Вирус на сайте cms dle

K5
На сайте с 21.07.2010
Offline
209
#51
vanesik:
Я сам без понятия как вирус поймал этот (((
так что я думаю движок надо будет менять обидно то что на моем сайте зарегено 322 человека .
Ну да ладно буду искать другой движок так как dle доверия уже нет

чтобы не повторяться /ru/forum/comment/11312347

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
Plazik
На сайте с 29.07.2008
Offline
168
#52
kgtu5:
менять на что? вордпресс, йоомла?
а когда их взломают куда побежите?
тем более в них дырок не меньше...

Посмотрите на Drupal. Все, что есть в DLE можно реализовать на нем. Также можно перенести все материалы и пользователей (несколько способов). Безопасен, там дыры если и находят, то делают это раньше, чем ими успевают воспользоваться злоумышлиники.

[Удален]
#53

Вобщем такая штука оказалась:

Сначала каким-то раком был залит код основной файл админки.

Когда кто-либо заходил в админку выполнялся код, который создавал несколько шелов на сайте, поэтому при удалении шелов они появлялись заново даже без участия взломщика...

Проверьте у себя на сайте файл admin.php...

K5
На сайте с 21.07.2010
Offline
209
#54
Worthy jobs
На сайте с 29.04.2010
Offline
175
#55
siv1987:
Обращайтесь, попробуем выявить корни..

Спасибо, написал в ЛС! :)

GizmoKoenig:
Проверьте у себя на сайте файл admin.php...

С этим файлом все хорошо, без изменений.

GizmoKoenig:
Сначала каким-то раком был залит код основной файл админки.

Вот это узнать, конечно, было бы полезно.

Самый отзывчивый хостинг (https://goo.gl/2zXp1e). У них есть 3 мин на ответ после создания тикета. Проверь! А цены... ммм.
gpomov
На сайте с 05.01.2010
Offline
34
#56

А вообще, есть какой либо список вредоносных файлов на серверах?

Что бы тупо по поиску поискать и удалить при возможности.

Bra1ner1ck
На сайте с 23.12.2007
Offline
91
#57

Деяние массовое. Интересно сколько шеллер заработал на наших сайтов уже..)

P.S сайт заблокировал dr.web пока сам шел не могу найти. антивирусник от dle не видит ничего подозрительного.

к тем файлам что здесь писали посмотрите dle_js.js у меня там он сидел ещё.

Слоняра
На сайте с 18.12.2004
Offline
191
#58

Извести заразу не получится, т.к. всегда будут искать все новые и новые дырки!

Можно отвадить, кому интересно - присоединяйтесь - /ru/forum/767338

нихт подпись...
gpomov
На сайте с 05.01.2010
Offline
34
#59
Bra1ner1ck:
Деяние массовое. Интересно сколько шеллер заработал на наших сайтов уже..)

P.S сайт заблокировал dr.web пока сам шел не могу найти. антивирусник от dle не видит ничего подозрительного.
к тем файлам что здесь писали посмотрите dle_js.js у меня там он сидел ещё.

Всего зараженных файлов 6 - 8 штук.

Быть может кому то пригодится.

Нашел у себя в:

index.php, engine.php, dle_js.js, config.php, dbconfig.php,

У некоторых слышал что даже в: addcomments.php, search.php.

seosniks
На сайте с 13.08.2007
Offline
389
#60

Щас глянул, тоже есть такая байда.

Самый оптимальный вариант изменить урл сайт на который редиректит, на свой сайт..

А еще лучше удалить тупо header('Location: http://s**.ws/');

header('Location: http://statuses.ws/');

мужики ка пройтись с помощью SSH и удалить в файлах эту строку?

Я думаю что тут пароли не причем. взломано автоматом на всех сайтах.

Где то есть дырище которая позволяет такое делать.

В логах нашел /user/dreannerara/

такой папки нет на серваке.

9.6 вродьбы нету заразы

9.5 Есть зараза.

ПРи этом файлы сайтов лежат рядом на разных акках.

Заражены

файлы dbconfig.php config.php init.php engine.php в двух местах файла.

в корне Index.php

Щас попробую найти тупой по адресу сайта таким макаром

find /home \( -regex '.*\.php$' -o -regex '.*\.cgi$' \) -print0 | xargs -0 egrep -il "statuses.ws *force" > 1shell.txt

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий