Массовое заражение. Вирус. Проверьте свои сайты на ВордПресс.

12 3
Had
На сайте с 01.04.2014
Offline
593
Had
4189

В последнее время в Интернет появился вирус на сайтах с ВордПресс. Заражение приняло массовый характер, проверьте свои сайты:

Вирус имеет вид <script src="//youtuibes.com/watch"></script> или <script src="//uptoliked.ru/widjets.js"></script> и ещё дофига вариантов (сам адрес ссылки).

Что делает вирус?

Заражает смартфоны на андроид.

Куда цепляется:

Цепляется к тексту статьи, рандомно, в разных местах.

Как проверить:

Открываете на сайте статью, любую, нажимаете правую кнопку мыши-"исходный код", и смотрите визуально текст статьи, нет ли там такой гадости.

Лечение:

Убрать эту ссылку можно командой к БД: Делаете команду к БД: update wp_posts set post_content=replace(`post_content`,'<script src="//youtuibes.com/watch"></script>',''); (то, что выделил красным, это меняете на своё)

Это не выход:

После чистки БД, через некоторое время, снова появляется эта гадость, но уже адрес ссылки или такой же или другой. Обычно другой. Есть подозрения, что эту гадость выводит часть кода из файла functions.php где то в конце. Это всего лишь предположение. Я не программист.

Решение проблемы:

1. Чистится сайт через БД.

2. Находится вредоносный код, что делает это и удаляется.

3. Закрывается дыра, через которую злоумышленник внедряет код.

По пункту 2 и 3 помогите, пожалуйста, кто шарит. Ибо же надоело чистить все сайты. У меня на трёх сайтах такая петрушка.

И напишите в тему плиз, у кого тоже такая хрень. И если смогли как то решить или не решить проблему. Буду рад любым мыслям.

Chained
На сайте с 10.01.2013
Offline
92
#1

Хостинг какой? Мне через БД на таймвебе что-то заливали.

Had
На сайте с 01.04.2014
Offline
593
Had
#2

Chained, 100 процентов не хостинг. Мастерхост.

SeVlad
На сайте с 03.11.2008
Offline
1609
#3
Had:
В последнее время в Интернет появился вирус на сайтах с ВордПресс.

Я конечно дико извиняюсь, что в 100500 раз учу "сеошников" юзать поиск. Хотя б по сёрчу. Не найти хотя бы один из топиков (последнее время. ога!) - ладно, но не найти спецальный раздел..

Had:
Решение проблемы:

1. Не тянуть "бесплатное" с помоек.

2. Осилить первые пару страниц закрепленного топика (в том самом, спецальном разделе)

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
Prosto Digital
На сайте с 25.09.2010
Offline
321
#4

Простенький вариант найти где у тебя беда: https://www.revisium.com/ai/

Обучение арбитражу трафика. Affiliate marketing education. https://prosto.digital.tilda.ws/
Vladimir
На сайте с 07.06.2004
Offline
604
#5
Had:

По пункту 2 и 3 помогите, пожалуйста, кто шарит. Ибо же надоело чистить все сайты. У меня на трёх сайтах такая петрушка.

Закрываем в файле .htacces ВСЕМ доступ в папки: wp-admin, wp-includes. Закрываем всем доступ к файлам: wp-login, wp-config. Разрешаем доступ себе по IP. Заливаем, чистый WP

- Чтобы больше не писать таких тем

- Перед тем как искать и чистить БД, и файлы.

Аэройога ( https://vk.com/aeroyogadom ) Йога в гамаках ( https://vk.com/aero_yoga ) Аэройога обучение ( https://aeroyoga.ru ) и просто фото ( https://weandworld.com )
worldfoto
На сайте с 20.04.2012
Offline
213
#6

ТС, после чего у вас появился вирус. какие работы проводились что ставили. или меняли откуда шаблон ??

⭐ ->Лучший VPN https://u.to/i1L5IA | ⭐ - > Лучшая партнерка только с ней и зарабатываю! https://is.gd/OrRjrw
BG
На сайте с 03.10.2010
Offline
195
#7
Had:
Лечение:

Убрать эту ссылку можно командой к БД: Делаете команду к БД: update wp_posts set post_content=replace(`post_content`,'<script src="//youtuibes.com/watch"></script>',''); (то, что выделил красным, это меняете на своё)

Проще регулярным выражением через notepad++ все убить в дампе БД, так как домены могут быть разные в статьях. Вот сама регурярка:

<script async=.+?</script>



---------- Добавлено 15.02.2016 в 15:59 ----------

Откуда кстати информация о массовом характере? Если ваши все сайты на хостинге заразились, это еще не массовый характер)

-= Сайты на заказ | Правки, обновление, работы по DLE =- ( /ru/forum/791118 ) Telegram: @ruslansh ( tg://resolve?domain=ruslansh )
Had
На сайте с 01.04.2014
Offline
593
Had
#8
Noctes:
Простенький вариант найти где у тебя беда: https://www.revisium.com/ai/

Проверил. Выдало непонятную хрень.

Также проверил сайт:

https://www.virustotal.com/ru/

https://vms.drweb.ru/online/

https://2ip.ru/site-virus-scaner/

Все 3 сервиса выдали, что вирусов нет.

Had
На сайте с 01.04.2014
Offline
593
Had
#9

SeVlad, спасибо, читал уже эти темы.

worldfoto:
ТС, после чего у вас появился вирус. какие работы проводились что ставили. или меняли откуда шаблон ?

Шаблон бесплатный. Скачивался из инета. Все плагины с оф сайта. Когда сайт был молодой, новый над ним 3 прогера коолдавали в разное время. Может один из них сделал дыру, скорее всего. Теперь сам делаю все правки, никому доступы не даю на сайты.

BrightGuy:
Проще регулярным выражением через notepad++ все убить в дампе БД, так как домены могут быть разные в статьях. Вот сама регурярка:

Это не почистит рекламу Адсенс и видео с Ютуб?

BrightGuy:
Откуда кстати информация о массовом характере?

Гуглил, реально много сайтов. На мауле у нескольких нашлась гадость. И судя по "спасибо" в первом посте у двоих тут.

SeVlad
На сайте с 03.11.2008
Offline
1609
#10
Had:
Шаблон бесплатный. Скачивался из инета.

Перевод: Тема ворованная. Скачанная с помойки.

В этом и причина.

BrightGuy:
Проще регулярным выражением через notepad++

Проще плагином поиска-замены или скриптом. Но помнить про дамп, ибо не каждый может стать героем ;)

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий