее функция? с редиректами понятно, а тут что?

PS перенес один сайт на бегет, посмотрим как у них дело обстоит с этой проблемой...

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий