Вирус: Жаркая зима от сбербанка

12
Алексей Викторович
На сайте с 19.07.2007
Offline
132
2820

Здравствуйте! Имею сайт на ДЛЕ, при переходе на сайт с поисковика на сайте во своей красе появляется баннер жаркая зима от сбербанка ссылка ведет сюда https://seychas.org/sberbank/pay.php?id=1/aHR0cHM= а вот как это выглядит на сайте http://prntscr.com/a50ue6. С хостером уже неделю боремся с заразой. Хостер все вычищает, проходит несколько часов и эта штука появляется снова. Кто сталкивался? Как лечить? Помочь кто то может?

R
На сайте с 24.01.2008
Offline
180
#1

Хостер вычищает бесплатными скриптами, они ищут популярное, вот и проблемы повторяются.

Удаление вирусов с сайта, защита сайта, Гарантия! ( /ru/forum/999073 ) -> топик на маулталк ( http://www.maultalk.com/topic113834s0.html ) -> Топик в сапе ( http://forum.sape.ru/showthread.php?t=79363 ). TELEGRAM - https://t.me/Doktorsaitov
Maxim-KL
На сайте с 26.01.2011
Offline
350
#2

Алексей Викторович, Бороться бессмысленно! Для начала надо найти через какую дыру оно туда попало и прикрыть ее и только потом чистить. А то вы вычистите, а ее снова зальют) и так далее.

Ai-Bolit вам в помощь, качайте скрипт и сканируйте ним сайт. Что у вас за хостер?

Мои услуги по прогонам: ✅Качественный ручной статейный прогон по базе сайтов с ИКС10+ (maximgroups.net/progon-statejnyj) ✅Прогон Максимум - Все включено, 300+ качественных ссылок (maximgroups.net/progon-maksimum)
Алексей Викторович
На сайте с 19.07.2007
Offline
132
#3

Хостер ispserver.com/

проверяли уже платной штукой https://virusdie.ru/websites/

Maxim-KL
На сайте с 26.01.2011
Offline
350
#4

Алексей Викторович, И что вирусдай говорит?

Алексей Викторович
На сайте с 19.07.2007
Offline
132
#5
Алексей Викторович, И что вирусдай говорит?

7 файлов странных было. Один вылечился. Три удалил хостер. Осталось 4. Хостер их не стал удалять, потому что они от форума. Форумом сейчас не пользуюсь. Прошло часа три, опять вылез баннер

Maxim-KL
На сайте с 26.01.2011
Offline
350
#6
Алексей Викторович:
Осталось 4. Хостер их не стал удалять, потому что они от форума

Так возьмите эти 4 файла с стандартной сборке форума и сравните с своими. Возможно в них есть какие скрипты или строчки и тд...

Den73
На сайте с 26.06.2010
Offline
523
#7

платно могу помочь

вообще нужно проверить каждый файл т.к обычно злоумышленники оставляют закладки.

Алексей Викторович
На сайте с 19.07.2007
Offline
132
#8

Друзья, помогайте! Человек с форума все вроде почистил, запилили с ним заплатки. Опять все повторилось. В чем может быть проблема?

Проверка выполнялась на все виды вредононсых скриптов и выявила вирусы в пхп файлах и в картинках.

Для восстановления нормальной работы сайтов, его необходимо восстановить из чистого бэкапа (см. ниже). Сперва

необходимо удалить весь сайт целиком (кроме БД), потом залить чистый бэкап и распаковать файлы в корень.

Ссылка на чистый бэкап - //////

Ниже указал папку с бэкапами БД, лучше не держать на самом хосте подобные бэкапы, при получении доступа к ним,

злоумышлиник может скачать и попытатсья расшифровать доступ к админке, что может привести к взлому сайта:

Найдена уязвимость, которая позволяет в папку с кешом формировать любой файл вашего двжика, т.е.

могут туда закинуть файл с подключением к БД и просомтреть доступы к БД, вижу, что данный патч

у вас не установлен на сайте, после установки патча поменять пароль от БД и от админки сайта, так же

указал какие еще нужно поставить патчи.

Патчи которые следует установить:

http://dle-news.ru/bags/v10/1580-potencialnaya-ugroza-v-module-minify.html

http://dle-news.ru/bags/v96/1547-patchi-bezopasnosti-dlya-versiy-97-i-nizhe.html

http://dle-news.ru/bags/v96/1538-patchi-bezopasnosti-dlya-versiy-97-i-nizhe.html

http://dle-news.ru/bags/v96/1525-nedostatochnaya-kriptograficheskaya-ustoychivost.html

Так же рекомендую сменить хостера, т.к. очень часто из-за настройки хоста проявляются взломы сайтов, данный хост

я не проверял на станартные уязвимости (это платная услуга), но для безопасности рекомендую сменить его на

рекомендованный хост.

----------------------------------------------------------------------------------------------------------------------------------------

Вирусы:

----------------------------------------------------------------------------------------------------------------------------------------

домен\engine\engine.php - 835 строка подгрузка вируса, котоырй выводит сбербанк.

доменdata\dbconfig.php - строка 19-20 подгрузка вируса, который выводит сбербанк.

----------------------------------------------------------------------------------------------------------------------------------------

Шеллы

----------------------------------------------------------------------------------------------------------------------------------------

домен\uploads\1263298803_1.4.jpg

домен\engine\skins\images\tagscloud.png

домен\pas.php

Maxim-KL
На сайте с 26.01.2011
Offline
350
#9
Алексей Викторович:
В чем может быть проблема?

Не закрыли дыру через которую заливают эту каку.

Алексей Викторович:
вредононсых скриптов и выявила вирусы в пхп файлах и в картинках.

Чем проверку делали?

Алексей Викторович:
необходимо удалить весь сайт целиком (кроме БД)

Бекдор может быть и в SQL.

N1
На сайте с 22.05.2010
Offline
48
#10

Движок последний?

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий