Вирус на сайте или что-то иное?

N
На сайте с 20.05.2014
Offline
8
1215

Проблема такая возникла. Есть сайт orion-nn.ru - неожиданно он стал очень медленно загружаться. Очевидных причин такому его поведению установить не удается, однако в вебмастере Яндекса присутствуют сообщения типа:

"Подозрительные страницы (дорвеи) на сайте Orion-NN.ru

Здравствуйте!

Просим вас обратить внимание на безопасность сайта Orion-NN.ru

Во время последнего посещения сайта Orion-NN.ru наши роботы обнаружили на нем подозрительные страницы, похожие на дорвеи (страницы, единственной целью которых является перенаправление пользователя на другой ресурс). Вот некоторые из обнаруженных страниц:

orion-nn.ru/lods/anzhelika-anna-i-serzh-golon.php

orion-nn.ru/lods/igru-maynkraft-karta-na-prohozhdenie.php

orion-nn.ru/lods/igru-parapa-gorod-tantsev.php

....."

Где искать эти страницы - в самой папке сайта, или это редирект на какой-то посторонний ресурс, находящийся неизвестно где? Пока поиски ничего не дали, подскажите, пожалуйста, как это можно удалить с сайта и как оно могло туда попасть?

K5
На сайте с 21.07.2010
Offline
209
#1

страницы у вас либо в папке /lods/ либо в любой другой, но тогда в .htaccess будет лишний реврайт дописан

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
N
На сайте с 20.05.2014
Offline
8
#2
kgtu5:
страницы у вас либо в папке /lods/ либо в любой другой, но тогда в .htaccess будет лишний реврайт дописан

Ага, вот, нашел в .htaccess

</IfModule>

RewriteEngine on

RewriteRule ^lods/(.*)$ /site/config/$1 [L]

<ifModule mod_expires.c>

ExpiresActive On

ExpiresDefault "access plus 5 seconds"

ExpiresByType image/x-icon "access plus 2592000 seconds"

ExpiresByType image/jpeg "access plus 2592000 seconds"

ExpiresByType image/png "access plus 2592000 seconds"

ExpiresByType image/gif "access plus 2592000 seconds"

ExpiresByType application/x-shockwave-flash "access plus 2592000 seconds"

ExpiresByType text/css "access plus 604800 seconds"

ExpiresByType text/javascript "access plus 216000 seconds"

ExpiresByType application/javascript "access plus 216000 seconds"

ExpiresByType application/x-javascript "access plus 216000 seconds"

ExpiresByType text/html "access plus 600 seconds"

ExpiresByType application/xhtml+xml "access plus 600 seconds"

</ifModule>

Можно ли из этого правила понять, где находится папка? И достаточно ли будет удалить только эту строчку, чтобы безобразие прекратилось?

ProLiant
На сайте с 07.12.2005
Offline
249
#3
newspring:

Можно ли из этого правила понять, где находится папка? И достаточно ли будет удалить только эту строчку, чтобы безобразие прекратилось?

Оно-то прекратится. Но загруженные страницы еще остаются, плюс остается уязвимость, благодаря которой вся эта гадость попала на сайт.

Выбирай оптимальный хостинг (http://cp.inferno.name/aff.php?aff=2053) для стабильного заработка на файловом трафе (https://espays.com/s.php?f=38). ;)
N
На сайте с 20.05.2014
Offline
8
#4
ProLiant:
Оно-то прекратится. Но загруженные страницы еще остаются, плюс остается уязвимость, благодаря которой вся эта гадость попала на сайт.

Ну, уязвимость - это похоже все-таки вирус, потому что windows defender поймал какого-то "backdoor`а" при попытке копирования файлов с сайта по ftp. Жду пока хостер сделает бэкап файлов сайта, так как сайт лежит на чужом хостинге...

А вот что конкретно делает это правило Rewrite? Читаю описание синтаксиса, но пока разобраться не получается... Хотелось бы конечно найти эту папу lods.

Алеандр
На сайте с 08.12.2010
Offline
202
#5
newspring:
Хотелось бы конечно найти эту папу lods.

Очевидно перенаправляет запрос в /site/config/

В корне сайта посмотрите эту папку.

N
На сайте с 20.05.2014
Offline
8
#6
Алеандр:
Очевидно перенаправляет запрос в /site/config/
В корне сайта посмотрите эту папку.

Я тоже так подумал, но там ничего интересного нет... Пробовал даже удалять папку site целиком - ноль эмоций. Похоже, ложный след в .htaccess... А может это быть прописано не в корневом .htaccess, который я смотрел, а в лежащем в какой-то из папок сайта?

Алеандр
На сайте с 08.12.2010
Offline
202
#7

newspring, смотреть нужно.

Вполне может быть и в корне, и в подпапках по пути следования. И даже, например, в index.php зашифровано.

Кроме того, как сказали выше - нужно искать как это счастье попало на сайт.

N
На сайте с 20.05.2014
Offline
8
#8

Получил бэкап от хостера, перебрал его - папки lods нет. Ни ее, ни ее содержимого (пробовал искать по именам картинок, сценариев).

Может ли вообще такое быть, чтобы страница открывалась по адресу, допустим, orion-nn.ru/lods/igru-parapa-gorod-tantsev.php, но при этом физически находилась (она или сценарий, ее генерирующий) вообще не в директории сайта orion-nn.ru на сервере хостера? В какой-то другой папке какого-то другого сайта, или вообще на другом сервере?

Зато Windows Defender нашел несколько файлов, зараженных Backdoor:PHP/WebShell.A. Я так понимаю, это та штука, которой пользовались злоумышленники, чтобы творить на сервере всякие непотребства, вроде создания этих левых страниц?

G-and-Y
На сайте с 29.06.2013
Offline
185
#9

Проверьте айболитом, было похожее, вред. Код был в 1 пшп файле.

Абузо-устойчивые впс ( http://vps-hosting.lv/?p=13408 )
R
На сайте с 24.01.2008
Offline
180
#10
newspring:

Может ли вообще такое быть, чтобы страница открывалась по адресу, допустим, orion-nn.ru/lods/igru-parapa-gorod-tantsev.php, но при этом физически находилась (она или сценарий, ее генерирующий) вообще не в директории сайта orion-nn.ru на сервере хостера?

Вариантов размещения заразы уйма, тот вариант который вы описали так же возможен, рекомендую проверять каждый рабочий файл вашего сайта.

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий