Нужна помощь новичку по AI-BOLIT (шелл-скрипты, javascript вирусы)

K1
На сайте с 19.02.2015
Offline
0
1357

приветствую, я только начинаю в это все вникать, так что прошу не стебаться надо мной, и по возможности подсказывать, если я как то не так что то понимаю. В общем проверил сегодня сайт на локальном хостинге (денвер) у себя, и вот такая вот беда

Найдены сигнатуры шелл-скрипта. Подозрение на вредоносный скрипт: (9)

Z:\home\bb\www/administrator/components/com_easysocial/includes/apps/apps.php

[x] L508 ...s = new $className(); } if( $location == 'apps' ) { $class = new |$className( $parts[0], $parts[1] ); } if( $location == 'fields' ) {

Z:\home\bb\www/administrator/components/com_easysocial/includes/cover/cover.php

[x] L133 ... { $info = self::$$size; $mode = $info[ 'mode' ]; $this->image->|$mode( $info[ 'width' ] , $info[ 'height' ] ); $this->image->save( $targe

Z:\home\bb\www/administrator/components/com_easysocial/includes/foundry.php

[x] L192 ...gs < 1) { return new $class(); } if($numArgs === 1) { return new |$class($args[0]); } if($numArgs === 2) { return new $class($args[0],

Z:\home\bb\www/administrator/components/com_easysocial/includes/photos/photos.php

[x] L234 ... = $filename; // Resize image $method = $size['mode']; $image->|$method($size['width'], $size['height']); // Save image $image->save(

Z:\home\bb\www/components/com_easydiscuss/helpers/helper.php

[x] L123 ...per'; switch (func_num_args()) { case '2': $helpers[$sig] = new |$class($args[1]); break; case '3': $helpers[$sig] = new $class

Z:\home\bb\www/media/foundry/4.0/scripts/ace/mode-php.js

[x] L1 ...sekit_compile_string|parsekit_func_arginfo|passthru|pathinfo|pclose|pcntl_alarm||pcntl_exec|pcntl_fork|pcntl_getpriority|pcntl_setpriority|pcntl_signal|pcntl_si

Z:\home\bb\www/media/foundry/4.0/scripts/ace/snippets/perl.js

[x] L1 ...snippets/perl",["require","exports","module"],function(e,t,n){t.snippetText="# #|!/usr/bin/perl\nsnippet #!\n #!/usr/bin/env perl\n\n# Hash Pointer\nsnippet .\n

Z:\home\bb\www/components/com_easyblog/classes/mailbox.php

[x] L194 ...eam, $criteria); } public function getMessageInfo($sequence) { $headers = |imap_headerinfo($this->stream, $sequence); if (empty($headers)) { retur

Z:\home\bb\www/components/com_easydiscuss/classes/mailbox.php

[x] L203 ...eam, $criteria); } public function getMessageInfo($sequence) { $headers = |imap_headerinfo($this->stream, $sequence); if (empty($headers)) { retur

и Обнаружены сигнатуры javascript вирусов: (4)

Z:\home\bb\www/libraries/expose/interface/js/jquery.jfontsize.js

[x] L15 ...(c--){d[e(c)]=k[c]||e(c)}k=[function(e){return d[e]}];e=function(){return'\\w+'}|;c=1};while(c--){if(k[c]){p=p.replace(new RegExp('\\b'+e(c)+'\\b','g'),k[c])}}r

Z:\home\bb\www/media/foundry/4.0/scripts/iris.js

[x] L26 ...us:50%;border-color:rgba(128,128,128,.5);box-shadow:none;width:12px;height:12px;|position:absolute;left:-10px;top:-10px;cursor:move;opacity:1;z-index:10}.iris-p

Z:\home\bb\www/media/foundry/4.0/scripts/iris.min.js

[x] L6 ...us:50%;border-color:rgba(128,128,128,.5);box-shadow:none;width:12px;height:12px;|position:absolute;left:-10px;top:-10px;cursor:move;opacity:1;z-index:10}.iris-p

Z:\home\bb\www/media/foundry/4.0/styles/iris/default.min.css

[x] L1 ...us:50%;border-color:rgba(128,128,128,.5);box-shadow:none;width:12px;height:12px;|position:absolute;left:-10px;top:-10px;cursor:move;opacity:1;z-index:10}.iris-p

а также Подозрение на вредоносный скрипт: (1)

Z:\home\bb\www/administrator/components/com_easysocial/includes/crawler/hooks/oembed.php

L1 <iframe src="|http://pastebin.com/embed_iframe.php?i=' . $segment . '" style="border:none;wid

сайт работает на Joomla 3.3.6 и установлены расширения Easy (Social, Blog, Discuss) и Komento. вроде как самые актуальные на сегодня. Сейчас буду гуглить что это за скрипты такие и удалять, помогите советом пожалуйста, если кто знает, я так понимаю из перечисленного не все вредоносные скрипты (я вообще мало понимаю в общем)) Буду очень признателен за помощь.

SeVlad
На сайте с 03.11.2008
Offline
1609
#1
katod13:
я так понимаю из перечисленного не все вредоносные скрипты (я вообще мало понимаю в общем)) Буду очень признателен за помощь.

Берёшь оф. дистрибутивы Джумлы/расширений и сравниваешь эти файлы.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
K1
На сайте с 19.02.2015
Offline
0
#2

если бы я покупал easysocial на офф.сайте, вопросы я бы задавал им. попросту вбивая в гугл эти скрипты, точно он мне ничего не выдал. За сигнатуры ява-вирусов, как например эта |position:absolute;left:-10px;top:-10px;cursor:move;opacity:1;z-index:10}.iris-p

я вообще ничего не знаю

а кто нибудь может сказать что это такое ?

<iframe src="|http://pastebin.com/embed_iframe.php?i=' . $segment . '" style="border:none;wid

я перешел по http://pastebin.com так там мне не очень все понятно, список языков программирования, сейчас разбираться в этом мне не хочется.

я прошу тех, кто знает просто указать на скрипты приведенные выше и написать опасны они или нет и что вообще значат. или ссылки что бы поверхностно ознакомиться с функциями этих скриптов(или похожих). глубоко вникать в PHP и Java скрипты пока что я не вижу смысла, хотя зря канеш, но нету времени. а сравнивать оффрасширения с приставкой Easy почти 20000к в моем случае стоит

SeVlad
На сайте с 03.11.2008
Offline
1609
#3
katod13:
если бы я покупал easysocial

Т.е. ты украл, а теперь просишь помощи :)

Ида. Вирусы - следствие побирания на помойках. п1

K1
На сайте с 19.02.2015
Offline
0
#4
SeVlad:
Т.е. ты украл, а теперь просишь помощи :)

Ида. Вирусы - следствие побирания на помойках. п1

:) все воруют, и я ворую)) да в общем то не совсем и на помойках. заплатил деньги за вступление в сайт(не буду говорить какой) там заявлено мол чистые все дела, вот от туда и скачал, до этого с бесплатных ставил и проверял, так всякой бяки там не намного больше было, но все же больше. просто теперь вот хочу разобраться, это и в правду вредоносные скрипты, или айболит зря на них ругается. гуглил вчера, ну как гуглил, вставлял строку скрипта в гугл и смотрел там на то, в каком контексте они упоминаются, точного соответствия правда ни по одному скрипту найти так и не удалось, но упоминаний мол вирус или взлом не находил, правда по какому то шеллу проскакивало слово взлом, но там соответствие не точное а совпали переменные(точнее знаки, а то постоянные переменные я не очень в этом). вот теперь и думаю. просто если удалять эти строки, а потом тестить эти расширения, то подскажи пожалуйста как их хоть удалять правильно, а то я сначала вообще файлами удалял, потом целыми строками, но потом не работает нифига) если так и не разберусь, то поставлю сайт уже на хост и там тестить буду. но я чайник в этом, только начинаю, знать хочется все, а времени на это не хватает. вот и пытаюсь обратиться к тем, кто дольше меня в этом деле(а я в нем месяца полтора только:o)

Jaf4
На сайте с 03.08.2009
Offline
804
#5
katod13:
:) все воруют, и я ворую))

пункт второй, очень важный:

Отучайся говорить за всех. Научись отвечать за себя ☝

У айболита есть автор, это человек предоставляет услуги помощи в борьбе с вирусами и взломами. Не можешь сам - обращайся к нему.

New! NVMe VPS от SmartApe.ru (https://goo.gl/eoYYkS)
SeVlad
На сайте с 03.11.2008
Offline
1609
#6
katod13:
все воруют, и я ворую))

1. Не все, а ты вор и даже гордишься этим.

2. От такой "идеологии" и все проблемы. Проблемы с сайтами - частный случай. Всё гораздо глубже.

K1
На сайте с 19.02.2015
Offline
0
#7

ясно все тут. сам разберусь. если нечего сказать по сути, то лучше промолчать. и для того, чтобы научиться, ворованный софт с вирусами все же лучше чем никакого. хотел бы обратиться, чтобы сделали все за меня, так и сделал бы. спасибо за помощь.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий