0 Пользователей и 1 Гость просматривают эту тему.
  • 19 Ответов
  • 1339 Просмотров
*

mami_

  • Захожу иногда
  • 93
  • 3 / 0
вирус на сайте
« : 30.05.2017, 08:10:57 »
Доброго дня !

Примерно 3 месяца назад сайт начал терять позиции.  Проблему обнаружили не сразу. Если название сайта вбить в поисковой строке, то всё отображалось в иероглифах. Сайт превратился в дорвей для китайских продавцов. Причём сайтов на хостинге было 2 и проблема случилась с обоими. Скачал базу данных, там образуется очень много несуществующих URL непонятного происхождения. образуются с определённой периодичностью. 1 сайт удалил вообще за ненадобностью, а второй начал восстанавливать из резервных копий. Причем что самое интересное, копии даже 3-х летней давности уже содержали вирус, который ранее не распространялся.  Звонил в хостинг (nic.ru), те дали список файлов, которые возможно поражены. Объяснить почему резервные копии, которым несколько лет сейчас распространяют вирус они не смогли и я решил сменить хостинг.
Перенёс сайт на Reg.ru там антивирусная проверка показала поражение 2-х файлов. После их удаления распространение вируса прекратилось.
Теперь самое интересное. Файлы были установлены вместе с установочным файлом расширения под назканием Ykhoon CONTENT PROTECTOR. Все файлы этого расширения были созданы в 1 время и изменения не вносились. Данное расширение было куплено у официального производителя. Тот меня грубо говоря послал после предъявления претензий, говорит твой сайт был взломан и бла бла бла.

Может кто объяснить, что могло произойти с сайтом и почему вирус дремал примерно 3,5 года после покупки. Ниже данные 1 зараженного файла.  Вирус идентифицируется антивирусником как eval.b64  ( он и перед кодом так фигурирует даже не скрываясь.)
Спойлер
[свернуть]
« Последнее редактирование: 30.05.2017, 08:16:01 от mami_ »
*

vipiusss

  • Гуру
  • 5739
  • 344 / 11
  • Скайп: renor_
Re: вирус на сайте
« Ответ #1 : 30.05.2017, 08:15:56 »
Закажите анализ сайта в коммерческом разделе.
Есть специалисты, кто вам помогут и сразу откликнутся.
Сами не справитесь и хостинг поможет частично.

// Ещё есть вариант и подозрение, что вы поставили варез в расширениях и оттуда корни растут.
И раз вы пишите, что код удаляли и он появляется, значит где-то скрипт генерирует эту часть.

Обратитесь в выше написанный раздел.
Или сайт потеряете, если там не просто ссылки.

/// И кто этот " Данное расширение было куплено у официального производителя." ?
« Последнее редактирование: 30.05.2017, 08:23:51 от vipiusss »
Миграция, установка, обновление версий Joomla  |  Создание сайтов "под ключ"  |  Эксклюзивные заглушки "offline"  |  Работа с "напильником" над шаблонами и расширениями
*

mami_

  • Захожу иногда
  • 93
  • 3 / 0
Re: вирус на сайте
« Ответ #2 : 30.05.2017, 08:25:55 »
Спасибо за совет.
Варизников на сайте вообще нет, куплено всё, даже шаблон.  Ссылки генерились до удаления данного расширения. После того. как удалил эти 2 вируса отказалось работать и приложение. Пришлось стереть и его, после этого проблема не появлялась.
Я сейчас буду заного создавать сайт с исправлением ранее допущенных ошибок.
Вот и производитель http://ykhoonextension.com
*

Taatshi

  • Глобальный модератор
  • 5258
  • 481 / 2
  • Верстаем и кодим. Обращайтесь ;)
Re: вирус на сайте
« Ответ #3 : 30.05.2017, 08:30:54 »
1) Не факт, что три года вирус не активировался. Более вероятна ситуация, что при разворачивании бэкапа происходило моментальное заражение в связи с тем, что, либо на хостинге оставались зараженные файлы помимо бэкапа, либо была уязвимость в самом хостинге и заражение происходило, например, через соседние с Вашим сайты. Я ставлю на первый вариант.

2) Ни одно расширение не даст Вам стопроцентной гарантии. Иначе бы все его ставили, а вирусописатели перемерли от голода. Тем более, что у Вашего расширения, судя по названию, достаточно узкоспециализированный функционал.

