Ломанули. Просела посещаемость.

S1
На сайте с 01.10.2010
Offline
40
974

Ребят, нужна помощь!

Не давно обнаружил у кого то был доступ к сайту. Точнее как... Где-то в октябре от миралинкс пришло сообщение что я дико продаю ссылки на их ресурсе и они сомневаются что я это делаю по своей воле. Я не продавал. Нашел ссылки, удали, поменял пароли доступа... все вроде норм, ТИЦ восстановился.

9 января начал сильно обваливаться поисковый трафик. Причем и с Google и с Яндекс.

Причем трафик упал не по всему сайту а по конкретной странице.

Помимо всего прочего, вчера сайт перестал работать корректно. Главная не работает, админка и еще куча всего по мелочам. Думаю опять ломанули. Вообщем поменял пароли, завтра перезалью вордпресс и тему.

Теперь собственно вопрос. С чем связано проседание трафика? Ранжирование поисковиками? здесь вроде писали о изменение в выдаче 9-ого числа. Но почему и гул и яндекс одновременно?

Или может последствия взлома. Что могли сделать чтобы посещаемость с поисковиков с конкретной страницы упала?

Да кстати, посещаемость по гугл аналитикс вообще не изменилась. Как будто ни чего и не произошло.

Сайт technodaily.ru.

Jack SparroW
На сайте с 06.12.2012
Offline
208
#1

Скорее всего вас взломали, так же как и меня. Видимо установили мобильный редирект или еще какую-то подобную гадость. Смотрите файл .htaccess. Проблему я решил восстановлением бекапа до взломанного варианта сайта. Обычная смена паролей не поможет, скорее всего вирус уже в базе данных.

Капитан Джек Воробей!
T
На сайте с 07.10.2014
Offline
16
#2
jacksparrow:
Скорее всего вас взломали, так же как и меня. Видимо установили мобильный редирект или еще какую-то подобную гадость. Смотрите файл .htaccess. Проблему я решил восстановлением бекапа до взломанного варианта сайта. Обычная смена паролей не поможет, скорее всего вирус уже в базе данных.

А как определить в этом файле - что есть гадость, что должно быть? Ссылка на что-то или как? Спасибо.

S1
На сайте с 01.10.2010
Offline
40
#3
jacksparrow:
Скорее всего вас взломали, так же как и меня. Видимо установили мобильный редирект или еще какую-то подобную гадость. Смотрите файл .htaccess. Проблему я решил восстановлением бекапа до взломанного варианта сайта. Обычная смена паролей не поможет, скорее всего вирус уже в базе данных.

Прочитал вашу ветку, да занятно. У меня кстати тоже стоит этот плагин правда скачал я его на wordpress.com

А что вообще можно было сделать что бы так просела посещаемость? Причем на двух поисковиках одновременно.

Jack SparroW
На сайте с 06.12.2012
Offline
208
#4
shyp117:
Прочитал вашу ветку, да занятно. У меня кстати тоже стоит этот плагин правда скачал я его на wordpress.com
А что вообще можно было сделать что бы так просела посещаемость? Причем на двух поисковиках одновременно.

За мобильный редирект как яндекс так и гугл наказывают одинаково.

Tolemak:
А как определить в этом файле - что есть гадость, что должно быть? Ссылка на что-то или как? Спасибо.

Ну посмотрите есть ли там подозрительный код, например такой:

RewriteCond %{REMOTE_ADDR} ^213\.87\.(128|129|130|131|132|133|134|135|136|137|138|139|140|141|142|143)\. [OR]

RewriteRule .* http://warp-master.ru/opera/load/ [L,R]

Kuprum
На сайте с 24.10.2008
Offline
1675
#5

какие плагины ставили последними?

► Каталог Партнерок ( https://clck.ru/LepCB ) ◄ Адалт трафик: Покупка и Продажа (https://clck.ru/3BwMkj) ► RU ДАТИНГ ( https://clck.ru/36g47r ) ◄ | ► Гемблинг и Беттинг – RU & WW(https://clck.ru/34FCeB) ◄
S1
На сайте с 01.10.2010
Offline
40
#6
jacksparrow:
За мобильный редирект как яндекс так и гугл наказывают одинаково.

Связался с Яндексом, cказали что ни каких санкций с их стороны не было. Ну и в webmaster'е яндекса тоже замечаний не было.

В пятницу вечером отвалилась часть интерфейса, не знаю связано ли это было с действиями тех кто получил доступ к сайту, но в итоге отказалось что часть БД не работала, я ее восстановил и сайт заработал.

В htaccess нашел не мои редиректы - почистил. Обновил движок, т.е. заменил все исполняемые файлы. И все выходные все было хорошо. Даже посещаемость начала возвращаться.

Сегодня, по метрике увидел катастрофический провал в посещаемости. Зашел на сайт - и ридерактнулся на сайт знакомств!

Опять проверил htaccess нашел и удалил редиректы. И сменил пароли к ftp и sql.

Не понимаю как они получают доступ к сайту?

Как вообще определить метод взлома моего сайта.

Что вероятней.

Не давно был заражен домашний комп, все почистил, но может тогда своровали сохраненные пароли от ftp.

Или же какой то плагин. Хотя, по последнему на сайте за последний год ни чего не изменилось, все плагины изначально ставились с wordpress.org от туда же скачивался и обновлялся движок. Сейчас все версии актуальны. ни с каких помоек ни когда ни чего не скачивал.

W
На сайте с 21.01.2009
Offline
172
#7

Если это wordpress - уязвимостей которые позволяют такое делать можно по пальцам пересчитать и за последние несколько месяцев новых не было.

Зараженный компьютер - одна из самых частых причин взлома сайтов через ftp.

Если взломают еще раз смотрите логи доступа которые дает хостер - заходили ли в админку, заходили ли через фтп и т.д.

Jack SparroW
На сайте с 06.12.2012
Offline
208
#8
shyp117:
Не понимаю как они получают доступ к сайту?

Теперь будет бессмысленно менять пароли. Вирус уже сидит в базе данных.

Самый верный вариант полный бэкап сайта

JB
На сайте с 09.05.2014
Offline
243
#9

А логи посмотреть куда шелл залили??

Сто пудов плагины

S1
На сайте с 01.10.2010
Offline
40
#10

логи запросил..

нашел в папке плагинов папку, не могу понять к чему она относится, код такой:

add_filter('wp_list_categories', 'e_ListCagegories');

add_filter('the_category', 'e_ListCagegories');
add_filter('single_cat_title', 'e_ListCagegories');

function e_ListCagegories($output)
{
$output = preg_replace('#-\d+-\s+([^"<]+)#si', '\\1', $output);
return $output;
}


---------- Добавлено 23.12.2015 в 17:03 ----------

jacksparrow:
Теперь будет бессмысленно менять пароли. Вирус уже сидит в базе данных.
Самый верный вариант полный бэкап сайта

К сожалению, не выйдет.

Только в момент взлома сайта узнал что с августа бекап баз данных по чему то не делался.

Так что работать надо с тем что есть.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий