Взломали сайт, помогите разобраться

12
Studio-s01
На сайте с 03.02.2013
Offline
50
1716

Сегодня обнаружила на одном из обслуживаемых сайтов в некоторых материалах такого рода редирект

<script type="text/javascript">// <![CDATA[ location="http://novorossia-novosti.com/";
// ]]></script>

Сайт на ВордПрес,

Скажите где может быть дыра, сторонних плагинов на сайте нет, вернее только комерчиские и от официального розработчика ?

Заработай на своем канале YouTube Минимальная сумма выплат 0,50 WMZ Регистрация (http://www.air.io/?page_id=1432&aff=1682)
vlad00777
На сайте с 24.12.2009
Offline
119
#1

Версия вп? В самих материалах или в шаблоне? Больше инфы нужно, гадать не буду.

Верстка. Качественно! Адаптивная, резиновая, с параллаксом и прочими плюшками. В ЛС.
SeVlad
На сайте с 03.11.2008
Offline
1609
#2
Studio-s01:
в некоторых материалах

Непосредственно в редакторе\контенте?

Studio-s01:
сторонних плагинов на сайте нет, вернее только комерчиские и от официального розработчика ?

Это не гарантирует безопасность. Как минимум нужно пользоваться свежими версиями.

Из оф репо на много безопасней.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
Studio-s01
На сайте с 03.02.2013
Offline
50
#3
vlad00777:
Версия вп? В самих материалах или в шаблоне? Больше инфы нужно, гадать не буду.

Сайт обновлен до Версии 4.1.1

Код был в нескольких новостях (в статьях) причем в свежих и до ссылки подробнее

ФТП и пароли от админки только у меня и у клиента

Сайт находится на VPS, на сервере только наши сайты, причем на ВП только этот

Начала проверять файли "очумела" Море новых и красивых ПХП файлов

Допустим почистится но как и откуда, и как отслеживать изменения в реале?

причем удалить через ФТП не получается

SeVlad
На сайте с 03.11.2008
Offline
1609
#4
Studio-s01:
Код был в нескольких новостях (в статьях) причем в свежих и до ссылки подробнее

Вирус у того, кто юзал админку:

Studio-s01:
только у меня и у клиента
Studio-s01:
причем удалить через ФТП не получается

Пхп исполняется от юзера, права которого ФТП-юзеру не доступны (www-data, appache и тп)

chownнить надо.

Studio-s01
На сайте с 03.02.2013
Offline
50
#5
SeVlad:
Вирус у того, кто юзал админку.

Ну по идеи у меня стоит вроди как Аваст + лицензия, у клиента тоже если не ошибаюсь комерчиский Каспер, думаете мог и так прошиться?

Maxim-KL
На сайте с 26.01.2011
Offline
350
#6

Studio-s01, Работаем по стандартной схеме.

1. Обновляем CMS и все модули до последней версии. Так же стоит проверить права на папки.

2. Выкачиваем все с сервака и прогоняем антивирум, смотрим что у нас есть.

3. Ставим AI-BOLIT делаем полную проверку. Он укажет на в чем проблема.

Главное найти дыру через что залили, если не найдете через пару дней снова зальют каку.

Мои услуги по прогонам: ✅Качественный ручной статейный прогон по базе сайтов с ИКС10+ (maximgroups.net/progon-statejnyj) ✅Прогон Максимум - Все включено, 300+ качественных ссылок (maximgroups.net/progon-maksimum)
SeVlad
На сайте с 03.11.2008
Offline
1609
#7
Studio-s01:
Ну по идеи у меня стоит вроди как Аваст + лицензия, у клиента тоже если не ошибаюсь комерчиский Каспер, думаете мог и так прошиться?

Ну если попало через админку (в контент как я понял), то как бэ да..

А если код попал в шаблон темы (старые ещё из кеша тянутся), то не факт.

Сейчас надо срочно закрывать возможность пхп создания файлов. Хотя мб уже поздно.. Восстановление из бекапов или же лечение надо делать.

Studio-s01
На сайте с 03.02.2013
Offline
50
#8
Maxim-KL:
Ставим AI-BOLIT делаем полную проверку. Он укажет на в чем проблема.

А за "ai-bolit" отдельное спасибо

Maxim-KL
На сайте с 26.01.2011
Offline
350
#9

Studio-s01, Обращайтесь...) Еще можно вот сюда посмотреть virusdie.ru сервис правда платный, но сканирование бесплатное. Гарантий дать не могу сам только начал его ковырять.

Studio-s01
На сайте с 03.02.2013
Offline
50
#10
Maxim-KL:
Еще можно вот сюда посмотреть virusdie.ru сервис правда платный

Максимум что нашло это

Eval.b64
Заражен
Но в бесплатной версии к сожалению, путь к зараженному фалу не указывают, а есть ли смысл платить даже эти копейки? Кто небудь сталкивался с этим сайтом?
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий