0 Пользователей и 1 Гость просматривают эту тему.
  • 10 Ответов
  • 4294 Просмотров
*

god02

  • Осваиваюсь на форуме
  • 17
  • 0 / 0
« Последнее редактирование: 05.03.2012, 23:34:06 от god02 »
*

god02

  • Осваиваюсь на форуме
  • 17
  • 0 / 0
Заменил яваскриптовские файлы на файлы из пакета установки, собственно и размеры у них были равны и результата не дало...
*

Aspik

  • Давно я тут
  • 542
  • 63 / 2
  • В личку не писать, не отвечу.
media/system/js/caption.js удалить вместо него вставить стандартный из пакета Joomla с Joomla.org

Trojan-Downloader.JS.JScript.ak

Но как он попал к вам на хостинг, это другой вопрос. Такие вирусы можно занести только с компа через ftp или установкой чего либо. Попросите хостера зачистить ваш аккаунт полностью.
« Последнее редактирование: 07.03.2012, 00:27:57 от Aspik »
Мои расширения - http://eco-joom.com/ru/
*

Fedor Vlasenko

  • Живу я здесь
  • 3845
  • 733 / 7
  • https://fedor-vlasenko.web.app
Цитировать
<script src="Невский%20Завод%20Конвейерного%20Оборудования%20-%20Главная_files/core0000.js" type="text/javascript"></script>
<script src="Невский%20Завод%20Конвейерного%20Оборудования%20-%20Главная_files/caption0.js" type="text/javascript"></script>
Таких скриптов нет. Есть core.js и caption.js, подключаются когда используются. Так что ищите в скриптах с 0
Aspik правильно указал вам на вредоносный код
*

god02

  • Осваиваюсь на форуме
  • 17
  • 0 / 0
media/system/js/caption.js удалить вместо него вставить стандартный из пакета Joomla с Joomla.org

Trojan-Downloader.JS.JScript.ak

Но как он попал к вам на хостинг, это другой вопрос. Такие вирусы можно занести только с компа через ftp или установкой чего либо. Попросите хостера зачистить ваш аккаунт полностью.

Огромное спасибо) я сам ступил, первые 2 JS заменил, а третий как-то видно пропустил по невнимательности (почему то думал, что заменил все 3)

Собственно может подскажите как искать подобные вещи? а то методы которые я описал выше не особо вдохновляют....чую пятой точкой что есть способ попроще)
*

hlopusha16

  • Захожу иногда
  • 85
  • 2 / 0
У меня такой же троян, но пока решение предложенное выше не помогает.
___
Разобралась, каспер четко указал, где вредокод и что надо косить! по мимо указанной папки у меня ещё было там где и искать в жизни не стала бы, причем выбирает избранные файлы
Спойлер
[свернуть]

а также вредокод вписывается в темплейт, который сейчас стоит по умолчанию!
Бида.
« Последнее редактирование: 12.03.2012, 15:36:53 от hlopusha16 »
*

god02

  • Осваиваюсь на форуме
  • 17
  • 0 / 0
У меня такой же троян, но пока решение предложенное выше не помогает.
___
Разобралась, каспер четко указал, где вредокод и что надо косить! по мимо указанной папки у меня ещё было там где и искать в жизни не стала бы, причем выбирает избранные файлы
Спойлер
[свернуть]

а также вредокод вписывается в темплейт, который сейчас стоит по умолчанию!
Бида.

Сейчас у меня нод (видно после обновления поумнел) стал писать конкретно файл который такой вредокод содержит. Прошелся по всему сайту я значит, вредокод повписывался в яваскрипты и сторонних расширений.... Позаменял, вроде норм щас.. И не сторонние тоже многие были с вредокодом, пришлось перезалить всю папку media....
*

god02

  • Осваиваюсь на форуме
  • 17
  • 0 / 0
И так, как избавляться от вредокода разобрались (замена всех зараженных файлов).

Но вот незадача, он вернулся. Причем сразу на 4!! сайта. Из них 3 сайта у 1 хостера, но на разных аккаунтах (разные клиенты), и еще 1 сайт на совершенно другом, да еще и забугорном хостинге.

Я бы мог еще подумать что в свежей jooml'e завелась дыра, но четвертый сайт сделан еще на Joomla 1.5!

В логах (logs/error.php нашел кое-что интересное, выкидываю:
Спойлер
[свернуть]

Спойлер
[свернуть]

Спойлер
[свернуть]

к сожалению по четверному сайту логов нет, но думаю схема одна.

И так. Явно видно что идет перебор пользователя и пароля... вопрос... Где (БД, Админка еще что-то)? и как бороться? (пароли всегда ставлю рандомные, с использованием и прописных и малых и букв и цифр)

4 моих сайта замело с легкостью, почему-то есть ощущение что я не 1 такой...
*

nixsystem

  • Захожу иногда
  • 207
  • 10 / 0
Очень похоже на дырявый ftp-клиент из которого увели пароли или через который заливается вредоносный код. Проверьте свой компьютер полностью на вирусы (желательно не NOD'ом для полной уверенности) и смените пароли на ftp на всех сайтах.
Ну и само собой пароли хранить в ftp-клиенте - не следует.
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
*

god02

  • Осваиваюсь на форуме
  • 17
  • 0 / 0
Ну и само собой пароли хранить в ftp-клиенте - не следует.

Думаю это для меня будет хорошим уроком, сейчас всё прочистил сделал бэкапы, но пока только на 1 сайте сменил пароль, дабы убедиться что дырка именно фтп...

2god02
скрипт в подписи поищи бекдор на сайтах

Спасибо за внимание)
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Взломали сайт, что делает код?

Автор Леон

Ответов: 11
Просмотров: 2048
Последний ответ 01.12.2016, 11:58:25
от wishlight
Вирус js.redirector.304

Автор tegos134

Ответов: 1
Просмотров: 1470
Последний ответ 24.08.2016, 22:18:17
от beliyadm
В Head появляется скрипт

Автор Zegeberg

Ответов: 3
Просмотров: 1461
Последний ответ 23.06.2016, 16:07:19
от Zegeberg
Проблемы с правами после смены хостинга

Автор Леон

Ответов: 2
Просмотров: 1422
Последний ответ 10.05.2016, 11:39:36
от Леон
Появляются новые пользователи "Super User" с логи

Автор crcp_kz

Ответов: 9
Просмотров: 2884
Последний ответ 25.04.2016, 11:54:06
от FitMe