gregzem

gregzem
Рейтинг
134
Регистрация
22.11.2004
Должность
web security
edka:

А можно как-то отключить эту функцию?
Просто при повторной проверке сам сайт уже не сканируется, а только список найденных шеллов.

Отключить можно если только брутально.

Замените строчку (примерно 2023я)

   if (file_exists(DOUBLECHECK_FILE)) {

на

   if (false) {

А вообще ничто не мешает удалять AI-BOLIT-DOUBLECHECK.php перед запуском сканирования и все. Если вручную - удалить ручками, если автоматизированно - то из скрипта.

Все способы поиска обфусцированного кода в движке достаточно трудоемки. Нужно ковырять код.

Для начала просканируйте AI-BOLIT'ом http://revisium.com/ai/, может сходу найдет что-то (оранжевые файлы тоже нужно просмотреть). Дальше есть вариант сравнения вашего движка с оригинальным дистрибутивном в каком-нибудь Araxis Merge Tool или Beyond Compare.

Либо у вас обфусцированный код генерирует эту вставку, либо на уровне сервера какой-то инжект вставляет код до </head>.

Создайте

test1267345345.php с кодом

<?php phpinfo(); ?>

Если вставка тоже будет, значит на уровне сервера взлом. Если не будет, вероятно, обфусцированный код в движке.

Если сайт самописный, в первую очередь его рекомендуется прогнать через Acunetix Web Vulnerability Scanner или XSpider. Скорее всего дыра.

Как можно искать спам-ссылки в Joomla (и не только):

http://www.revisium.com/kb/case_spam_links.html

В версии AI-BOLIT 20130909 была ошибка, вызывающая много ложных срабатываний, поэтому выпущена версия 20130910 с исправлениями.

http://revisium.com/ai/

AI-BOLIT версии 20130909

- Добавлено много новых сигнатур вирусов и шеллов

- Добавлены .aknown файлы для Joomla 2.5.14 / 3.1.5, Wordpress 3.6

- Добавлены новые сигнатуры в .aignore файл

Качаем, проверяем свой сайт http://revisium.com/ai/

Не стесняемся лайкать, делиться ссылкой, рассказывать друзьям :-)

msutki:
Добрый день, уже месяц постоянно яндекс вешает отметку что сайт заражен, я отправляю на перепроверку отметку снимают, написал в службу поддержки прислали, что редиректит сюда getpdainfo, вот в поиске нашел эту тему, мой сайт http://goldenmotors.by/ на вордпрессе лежит на hoster.by может кто сталкивался где может быть вирус в этой смс, вроде все посмотрел,
Все что смог понять из темы это посмотреть, главные файлы штексес и индексный, посмотрел по соломоно сайты на том же ip, зашел на свой и другой сайт с андроида, но что-то меня не редиректнуло, утром заходил. Может кто поможет и глянет, есть ли все таки вирус иперенаправление, буду писать если что хостеру.
Спасибо

Запросите через панель вебмастера Яндекса фрагмент кода, который они считают вредоносным.

Но скорее всего те же грабли - взломанный сервер. В теме подробно описана технология проверки.

sanitarn:
У меня при запуске по ssh пишет Loaded 0 known files
Start scanning
и все никаких файлов на ФТП.

Так у вас может быть пустой каталог, из которого вы запускаете?

Да и запускать по ftp скрипт физически невозможно. Нужен ssh.

Но рекомендую вот этот вариант http://www.revisium.com/kb/scan_site_windows.html

Димитрий:
здравствуйте! а можно ли запускать данный скрипт по крону и также получать отчеты на емэйл по завершению? а то неудобно сидеть и ждать в браузере, когда все закончится..

Читаем FAQ, пункт 10

Всего: 273