Алексей

Рейтинг
180
Регистрация
24.01.2008
Andreyka:
Если ломают через post запросы, то обычный лог мало чем поможет

Абсолютно верно! Необходимо просматривать рабочий код и делать оценку, все остальное это как минимум догадки.

krek753:
айболитом нашел такие файлы:
sysaz.php
wp-plug.php
sys.php
Еще js код и php код дописанный во всех index.php
про .htaccess и так понятно они все переписаны.
Удалил скрипты и коды, начал восстанавливать .htaccess но через минуту все .htaccess стали такими же.

Кто что скажет?

Подобные файлы могут быть разных названий и даже содержания, но выполнять одну функция - давать доступ. Так же не всегда крон влияет на автоматическую перезапись, так же все это можно сделать через скрипт.

kit-tools:
посмотрите даты изменения файлов. всех подряд. особенно файлы php в разделе плагинов и тем.

Не обязательно что дата у файлов должна поменяться, т.е. можно записать вирус так, что даты останутся прежними.

kartashenkov:
Всем привет.

Не смотря на то, что решение нашел, есть еще одно решение - как минимум...
Кто что думает?

Решение искать источник в рабочем коде двжика, иначе возможное повторение проблемы.

ТС не всегда внешний можно определить проблему, нужно смотреть сам рабочий код.

У вас кричит антивирус? поисковики показывают что сайт заражен? или у вас есть подозрения по работе самого сайта?

Если внешний ни как не проявляется проверить рабочий код на предмет вредоносного кода. Иногда пользователи и сами не знают что у них вирус или др. вредоносный код.

anegiiin:
Очень трудный случай, при проверке сайта на сервисе zorrobot.ru обнаружен редикт
Просмотрел все файлы, .htaccess, скопировал сайт себе на локальную машину и проверил антивирусом, искал в файлах указанный урл, затем искал base64 , попросил хостера восстановить сайт из двухнедельного бэкапа, успеха нет ! Причем Яндекс, иногда снимает метку "зараженного сайта"
Какие мысли будут коллеги? Сайт на DLE 10.0.

Антивирусом проверять это опасное дело, он может удалить вам весь зараженный файл вместе с заразой. Поисковик ставит метку, а потом снимает из-за недоступности вируса, т.е. он может показываться один раз в сутки например. Внешний у вас проблему не решишь.

Удалить код не проблема, необходимо выяснить как он появился и лечить.

safronoff343:
Должен работать...

Сайт работает, но внешний не всегда можно сказать что и где искать, да не полноценная проверка будет внешний осматривая сайт, нужно смотреть сам код.

zoom123:
Добрый день!!

А что дальше проблема решена?
У меня на сайт тоже какой то левый админ проник поставил скрипт и не знаю что делать.

Кто ни будь может помочь, всю голову сломал.

Вот что происходит:

После того как было проникновение проверил лог действий, там всё без изменений!
Дальше больше нашёл скрипт в исходном коде странице, а удалить не удалось в .tpl его нет.
Тогда сделал следующее, удалил полностью папку engine, и поставил с копии, вроди бы всё заработало и скрипт пропал, проверил banners.php чистый.

Но вот в чём засада, как только я ввожу в свой админ-пароль и логин, всё остаётся как было ни чего не меняется, но стоит мне выйти воаля скрипт снова прописывается и в banners.php появляется сам... Что делать дыже не знаю !!!!

ОЧЕНЬ НУЖНА ПОМОЩЬ!!!!

Вирусный скрипт может быть не только в баннерах, так же могли его прописать в любом исполняющем файле. Посмотриет в админке в разделе баннеры точно ли удален вирус!

Всего: 2196