3) Проверить сайт стоит. Можно прогнать айболитом и посмотреть что он найдет. Не факт, что Вы все вычистили.
ВЕРСТКА, САЙТЫ ПОД КЛЮЧ, УДАЛЕНИЕ ВИРУСОВ, МИГРАЦИЯ НА JOOMLA 3, ОБНОВЛЕНИЕ  |  ОТЗЫВЫ 
Связь: telegram - Taatshi, почта - Taatshi на яндексе, Skype - Taatshi
*

vipiusss

  • Гуру
  • 5739
  • 344 / 11
  • Скайп: renor_
Re: вирус на сайте
« Ответ #4 : 30.05.2017, 08:32:51 »
А вы проверьте сам eval
http://base64.ru

http://ykhoonextension.com -> Странный производитель.
Ещё, по вашим словам, с неадекватной поддержкой и у меня уже подозрение, что там вшито что-то.
У вас архив покупки есть, выложить?

А лучше не тут, а в комм.разделе, сразу увидят, что там и откуда, если это там.

// Повторюсь, сделайте в выше написанном разделе полный анализ сайта.
Миграция, установка, обновление версий Joomla  |  Создание сайтов "под ключ"  |  Эксклюзивные заглушки "offline"  |  Работа с "напильником" над шаблонами и расширениями
*

mami_

  • Захожу иногда
  • 93
  • 3 / 0
Re: вирус на сайте
« Ответ #5 : 30.05.2017, 08:37:48 »
Анализ сделаю, спасибо.
Да, архив есть, Во вложении
*

vipiusss

  • Гуру
  • 5739
  • 344 / 11
  • Скайп: renor_
Re: вирус на сайте
« Ответ #6 : 30.05.2017, 08:51:21 »
вот где у вас:
\installer\install\plugins\system\ykhooncontentprotectoradvancedhelper.php

При установке он ставится. Удалите полностью расширение и очистите код.
Миграция, установка, обновление версий Joomla  |  Создание сайтов "под ключ"  |  Эксклюзивные заглушки "offline"  |  Работа с "напильником" над шаблонами и расширениями
*

mami_

  • Захожу иногда
  • 93
  • 3 / 0
Re: вирус на сайте
« Ответ #7 : 30.05.2017, 08:55:55 »
Спасибо, я его стер. Там вирус и показывало. Но какого хрена оно в купленном расширении? Производитель говорит, что он не вшивал и это моя проблема. Даже файлы не попросил для проверки. И почему несколько лет онтбыл не активен?
Мне кажется он продает его уже с триппером, оно даже на Joomla extentions выложено, правда версия более новая.
*

vipiusss

  • Гуру
  • 5739
  • 344 / 11
  • Скайп: renor_
Re: вирус на сайте
« Ответ #8 : 30.05.2017, 09:00:56 »
Я показал вам где это. Значит такой разработчик. Архив у него куплен? Вот и напишите ему, какой он "красивый".
Я только увидел файл с кодом, там возможно ещё что-то есть.

И если важно расширение, обратите внимание на XML установщик.
Миграция, установка, обновление версий Joomla  |  Создание сайтов "под ключ"  |  Эксклюзивные заглушки "offline"  |  Работа с "напильником" над шаблонами и расширениями
*

mami_

  • Захожу иногда
  • 93
  • 3 / 0
Re: вирус на сайте
« Ответ #9 : 30.05.2017, 09:03:53 »
Спасибо, обязательно напишу. Подрывает веру в официальнвх производителей.
*

vipiusss

  • Гуру
  • 5739
  • 344 / 11
  • Скайп: renor_
Re: вирус на сайте
« Ответ #10 : 30.05.2017, 09:09:09 »
Спасибо, обязательно напишу. Подрывает веру в официальнвх производителей.


Не стоит всех под одну гребёнку.
Просто пользуйтесь теми, кто выложен на офф.сайте Joomla.org.
Миграция, установка, обновление версий Joomla  |  Создание сайтов "под ключ"  |  Эксклюзивные заглушки "offline"  |  Работа с "напильником" над шаблонами и расширениями
*

mami_

  • Захожу иногда
  • 93
  • 3 / 0
Re: вирус на сайте
« Ответ #11 : 30.05.2017, 09:17:14 »
Хотел на Joomla экстентионс написать отзыв про расширение и что мы видим..
Not allowed

Commercial disputes
Questions to the Developer or Others
Support Requests
Error Messages
Links
Code or Bug Reports
Questionable Language (including cursing)
Languages other than English
One-line Reviews

Если там проблема, то писать можно только производителю.. Молодцы, хорошо придумали.
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: вирус на сайте
« Ответ #12 : 30.05.2017, 09:23:25 »
Мне кажется он продает его уже с триппером
99% что это не так, и разработчик не при чем. 99% что вирус попал в процессе.
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

vipiusss

  • Гуру
  • 5739
  • 344 / 11
  • Скайп: renor_
Re: вирус на сайте
« Ответ #13 : 30.05.2017, 09:27:16 »
99% что это не так, и разработчик не при чем. 99% что вирус попал в процессе.

В процессе чего? Скачивания? Если ТС прав и выложил купленный архив, то там уже ведь "сидит".
Миграция, установка, обновление версий Joomla  |  Создание сайтов "под ключ"  |  Эксклюзивные заглушки "offline"  |  Работа с "напильником" над шаблонами и расширениями
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: вирус на сайте
« Ответ #14 : 30.05.2017, 09:31:07 »
например да, в процессе скачивания. но в данном случае я согласен, это было не так. по одной простой причине - потому что там вообще нет вируса :)
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

vipiusss

  • Гуру
  • 5739
  • 344 / 11
  • Скайп: renor_
Re: вирус на сайте
« Ответ #15 : 30.05.2017, 09:35:54 »
например да, в процессе скачивания. но в данном случае я согласен, это было не так. по одной простой причине - потому что там вообще нет вируса :)

Согласен, там не вирус. Но всё равно, реклама, записанная и зашифрованная не приносит разработчику ничего хорошего.
Миграция, установка, обновление версий Joomla  |  Создание сайтов "под ключ"  |  Эксклюзивные заглушки "offline"  |  Работа с "напильником" над шаблонами и расширениями
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: вирус на сайте
« Ответ #16 : 30.05.2017, 09:41:00 »
реклама чего? :) php-функции base64_decode? :) короче, я полностью согласен с

1) Не факт, что три года вирус не активировался. Более вероятна ситуация, что при разворачивании бэкапа происходило моментальное заражение в связи с тем, что, либо на хостинге оставались зараженные файлы помимо бэкапа, либо была уязвимость в самом хостинге и заражение происходило, например, через соседние с Вашим сайты. Я ставлю на первый вариант.

2) Ни одно расширение не даст Вам стопроцентной гарантии. Иначе бы все его ставили, а вирусописатели перемерли от голода. Тем более, что у Вашего расширения, судя по названию, достаточно узкоспециализированный функционал.

3) Проверить сайт стоит. Можно прогнать айболитом и посмотреть что он найдет. Не факт, что Вы все вычистили.
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
*

mami_

  • Захожу иногда
  • 93
  • 3 / 0
Re: вирус на сайте
« Ответ #17 : 30.05.2017, 10:16:03 »
Тогда что помогло временно  заблокировать трабл? Перенос хостинга? Может где в файлах сервера вирусняк висит?
*

Taatshi

  • Глобальный модератор
  • 5258
  • 481 / 2
  • Верстаем и кодим. Обращайтесь ;)
Re: вирус на сайте
« Ответ #18 : 30.05.2017, 10:25:43 »
Тогда что помогло временно  заблокировать трабл? Перенос хостинга? Может где в файлах сервера вирусняк висит?
Скорее всего, перенос с хостинга. Но не факт, что в сайте не осталось уязвимости.
« Последнее редактирование: 30.05.2017, 10:35:04 от Taatshi »
ВЕРСТКА, САЙТЫ ПОД КЛЮЧ, УДАЛЕНИЕ ВИРУСОВ, МИГРАЦИЯ НА JOOMLA 3, ОБНОВЛЕНИЕ  |  ОТЗЫВЫ 
Связь: telegram - Taatshi, почта - Taatshi на яндексе, Skype - Taatshi
*

dmitry_stas

  • Легенда
  • 13151
  • 1234 / 8
Re: вирус на сайте
« Ответ #19 : 30.05.2017, 10:35:30 »
Скорее всего, перенос хостинга. Но не факт, что в сайте не осталось уязвимости.
согласен. скорее всего так и есть по обоим пунктам.
Тут дарят бакс просто за регистрацию! Успей получить!
Все советы на форуме раздаю бесплатно, то есть даром. Индивидуально бесплатно консультирую только по вопросам стоимости индивидуальных консультаций
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

На сайте появились ошибки

Автор Hocotih

Ответов: 0
Просмотров: 605
Последний ответ 13.05.2021, 10:24:20
от Hocotih
Где на сайте находится адрес для уведомлений(платежной системы)? Сейчас адрес д

Автор Марина-6

Ответов: 0
Просмотров: 814
Последний ответ 23.06.2020, 10:57:10
от Марина-6
Отзывы на сайте не публикуются(не выводятся )

Автор Марина-6

Ответов: 1
Просмотров: 830
Последний ответ 21.06.2020, 00:36:29
от wishlight
Нужна помощь! На сайте выдаёт ошибку: Ошибка 310 (net::ERR_TOO_MANY_REDIRECTS) циклическая переадр

Автор ABOC

Ответов: 4
Просмотров: 4652
Последний ответ 13.01.2020, 16:11:00
от Katya1212
Ошибка на сайте нужна помощь по php

Автор vdv1979

Ответов: 7
Просмотров: 2727
Последний ответ 23.11.2019, 09:41:33
от Elimelech