WebGomel

WebGomel
Рейтинг
78
Регистрация
29.10.2011
Интересы
Сисадмин
saidnavy:


Прошу помощи у вас, могу оплатить работу.
Заранее спасибо.

saidnavy, могу посмотреть, если хотите. Может вы там уже всё вычистили, а в кэше на компьютере что-нибудь осталось? :)

Покажите сайт, посмотрим что там у вас

specc:
а как регуляркой чистить?

Вот тут неплохой скрипт есть для этого. Тот, который для удаления вредоносного кода.

Только аккауратно с ним - не то в него вставите - сайт умрёт.

specc:
это с другого хостинга сайт тоже на джумла есть и на WP и тоже все заражены

Джумлу уже год как ломают довольно активно, до 1.5.26 которая, тут нечему удивляться.

specc, я вам довольно подробно расписал что делать. Поверьте, всё это не взято "от балды", а основано на личном опыте, практически каждый день я чищу точно такие же сайты и повторные заражения очень редко случаются.

Так что садитесь и делайте всё тщательно, по порядку и до конца - и будет вам счастье. :) Или обратитесь к тому, кто это сделает вам за скромную благодарность.

6666:
....особенно плагины.. все в корзину, стерев слезу с морщинистой щеки и прогнав жалость.

Жестокий вы человек 😂 Зачем же все? Некоторые обновить можно и пускай живут себе :)

admak:
проблема с днс-ом

Верно. Отдают только SOA и NS. Записей A нету.

На сервере не ISPmanager стоит случаем? Видел недавно с ним такие глюки, причём тоже возникающие при бэкапе.

specc:
я вчера так и сделал, через время все опять с вирусами
specc:

на одном сайте нашел этот код

А это там тоже сегодня появилось? Или оно там и было?

Файлы почистите (например регуляркой, код то везде одинаковый), или чистые залейте. А потом айболитом по всем сайтам пройдитесь - он покажет шеллы, их убейте. Напоследок обновитесь (не только джумлу, но и расширения и вордпресса тоже это касается). Вот и всё, и ничего больше не появится.

specc:
вот кусок Лог доступа:

Это не то, это брутфорс админки джумлы (перебор паролей). Во первых крайне желательно смотреть за тот день, когда "опять появилось", а во вторых - на всех сайтах.

specc:
HTTP логи?

Да, access.log например.

specc:

зачем качать, если и так ясно что файлы заражены, я писал что удалял и заливал все заново, какое то время все хорошо, потом опять все заражено.

Правильно. Во всех php файлах у вас дописан код типа eval(base64_decode... Если его расшифровать, то это и есть код редиректа.

Дописывается эта гадость через шелл или бэкдор, залитый на любой из сайтов на аккаунте.

Хотите быстро найти его - смотрите логи запросов к сайтам. Найти легко - к этому файлу будут запросы POST, а не GET.

То что вы перезалили джумлу - ничего не значит, шелл там уже мог быть/он мог быть не в джумле/у хостера криво настроен сервер - вариантов масса, но без логов всё это просто догадки.

С днём рождения, Денис. Всего, всего, как говориться!

Fin001:

Дата регистрации на форуме: 1 год и более.
+5 USD на внутренний счет в нашей системе.

Что могу сказать? 5 баксов в честь акции получил и даже вывел, всё ок, спасибо за пиво :)

Если брать в целом, сервис полезный, например я бы с удовольствием пользовался. Но как то не серьёзно всё у вас, забанят вас скоро многие ПС, webmoney, насколько видно, уже.... А в целом удачи в развитии, идея отличная, сможете работать на полную мощь - буду вашим клиентом.

А пока, извините, но особого доверия нет, покажете, что у вас всегда будет так, как и сейчас, будем работать на постоянной основе.

Терпения и удачи в развитии. Извиняюсь, если был очень критичен.

Всего: 443