Файл page.php в корне DLE создает левые страницы

12 3
L0
На сайте с 10.06.2010
Offline
86
3772

Здравствуйте!

Проблема в том, что в корневом каталоге некоторых моих DLE 9.8 сайтов создается файл page.php который генерирует тысячи страниц про кредиты с подобными адресами (сайты совсем не кредитные):

mysite.com/page.php?post=/kredit-50-50-140.php

mysite.com/page.php?post=/renessans-kredit-orel-2343.php

mysite.com/page.php?post=/8212.php

mysite.com/page.php?post=/promsvyazbank-ryazan-kredit-811.php

Если ввести запрос в поиске "Рады видеть клиентов на нашем финансовом портале! Наш портал предлагает вам взять кредит Онлайн не выходя из дома, что позволяет сэкономить" то можно увидеть множество сайтов которые имеют подобную проблему.

Вопрос к спецам, как можно избавиться от этой заразы, может кто уже сталкивался? Если удалить файл page.php то страницы исчезают, но через время файл снова появляется, пароли на фтп менялись, айболитом проверялось (Найдены сигнатуры шелл-скрипта. Подозрение на вредоносный скрипт в файле public_html/engine/inc/include/init.php но он зашифрован).

Пока добавил в robots.txt Disallow: /page.php, в .htaccess и index.php на первый взгляд все чисто.

Может кто сталкивался с подобным? Спасибо!

Правда экономит время...
R
На сайте с 20.11.2010
Offline
75
#1

Скиньте, пожалуйста файл page.php

на rosavsky(@)gmail.com , посмотрю что там

L0
На сайте с 10.06.2010
Offline
86
#2

Отправил на почту)

allleXX77
На сайте с 31.10.2010
Offline
94
#3
Le0n13:12579287:
Отправил на почту)

Удалите его и ВСЁ! Главное больше не отправляйте его никому!!!

L0
На сайте с 10.06.2010
Offline
86
#4

Удаляю, но через день он снова появляется!!!))) (даже если сменить пароль на фтп)

K5
На сайте с 21.07.2010
Offline
209
#5

где то незаметно лежит шелл-скрипт, пока его не найдете, все будет повторяться

ай-болитом проверьте для начала

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
L0
На сайте с 10.06.2010
Offline
86
#6

айболитом проверял, ругается на инит и ксскомпрессор:

Найдены сигнатуры шелл-скрипта. Подозрение на вредоносный скрипт:

сайт..../public_html/engine/inc/include/init.php (зашифрованный, если кто подскажет как расшифровать буду благодарен, но думаю с ним все Ок)

Двойное расширение, зашифрованный контент или подозрение на вредоносный скрипт. Требуется дополнительный анализ:

сайт.../public_html/engine/classes/min/lib/Minify/YUI/CssCompressor.php (хз)

---------- Добавлено 29.01.2014 в 04:29 ----------

Перезалил init.php с чистого движка, попробуем... мож у кого-то есть еще какие-нибудь варианты? :)

K5
На сайте с 21.07.2010
Offline
209
#7

на init.php всегда ругается

все сайты на хостинге проверили ай-болитом? отчет одинаковый?

L0
На сайте с 10.06.2010
Offline
86
#8

Те что были с page.php проверил, еще написало на многие php и js файлы: Скрипт использует код, который часто используются во вредоносных скриптах (но это тоже думаю нормальная история)

K5
На сайте с 21.07.2010
Offline
209
#9

проверять нужно все без исключения сайты, находящиеся на одном аккаунте хостинга

DM
На сайте с 17.01.2009
Offline
42
#10

Пути два :)

1. Курить логи

2. Сравнить файлы цмс с чистым дистрибом dle той-же версии

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий