Сайт медленно грузится из-за редиректа

BB
На сайте с 16.12.2013
Offline
12
1839

Стал медленно грузится сайт, страницы открываются по полминуте. Сначала, решил что это что-то с хостингом и подождал день. Ничего не изменилось, все-равно долго грузится.

Написал в тех.поддержку. Вот что прислали:

Сервер Вашего аккаунта работает в штатном режиме.
Судя по трассировке работы индексного файла сайта, при обращении к которому, вызывается сервер ip-адрес которого - xxx.xx.xxx.xxx
В данный момент указанный адрес недоступен.

и

Вам нужно выяснить почему скрипт вашего сайта обращается к адресу xxx.xx.xxx.xxx и убрать это обращение, если оно не нужно.
Поискал в файловом менеджере файлы с недавними изменениями по дате. Ничего подозрительного не обнаружил. На всякий случай сделал откат на дату, когда еще сайт нормально грузился - ничего не изменилось.

Сайт, перед тем как загрузиться, пытается 20 секунд обратиться к какому-то левому ip, не получает отклика от того сервера и загружается нормально. Так происходит при каждом обновлении страницы.

Собственно, вопрос, какой скрипт это может делать, где он может находиться и что вообще можно попробовать сделать?

K5
На сайте с 21.07.2010
Offline
209
#1

посмотрите какие домены расположены на xxx.xx.xxx.xxx, возможно какая то реклама у вас тянется от туда

на всякий случай проверьте на шеллы, айболит в помощь

и адрес покажите

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
BB
На сайте с 16.12.2013
Offline
12
#2

Сайт http://www.fnest.ru/

Пытается загрузить с ip 188.40.129.142

Проверка говорит, что такого домена не существует.

Полазил по форуму, нашел сообщение:

Массовые взломы форумов на IPB. Походу уязвимы все версии.

Симптомы:
1.Файл /uploads/profile/photo-128.jpg. Если у вас есть такой, открываем его в блокноте, и смотрим что там. Если там php код, значит взломали.
2. Левые файлы в папках caсhe/ и hooks/, могут быть и в других. Называться могут как угодно, чаще всего: view-cache.php, zx.php, ipbcache.php,df.php,0e168b.php. Если они есть - опять же приплыли.
3. Файл tmpgw4ia4 в папке tmp, mod-tmp, в общем там, куда у вас пишутся сессии.

Лечение:
1. Ищем все левые файлы и удаляем их. Обязательно удаляем файл photo-128.jpg, и проверяем остальные картинки на наличие в них php кода. Если ищем при помощи айболита - запускаем его либо через ssh, либо включаем в нём полное сканирование, чтобы он и картинки проверял.
2. Лезем в Базу данных через phpMyAdmin, в таблицу core_hooks_files, находим там в конце записи, содержащие путь к картинке photo-128.jpg и к файлу tmpgw4ia4. Удаляем эти строки.
3. Ставим патчи. Оф. сайт и не оф. сайт. Какие ставить - зависит от того, что за форум у вас стоит)). Также обязательно ставим вот этот патч с оф сайта.

Действительно, в одной из картинок нашелся php код. Но удаление этого файла и проверка на то, не ссылается кто на него ни к чему не привели.

K5
На сайте с 21.07.2010
Offline
209
#3

поиск по файлам ip 188.40.129.142 ничего не дает?

в папках /caсhe /hooks /tmp /mod-tmp проверил?

phpMyAdmin в таблицу core_hooks_files смотрел?

патчи от шелла photo-128.jpg поставил?

айболитом проверил?

BB
На сайте с 16.12.2013
Offline
12
#4

Проблема решена, спасибо за внимание.

K5
На сайте с 21.07.2010
Offline
209
#5

boris_b, а подробнее (для потомков)?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий