Поломали Друпал

Handmadegod
На сайте с 11.04.2013
Offline
68
1671

Сломали сайт на Друпале, насували туда кучи гадости, шелов там и т.д., все удалили, обновился до последней версии, нападки прекратились, но вот незадача, осталось где-то 10-15 урлов типа site.ru/gejazuk , которые являются iframe и при переходе на них, появляется сайт, как можно заработать кучу бабла ничего не делая, вот с таким кодом:

<frameset rows="*,0" framespacing="0" border="0" frameborder="NO">

<frame src="http://nutrisystemwlp.com/?z7Z7M1&keyword=lion binary options review" scrolling="auto" noresize/>

</frameset>

<noframes>

<body>

<p>Your browser does not support our Online Store.</p>

</body>

</noframes>

Ни урла gejazuk и т.д., ни этого сайта я ни в базе, ни в файлах сайта не нашел, вопрос, где копать эту гадость?

JB
На сайте с 09.05.2014
Offline
239
#1

По-видимому не всё удалили...

Поставь у хостера антивирусники, например Virusdie,

Поможет обнаружить малварю.

Смени пароли, удали лишние плагины

rustelekom
На сайте с 20.04.2005
Offline
522
#2
Handmadegod:

Ни урла gejazuk и т.д., ни этого сайта я ни в базе, ни в файлах сайта не нашел, вопрос, где копать эту гадость?

Редирект может быть закодирован - ищите длинные строки в файлах или базе.

SSD VPS, SSD хостинг и выделенные серверы в Германии или РФ, FTP хранилища, регистрация доменов и SSL сертификаты ( https://www.robovps.biz/ ) Контакты: Telegram ( https://t.me/rustelekom_bot )
Handmadegod
На сайте с 11.04.2013
Offline
68
#3

Ага, благодарю, в ISP поставил - 83 файла нашел.

---------- Добавлено 16.09.2018 в 22:07 ----------

Не, Malware все равно не удалил, только 83 закодированных php файла, че дальше делать не пойму. Смотреть базу и каждый файл на длинные названия и кодировки? У меня база 400 мб, и файлов тысяч 10-12 - вообще не вариант, проще с нуля друпал поставить))

Апокалипсис
На сайте с 02.11.2008
Offline
391
#4

Handmadegod, Логи нужно анализировать, если вирус нашел дырку, то он будет долбить в нее постоянно. Перставите движок, пройдет неделька другая и все повторится.

Записки нищего (http://zapiskinishego.ru) - мой личный блог Услуги php программиста. Очень нужна любая работа. Не покупают? Поведенческий аудит интернет-магазина за 5000 руб. (/ru/forum/990312)
S
На сайте с 30.09.2016
Offline
469
#5
Handmadegod:
проще с нуля друпал поставить))

Если ничего важного на сайте нет - то да, ставьте заново и заливайте новую базу данных. Если старая информация важна - ищите специалиста, который удалит вредоносный код.

Отпилю лишнее, прикручу нужное, выправлю кривое. Вытравлю вредителей.
Handmadegod
На сайте с 11.04.2013
Offline
68
#6

Важного много, там портал целый, я этот malware, что нашел убрал в htaccess в forbidden пока. Новых вирусов нет, т.к. обновил движок и там уязвимость уже убрали. Может и оставить так пока. Да и специалист не может найти, что это. В базе возможно такое, что будут левые адреса создаваться с левыми ссылками, но не в таблице с урлами и все это будет закодировано?

DR
На сайте с 22.08.2013
Offline
81
#7
Handmadegod:
Ага, благодарю, в ISP поставил - 83 файла нашел.

---------- Добавлено 16.09.2018 в 22:07 ----------

Не, Malware все равно не удалил, только 83 закодированных php файла, че дальше делать не пойму. Смотреть базу и каждый файл на длинные названия и кодировки? У меня база 400 мб, и файлов тысяч 10-12 - вообще не вариант, проще с нуля друпал поставить))

Можно ещё поставить модуль https://www.drupal.org/project/hacked - он найдёт несоответствия в ядре и модулях - покажет какие файлы были изменены. Плюс поиском поискать все вхождения eval и base64 - в файлах и базе.

Оказываем почасовую поддержку сайтам, сделанным на CMS Drupal, пишем модули, верстаем. Создание сайтов от 800руб. ( http://www.ra-don.ru ) + Партнёрская программа от 50% ( http://www.ra-don.ru/partners )
Handmadegod
На сайте с 11.04.2013
Offline
68
#8
Dimitrius_R:
Можно ещё поставить модуль https://www.drupal.org/project/hacked - он найдёт несоответствия в ядре и модулях - покажет какие файлы были изменены. Плюс поиском поискать все вхождения eval и base64 - в файлах и базе.

Спасибо и так попробую.

SeVlad
На сайте с 03.11.2008
Offline
1609
#9
JungleBox:
Поставь у хостера антивирусники, например Virusdie,

Хороший совет - поставить шелл :)

Handmadegod:
Да и специалист не может найти, что это.

Если специалист что-то не может - не такой уж он и специалист.

Это не в обиду ему, а просто констатация факта. У всех разный опыт-квалификация.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
Handmadegod
На сайте с 11.04.2013
Offline
68
#10

Вы можете?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий