Обнаружил на сайте внешние ссылки - чей то вирус или взлом?

12
R2
На сайте с 15.03.2015
Offline
29
2597

Друзья, не силён в терминологии как это обозвать, но на своём сайте рекламофонру вдруг увидел внешние ссылки. Они показываются не на главной а на внутряке.

вот чо я дилетант установил

1) Ссылки показываются скриптом в коде дивом класса div class="ssill"

2) увидел что в HOSTCMS этот див появился в шаблоне макета сайта (как он там мог оказаться - пароль знал только я

3) список внешних ссылок и код стиля берёт из файлика замаскированного под jpg -он тоже как то появился на хосте - как? пароль снова знал только я. на компе стоит КАВ - вирусов не видел

4) выкачал файло с хоста - проверил на вирусы - вирусов нет

Что делать в такой ситуации?

А
На сайте с 30.05.2014
Offline
27
#1

1. Некоторые умельцы предлагают Шаблоны и CMS уже предварительно "заряженными" под установку своих ссылок (или их клиентов).

2. Во многих CMS есть уязвимости для подобной установки ссылок.

В обоих случаях антивирус вряд ли что увидит, т. к. взламывать ничего не приходится.

Что делать? Обратиться к специалистам по вашей CMS.

R2
На сайте с 15.03.2015
Offline
29
#2

просто удалением этих файлов и вручную коррекцией кода шаблона это не исправляется?

---------- Добавлено 03.12.2015 в 05:17 ----------

1) эти псевдо картинки обнаружил случайно, потом заметил внешщние ссылки - начал копать

2) выкачал файло с хоста и начал смотреть текст внутри всех файлов сайта кто ссылается на эти псевдокартинки

3)все файлы были либо файлы логов действий на сервере, и только один файлик кроме логов template.htm

4) в нём есть строчка которая ссылается на одну из псевдокартинок <?php include'/home/c/ch50798/public_html/images/simple.jpg'; ?>

5) а вот уже внутри него есть ссылки на другие псевдокартинки.

Удалить то я их щас могу, но ведь это всё опять повторится - как она у меня нарисовалсь? как защититься?

А
На сайте с 30.05.2014
Offline
27
#3

Тут тоже, главное, не навредить исправлением. Может эти файлы, кроме того, еще и нужные функции выполняют.

Конкретного решения посоветовать не могу. Попробуйте обратиться в службу поддержки вашей CMS. Разработчики периодически выпускают плагины - заплатки от подобных уязвимостей.

R2
На сайте с 15.03.2015
Offline
29
#4

посоветуйте плиз - как правильно нужно задать вопрос?

decons
На сайте с 26.08.2012
Offline
36
#5

Проверь айболитом

То что поудаляешь ссылки и псевдокартинки толку мало, опять появятся. Нужно дыру искать, и где-то возможно шелл-бекдор сидит.

themizzz
На сайте с 05.07.2012
Offline
87
#6

Проведите проверку этими сервисами:

auditsaitov001
На сайте с 28.06.2015
Offline
11
#7
decons:
Проверь айболитом
То что поудаляешь ссылки и псевдокартинки толку мало, опять появятся. Нужно дыру искать, и где-то возможно шелл-бекдор сидит.

Вот-вот.

Надо проверять на дыры весь сайт.

Айболит найдет шелл, но может не найти дыру.....

"Весело", конечно, если найдется на сайте шелл в виде xxx.jpg и в штацесс правило, в котором xxx.jpg исполнять как php..... Сталкивался с таким.

Возможно - не обновили двиг и в дыру пролезли боты и вот... Или есть дыра в плагине или что-то криво переписано в движке и поэтому такой результат.

Необходимо все смотреть, по моему мнению - если позволяют финансы -лучше заплатить за полную проверку всего сайта руками, чем за устранение только вирусов/ссылок, ведь может не быть вирусов, а бд могут тихо и незаметно сливать налево....

Защита:

Сравнение с версией, где не было таких сюрпризов, если такая версия есть-откат

Обновление всего и вся

Смена пассов

Не помогает - вручную рыть все, может - тема заряжена, а может -дыра, тогда опять вырастет.

В последнем случае придется все проверять.....

Можно посканить айболитом, манулом, аккунетиксом и прочим.

Но нет 100% гарантии, что сканилки найдут дырку - знаю случай, когда в двиге была сломана авторизация и постоянно ломали, сканеры в упор ничего не видели, ручная проверка же сразу спалила дыру и все решилось...

Аудит безопасности Вашего сайта квалифицированным специалистом по иб. Ручная проверка кода на уязвимости, поиск вирусов, вебшеллов и проч. Полная проверка, а не простое удаление вирусов.
R2
На сайте с 15.03.2015
Offline
29
#8

просканил манулом - видит красными три файла

в теплейте строчка на испоолнение пхп кода в jpg файле

Это сложный случай?

---------- Добавлено 03.12.2015 в 17:16 ----------

просканил айболитом

Вредоносных скриптов 3
IFRAME вставок 19
Пропущенных больших файлов 24
Рекламных ссылок и кодов 4

worldfoto
На сайте с 20.04.2012
Offline
213
#9

Я свой сколько не чистил всё равно была зараза. знающий чел мне помог говорит что в БД зараза сидела.

⭐ ->Лучший VPN https://u.to/i1L5IA | ⭐ - > Лучшая партнерка только с ней и зарабатываю! https://is.gd/OrRjrw
auditsaitov001
На сайте с 28.06.2015
Offline
11
#10
Rupor22:
просканил манулом - видит красными три файла
в теплейте строчка на испоолнение пхп кода в jpg файле

Я сказал, что ""Весело", конечно, если найдется на сайте шелл в виде xxx.jpg и в штацесс правило, в котором xxx.jpg исполнять как php..... Сталкивался с таким."

Как назло, общую суть угадал....

Надо проверять сайт полностью - бд и скрипты(а также файлы картинок, ява и проч.).

Если просто обновить - сюрпризы ни куда не денутся, а сканилка может не увидеть половину...

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий