Помогите найти вирус

G
На сайте с 25.09.2012
Offline
72
879

Взломали сайт (elios.com.ua) - после взлома на сайте выводятся много скрытых ссылок

<div style='position:absolute;left:-5000px;'>: Где можно купить кресло. <a href="http://begin-construction.ru/">Где купить кресло качалку</a> дорого. Где купить мягкое кресло. Где купить windows. <a href="http://collect-computer.ru/">Где купить лицензионный windows</a> по хорошей цене. Где купить диск windows xp. Как установить windows. <a href="http://qnotebook.ru/">Как установить версию windows</a> на ноутбук. Установить windows xp вместо windows 7. Воспитание и развитие личности. Главные <a href="http://medicine-plus.ru/">особенности развития личности</a>. Этапы развития личности. Профессиональные участники рынка недвижимости. Главные <a href="http://hold-house.ru/">участники рынка недвижимости</a>. Основные участники рынка недвижимости. Полезен ли бег. Скажите <a href="http://free-health.ru/">полезен ли бег по утрам</a>. Полезен ли бег для похудения. Как сделать арбалет чертежи. <a href="http://sdelaisebe.ru/">Подробный чертеж арбалета</a> своими руками. Старинный арбалет чертежи. </div> </div>

</div>

Сайт на джумле. Методом тыка обнаружил что если отключить модуль аккордеон меню то этот шлак пропадает, но прошерстив файлы этого модуля ничего ненашел. Помогите

Ссылка на файлы с модулем - http://www.elios.com.ua/accordion_menu.rar

[Удален]
#1

1) зачем искать что-то в файлах модуля если можно взять и просто заново поставить этот модуль?

2) если сайт взломали, значит скорее всего залили шелл. ты его удалил уже? если не удалишь, то все твои усилия бессмысленны.

TF-Studio
На сайте с 17.08.2010
Offline
334
#2

/ru/forum/774117

Для начала пройтись айболитом.

Обновить все до актуальной версии, также поступить с "соседними" сайтами на 1 аккаунте, если имеются.

Всё ещё лучший способ заработка для белых сайтов: GoGetLinks (https://www.gogetlinks.net/?inv=fahbn8).
G
На сайте с 25.09.2012
Offline
72
#3
Autoposter:
1) зачем искать что-то в файлах модуля если можно взять и просто заново поставить этот модуль?
2) если сайт взломали, значит скорее всего залили шелл. ты его удалил уже? если не удалишь, то все твои усилия бессмысленны.

shell ненашел, может что подскажите?

[Удален]
#4
gashekk:
shell ненашел, может что подскажите?

http://www.revisium.com/ai/

[Удален]
#5
gashekk:
shell ненашел, может что подскажите?

пока модератор проверяет мое предыдущее сообщение, состоящее из одной лишь ссылки, отвечу.

http://www.revisium.com/ai/

это сканер. попробуй его. выше уже об этом писали.

G
На сайте с 25.09.2012
Offline
72
#6
Autoposter:
пока модератор проверяет мое предыдущее сообщение, состоящее из одной лишь ссылки, отвечу.
http://www.revisium.com/ai/
это сканер. попробуй его. выше уже об этом писали.

Просканил. Известно 622 шелл-сигнатур, а также 215 других вредоносных фрагментов.

Критические замечания

Найдены сигнатуры шелл-скрипта. Подозрение на вредоносный скрипт:

Найдены длинные зашифрованные последовательности в PHP или подключение внешних файлов. Подозрение на вредоносный скрипт:

Эвристический анализ обнаружил подозрительные файлы. Проверьте их на наличие вредоносного кода.

Что с ними всеми делать? искать ручками и править?

deepslam
На сайте с 09.05.2006
Offline
204
#7

Добрый день!

Попробуйте также http://www.virusonsite.ru, если сами справиться не сможете, то техническая поддержка поможет.

С Уважением, Дмитрий

Удаление вирусов на сайте (http://www.virusonsite.ru) | Scripto CMS - бесплатная система управления сайтом (http://www.scripto-cms.ru) |Профессиональный скрипт каталога ссылок , статей, фирм и объявлений! (http://www.scripto.ru) | Уникальный скрипт для публикации контента (http://publisher.scripto.ru)
draff
На сайте с 30.03.2010
Offline
65
#8
gashekk:
Просканил.
Найдены длинные зашифрованные последовательности в PHP или подключение внешних файлов.
Что с ними всеми делать? искать ручками и править?

Если очень длинный набор символов,то удаляй.

Удалю вирус с сайта Джумла! (http://joomlaforum.ru/index.php/topic,254903.0.html)
MaksimAlekseev
На сайте с 09.08.2013
Offline
14
#9

Самый простой рецепт - удалить шелы, перезакачать файлы cms, темплейтов, планинов из исходников. плюс подумать о том откуда был взлом (уязвимость скорее всего в темплейте либо плагине) и соответственно закрыть его.

Хостинг сайтов с проактивной защитой от вирусов - http://yutex.ru (http://yutex.ru)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий