Вирус или шелл на сайте

B
На сайте с 03.07.2013
Offline
2
3531

Месяц назад в файле htaccess появился код, ворующий весь мобильный трафик. Было все проверено и почищено разными бесплатными скриптами по типу ai-bolit. Вчера инцидент повторился.

Я бы с удовольствием воспользовался платными услугами, но к сожалению вообще на нуле.

Если взять базу данных + шаблон, скопировать, остальное все удалить, по новой установить вордпресс и вставить в свежий вордпресс БД + шаблон, это поможет? Или шелл может сидеть прямо в БД? В шаблоне точно нет - мой уникальный шаблон, сам все писал, вижу и понимаю каждую строчку, перепроверил его уже.

BG
На сайте с 03.10.2010
Offline
195
#1

В бд врядли, обычно на вп через дырявые модули такое лезет.

-= Сайты на заказ | Правки, обновление, работы по DLE =- ( /ru/forum/791118 ) Telegram: @ruslansh ( tg://resolve?domain=ruslansh )
Devvver
На сайте с 02.07.2008
Offline
679
#2

beoman, Установите плагин wordpress file monitor plus, сможете отслеживать появляемые и редактируемые файлы.

Поймете где бяка сидит.

Мой блог. Все о создании сайтов,Seo и СДЛ ( https://devvver.ru/ ) Мой SEO телеграм канал https://t.me/seobloggers
B
На сайте с 03.07.2013
Offline
2
#3

Спасибо за ответы.

Взял БД, остальное посносил. Поставил свежий вордпресс с официального сайта и вгрузил БД с шаблоном. Сменил пароли. Думаю так эффективнее, нежели пытаться искать и лечить что-то там. File monitor plus установил на всякий случай.

MaksimAlekseev
На сайте с 09.08.2013
Offline
14
#4

Для большей безопасности, на htaccess можно установить права 444

Хостинг сайтов с проактивной защитой от вирусов - http://yutex.ru (http://yutex.ru)
B
На сайте с 03.07.2013
Offline
2
#5

Да стояли права 444. Все равно изменили его. И самое интересное - дата изменения старая осталась, хотя изменения свежие, с вредоносным кодом.

K5
На сайте с 21.07.2010
Offline
209
#6

не обязательно проблема в движке, вариантов много: плагины с неизвестных источников, не правильные права на файлы и папки, увод фтп, от какого пользователя идет обработка файлов движка.

адрес покажите...

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
B
На сайте с 03.07.2013
Offline
2
#7

kgtu5, привет. Права настроены максимально безопасно, а плагин установлен один единственный - all in one seo pack от Майкла, с официального сайта ну + теперь файл монитор. Кстати, на этом же фтп расположено 4 других сайта, более привлекательных для того чтобы подменить htaccess. Но проблемы только на этом, значит увод фтп можно исключить. Но пароли сменил все на всякий случай (в том числе и имена пользователей, как для бд так и для фтп). А вот то что файл htaccess изменился, а дата последнего изменения на нем все равно старая - как такое возможно? 😕 И поможет ли в этом случае File Monitor?

P. S: Яндекс уже снял пометку о вирусах. Сайт не хочется показывать.

K5
На сайте с 21.07.2010
Offline
209
#8

filemonitor покажет изменения, он смотрит по md5 суммам

дата изменения легко правится командой touch

siv1987
На сайте с 02.04.2009
Offline
427
#9
beoman:
Да стояли права 444.

На папку где стоит htaccess еще должны быть убраны права на запись. Думаю ВП нечего там записывать. Если какие-то обновляемые файлы - дать им нужные права.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий