Вирус на сервере или нет?

12 3
GamletOrtikov
На сайте с 26.08.2011
Offline
95
1474

Всем привет.

Сегодня возникла проблема с парой сайтов. При заходе на сайт, например, "site.ru" меня перекидывало на мой же сайт только на страницу "site.ru/app/banner.php" на этой странице явная реклама какого-то интернет-магазина, с навигацией, которая также ведёт на внутренние страницы моего сайта, только на такие, которых у меня никогда не существовало и с описанием магазина. Судя по коду, это всё было на битриксе. При этом никакой переадресации на внешние сайты не происходило.

1. Я залез проверил базу данных, там всё чисто.

2. На сервере в папке сайта проверил файлы - всё чисто.

3. Проверил некоторые настройки сервера "named.conf" и "httpd.conf" - всё чисто.

4. Взял вообще переименовал папку с сайтом - не помогло.

Зашёл на сайт через анонимайзер, тоже отображает этот рекламный бред. Но при проверке просмотра кода сайта через раздел Яндекса - "Проверка ответа сервера", то код показывается нормальный, т.е. мой. Онлайн-сервисы по поиску вирусов ничего не показали. Потом также внезапно всё стало нормально.

Вот такая ерунда, не знаю в чём может быть проблема. Очень прошу помочь и подсказать кто сталкивался с такой ситуацией. И вообще это вирус на хостинге или это лично у меня на компе какие-то вирусы?

Покупаем вкладыши TURBO (https://vk.com/fantiki_turbo)
rustelekom
На сайте с 20.04.2005
Offline
530
#1

.htaccess смотрели?

20 % скидка на VPS в Нидерландах и Финляндии до 31 марта! https://www.robovps.biz/vps_in_finland/
GamletOrtikov
На сайте с 26.08.2011
Offline
95
#2
rustelekom:
.htaccess смотрели?

Разумеется ))

GamletOrtikov:
2. На сервере в папке сайта проверил файлы - всё чисто.
rustelekom
На сайте с 20.04.2005
Offline
530
#3

4. Взял вообще переименовал папку с сайтом - не помогло.

Если после этого рестартанули апач/нджинс, то можно твёрдо сказать, что это было связано с компьютером, а не с сервером. Потому что сайт бы просто не показывался и вместо него показывалась бы 404 или 403 ошибка.

GamletOrtikov
На сайте с 26.08.2011
Offline
95
#4
rustelekom:
Если после этого рестартанули апач/нджинс

Вот этого я не сделал. Но сейчас (когда уже всё нормально), попробовал переименовать папку и НЕ рестартнул апач - сайт отрубился. Т.е. по идее и тогда бы он тоже скорее всего отрубился без рестарта? Нжинкса кстати нету.

rustelekom
На сайте с 20.04.2005
Offline
530
#5

Ну по идее да, но после внесения изменений в конфиг, для надежности рекомендуется рестартануть или по крайней мере сделать релод. Потому что апач на лету вроде не умел перечитывать конфиг.

GamletOrtikov
На сайте с 26.08.2011
Offline
95
#6
rustelekom:
после внесения изменений в конфиг

А в конфиге никаких изменений не вносилось.

---------- Добавлено 14.09.2016 в 07:34 ----------

Только что касперский закончил проверять мой комп, но ничего не нашёл. Теперь и не знаю что думать. Капец какой-то...

SeVlad
На сайте с 03.11.2008
Offline
1609
#7
GamletOrtikov:
1. Я залез проверил базу данных, там всё чисто.
2. На сервере в папке сайта проверил файлы - всё чисто.

Чем/как убедился в чистоте? Неужто каждую буковку пересмотрел?

Айбоит в параноидальном, манул - юзался?

А все ли хтацессы был пересмотрены глазами?

А лишние файлы искались (в тч и выше документрут)?

А поиск "app", "banner.php" по содержимому?

GamletOrtikov:
И вообще это вирус на хостинге или это лично у меня на компе какие-то вирусы?

Что бы хоть что-то сказать - нужно это видеть своими глазами.

Где пациент, Карл?

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
rustelekom
На сайте с 20.04.2005
Offline
530
#8

Ах да, менялось же название папки, а не конфиг апача. Тогда да, это не на сервере. Это что-то было на компе. Антивирусы могут и не найти, потому что, скорее всего был какой-то редирект, а он не обнаруживается ими как правило. Но на всякий случай, стоит проверить даты у файлов на сайте - вдруг что-то найдётся хитрое. Вредоносный джаваскрипт мог подкачиваться в браузер, а он же не на сервере, а на компе. А сам скрипт мог быть зашифрован и спрятан в коде хоть пхп, хоть хтмл. Он только в браузере расшифровывается (encode|decode) при открытии страницы. И если кеш браузера не был очищен, скрипт мог быть в башке у браузера даже если сайт уже не открывался сам по себе.

GamletOrtikov
На сайте с 26.08.2011
Offline
95
#9
SeVlad:
Чем/как убедился в чистоте? Неужто каждую буковку пересмотрел?

Убедился сам лично потому как сайт состоит всего из нескольких файлов, проверить которые глазами не составило труда, в т.ч. и база данных, в которой было всего десяток коротких строк.

SeVlad:
Что бы хоть что-то сказать - нужно это видеть своими глазами.

Показать уже не могу, т.к. вся проблема пропала сама. В этом и непонятки для меня. Появилось внезапно и ушло также. Сейчас получается, что и показать никому не могу и сам поковырять и выяснить причину не могу.

SeVlad:
А лишние файлы искались (в тч и выше документрут)?

Выше папки где находятся файлы сайта? Да. И там смотрел и в общей папке, где все папки сайтов. Тоже всё чисто.

rustelekom:
стоит проверить даты у файлов на сайте

Даты тоже смотрел, и размеры сопоставлял с оригиналами, никаких изменений и разницы.

Засада какая-то...

Katrin1988
На сайте с 14.03.2012
Offline
78
#10

А баннерки или партнерки никакие не подключены? Может они "баловались"?

LinkBoss.net - Трастовые ссылки для увеличения трафика в 10 раз! (http://linkboss.net/)
12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий