Как найти вредоносный скрипт?

12 3
M
На сайте с 20.08.2004
Offline
376
5219

Друзья, в общем ситуация не из приятных, на сайте завелся скрипт который предлагает некоторым пользователям скачать файл, или просто перенаправляет на другую страничку. Уже от яндекса получил по самые нехочу. Найти скрипт не могу, так как у меня такой проблемы нет. Пользователи на столько далеки , что помочь , тем у кого такая проблема есть, мне ничем не могут.

Уже аноимайзеры использовал, симулировал в гуглхроме мобильный телефон. Ничего.

Проблема в основном у людей с россии (причем не у всех) и с мобильны телефонов (но тоже не у всех). Закономерности найти не могу, как и не могу вычислить этот скрипт.

Может кто-то поделиться идеей что можно сделать

спасибо.

отец сыночка, лапочки дочки и еще одного сыночка
AM
На сайте с 27.03.2012
Offline
137
#1

Если файлов не так много на сервера, проганите их манулом от яндекса, там ничего сложного нет

Пока ещё не придумал
M
На сайте с 20.08.2004
Offline
376
#2

спасибо

такое не пробовал , но не работает

chmod(): Operation not permitted

да и подозрения у меня на то , что какой-то из js скриптов подргружает эту гадость.

отключал все по очереди, просил пользователей проверить, но как писал выше - глухо.

---------- Добавлено 08.08.2016 в 14:48 ----------

запустил я эту программу но не увидел чем она может мне помочь

она просто сохранила структуру моего сайта.

SeVlad
На сайте с 03.11.2008
Offline
1609
#3
Miracle:
запустил я эту программу но не увидел чем она может мне помочь

Ещё есть айболит (а в закреплённом в разделе топике есть много полезной инфы), но всё это после проверки глазами. На состав файлов, на содержимое хтацессов и индексов как минимум.

А если "ничего не увидел" - стоит обратиться к специалистам.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
M
На сайте с 20.08.2004
Offline
376
#4
SeVlad:
А если "ничего не увидел" - стоит обратиться к специалистам.

Первы раз не увидел, потому что скрипт добавил не все файлы и все они были зелеными, а значит без всяких подозрений.

Далее, проделал еще раз тоже самое, файлов добавилось значительно больше, среди них есть желтенькие, просьмотрел все содержимое, ничего страшного кроме моих функций работы сфайлами и отправкой писем не критического не нашел.

так же прошелся https://rescan.pro/ и он проблем не выявил.

Я могу найти вредоносный , если получиться возспроизвести проблему, пока я не могу этого сделать.

AM
На сайте с 27.03.2012
Offline
137
#5

Miracle, можете попробовать выкачать сайт на ПК и пройтись своим обычным антивирем

M
На сайте с 20.08.2004
Offline
376
#6

Спасибо за ответ.

Я это уже проделал, я предполагаю что скрипт в каком-то из внешних js скриптов.

Основная проблема промоделировать у меня (где этой проблемы нет) работу этого вредосного кода.

UncleSlade
На сайте с 10.09.2009
Offline
85
#7

Как Вы проверяли ай-болитом, если проверяли?

Скачиваете ай-болит, загружаете на сервер. Файлы из архива, а именно из папки «ai-bolit» переносите в папку с сайтом. Подключаетесь через ssh, заходите в папку с доменом, куда перенесли файлы (всего пять файлов) и пишите команду

# php ai-bolit.php

наблюдаете за процессом.

По окончанию проверки будет сгенирован файл отчёта в *.html, который скачиваете на локальный компьютер и уже подробно разбираете. Если мало чего найдено, то в файле ai-bolit.php заменяете в строке

define('AI_EXPERT_MODE', 1);

единицу на двойку и запускаете проверку заново.

Цитата из файла:

// установите 1 для режима "Эксперта", 0 для быстрой проверки и 2 для параноидальной проверки (для лечения сайта)

Обычно ai-bolit находит практически любую заразу.

Если хостер не предоставляет доступ по ssh, то загрузите архив в свой хостинг-аккаунт и попросите техподдержку запустить проверку.

После проверки обязательно удалите файлы от ай-болита, включая файл отчёта из папки с доменом.

M
На сайте с 20.08.2004
Offline
376
#8

Друзья, проблема решена.

Вредителем оказался недобросовестный рекламодатель http://meelba.com/ - рассылает вирусы, редиректит и тд.

Всем спасибо.

frank_82
На сайте с 09.12.2011
Offline
245
#9

Я б на всякий пожарный и локальные диски пропесочил бы на всяк пожарный 🍿

AdelinaHost
На сайте с 21.11.2012
Offline
169
#10

Еще как вариант, иногда помогает, пройдитесь по фтп и посмотрите по дате измененные файлы. По идеи зараженные файлы будут изменены после всех остальных

ADELINAhost - На рынке с 2012 года! - Шаред Хостинг, VPS, Выделенные Сервера, VPN . (https://lyrics.az)
Локации: Россия, США, Англия, Германия, Франция, Нидерланды, Украина, Сингапур, Австралия, Япония, Австрия (https://www.adelinahost.com/ru)
12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий