Коллеги, дайте совет

12
ipreallyfire
На сайте с 29.08.2012
Offline
97
1766

Обратился к одному "прогеру", с отзывами даже, хотя на деле отзывы все липой оказались, дал доступ к сайту для внесение небольших правок.

В результате человек пропал, сказал, что лёг в больницу и т.д. и уже 1.5 месяца оффлайн.

Это всё предыстория.

В результате вышесказанного недавно обнаружил, что на сайт установлено нечто льющее траффик незаметно для меня и пользователей. Т.е. никаких видимых переходов при заходе на сайт не происходило.

Выглядит статистика переходов с сайта вот так:

Переходы шли в период с 8 февраля по 3 марта, 3 марта прекратились непонятно почему, толи случайно снес его скрипт, толи он его просто выключил для перерыва.

Обнаружил это 2 дня назад. Что делать не знаю, т.к. сайт огромен, и запрятать это уродство можно было куда угодно, и даже более того, я не понимаю каким образом трафик лился если никто из пользователей не замечал дополнительных открывающихся окон или чего то подобного при открытии сайта.

Что делать?

Заранее спасибо за советы, а не за констатацию того факта, что я дибил и сам виноват, итак в курсе.

Форум танкистов и геймеров на 4cheat.ru (http://4cheat.ru) Магазин геймера на shop.4cheat.ru (http://shop.4cheat.ru)
SeVlad
На сайте с 03.11.2008
Offline
1609
#1
ipreallyfire:
В результате вышесказанного недавно обнаружил, что на сайт установлено нечто льющее траффик незаметно для меня и пользователей.

Это вполне может быть не "в результате", а вообще никак не взаимосвязано. Взломы сайтов происходят на каждом углу.

ipreallyfire:
Что делать?

Искать дыру, вестимо. Лечить сайт.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
D.iK.iJ
На сайте с 26.05.2013
Offline
225
#2

Это может быть не человек виноват, а зараженные браузеры пользователей, которые встраивают на сайт вредоносную рекламу.

Тут есть тема про настройку CSP для защиты сайта.

Адаптивный дизайн в 2 строчки ( https://dikij.com/wm/adaptaciya-saytov.php ). + Принимаю заказы любой сложности ( https://searchengines.guru/ru/forum/926323 ). 💎 Еще я делаю классные кулоны с опалами ( https://mosaicopal.ru/ ).
Maxim-KL
На сайте с 26.01.2011
Offline
350
#3

ipreallyfire, Вариантов есть очень много для раздумывания и над всеми париться и обсуждать нет смысла. С каких страничек сливали траф и сколько их, сливали только мобильный траф или без разбора?

Мои услуги по прогонам: ✅Качественный ручной статейный прогон по базе сайтов с ИКС10+ (maximgroups.net/progon-statejnyj) ✅Прогон Максимум - Все включено, 300+ качественных ссылок (maximgroups.net/progon-maksimum)
RiDDi
На сайте с 06.06.2010
Offline
256
#4

Нет, вероятность, что это лили с вас близка к 0. Расслабьтесь :)

Переходы "на сайты" в данном счетчике определяются не на Вашей площадке, а на стороне куда перешли и, соответственно, этой стороной могут быть подделаны.

Лить с лома сразу на счетчик это я не знаю каким идиотом надо быть.

С "зараженных браузеров" тем более (в данной теме школоты почти нет).

Это кто-то дергал счетчик у себя с подставленным рефом на Ваш сайт.

Возможно, это новый вид рефоспама.

Лить траф на себя с рефом клиента менее затратно, чем лить на клиента со своим рефом. Особенно если у клиента высокая посещалка.

Есть только один минус - в "переходы на сайты" редко кто заглядывает.

Впрочем, плюсы, похоже, тоже есть: если уж заглянет, то хватит кирпичей и будет долго изучать рекламируемые площадки :)

Видимо, кто-то экспериментирует..

Ничего не делать.

Вебмастер отдыхает на бережках морей. Заработок в интернете - дело техники.
SeVlad
На сайте с 03.11.2008
Offline
1609
#5
RiDDi:
Нет, вероятность, что это лили с вас близка к 0. Расслабьтесь

Переходы "на сайты" в данном счетчике определяются не на Вашей площадке, а на стороне куда перешли и, соответственно, этой стороной могут быть подделаны.

Не соглашусь. Маловероятно, что кто-то бы лил по базе с чужим рефферером. Нафига оно ему надо?

RiDDi:
Лить с лома сразу на счетчик это я не знаю каким идиотом надо быть.

Картина может быть совсем другой. Никто не льёт.

Не допускаешь, что у ТС на сайте крутится скрипт, генерящий левые ссылки (типа ротатора/текст.тизер/етс) из своей базы? В ней - сайты на скрине. Люди и боты просто гуляют по этим ссылкам.

Обычное же явление.

RiDDi
На сайте с 06.06.2010
Offline
256
#6
SeVlad:
Не соглашусь. Маловероятно, что кто-то бы лил по базе с чужим рефферером. Нафига оно ему надо?

Что бы владелец сайта пришел посмотреть и ещё на форумах рассказал :)

Рефоспам.

SeVlad:
Картина может быть совсем другой. Никто не льёт.
Не допускаешь, что у ТС на сайте крутится скрипт, генерящий левые ссылки (типа ротатора/текст.тизер/етс) из своей базы? В ней - сайты на скрине. Люди и боты просто гуляют по этим ссылкам.
Обычное же явление.

Если ротатор поставили без ведома владельца, то не допускаю.

Если это типа сапоссылки (установленные мошенником что бы поднять свои ресурсы), то траф слишком большой, такого не может быть. Зачем ему (мошеннику) рисковать и ставить ссылки на видимое место, если ему нужен не траф, а позиции?

Если это трафоссылки, то напрямую не льют, - палево же. Льют через прокладку. Ну или хотя бы не на счетчик сразу. Счетчик спалит владельцу его реф. Владелец найдет дыру и устранит. Кто так будет делать?

Если это что-то, что поставил сам владелец.. Ну, он бы, наверно, знал ))

P7
На сайте с 17.07.2011
Offline
71
#7

ipreallyfire, а на каком движке сайт-то?

если подозрения именно на лом или программиста, надо проверять.

можно проверить этим:

https://revisium.com/ai/

+ нужно просмотреть htaccess, на предмет подозрительного кода

+ если имеются хеадер и футер, проверить и их на предмет подозрительно кода

могут быть подобные вещи:

$fncuxdwwdfzpqn="aHR0cDovL3BpbWFuYXdhaXQubmV0L2dvb2dsZWJvdC9zZWFyY2.....

их надо комментить, до выяснения причин происхождения.

сверить файлы оригинала движка из дистрибутива, с тем что сейчас на хосте в корне, чтобы там не было лишних файлов, типа:

lying.php

safety.php

whom.php

license.php

и т.д.

SeVlad
На сайте с 03.11.2008
Offline
1609
#8
RiDDi:
Если ротатор поставили без ведома владельца, то не допускаю.

А напрасно :) Простейшие скрипты, подтягивающие "кусочек нужного" с сайта-донора - совершено распространённый случай (эта фиговина встроена в добрую половину помоешных шаблонов и плагинов для движков).

//В соседнем топике оч похоже та же история.//

RiDDi:
Если это типа сапоссылки (установленные мошенником что бы поднять свои ресурсы), то траф слишком большой, такого не может быть. Зачем ему (мошеннику) рисковать и ставить ссылки на видимое место, если ему нужен не траф, а позиции?

Продажа ссылок. Даже на сёрче несколько таких деятелей имеется (мопед не мой, но на них не раз многие указывали).

RiDDi:
Если это трафоссылки, то напрямую не льют, - палево же. Льют через прокладку. Ну или хотя бы не на счетчик сразу. Счетчик спалит владельцу его реф. Владелец найдет дыру и устранит. Кто так будет делать?

Ой, неужели ты так наивен :) Кака прокладка? Да 99% не только не в знают слова "ТДС" - они быстренько скачают "бесплатный" шаблон с помойки и радуются крутому сайту. И хорошо, если хоть в стату смотрят и знают про бекапы, а уж анализировать реферера или там в логи смотреть - эт высшая математика.

Но вот ТС всё-таки молодец, заглянул и заволновался.

Mutabors
На сайте с 17.09.2012
Offline
127
#9

1. Когда возникает пожар вначале его нужно затушить, а уже потом думать о причинах его возникновения.

2. Ваш сайт заражен, это факт, нужно проверять. Удолять вредоносный код и устранять уязвимости.

3. Если попробуете сами улаоиит, с вероятностью в 95% все не вычистите и через некоторое время все вернется на круги своя.

4. Если обратитесь к профильным специалистам, то с Вас само собой возьмут денег. Цена вопроса в рунете от двух до пяти тысяч рублей за сайт.

5. Если коммерческий подход не вызывает оскомы, пишите в личку, подскажу конкретнее.

Самый продвинутый и надежный SSD хостинг рунета с изоляцией сайтов по 115 руб! (http://beget.ru/?id=332651) Контекстная реклама и продажи. Конкурентные и серые темы. Дорого! Не трать время на рутину! Ее сделают за копейки! (http://www.work-zilla.com?ref=143498)
U
На сайте с 09.04.2015
Offline
28
#10
Mutabors:

2. Ваш сайт заражен, это факт, нужно проверять. Удолять вредоносный код и устранять уязвимости.

Вы даже без просмотра диагноз ставите? Почему-то я с Вами не согласен, и считаю, что CSP проблему сможет решить (в рамках определённых скидок на версии браузеров).

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий