Новости Joomla

0 Пользователей и 1 Гость просматривают эту тему.
  • 15 Ответов
  • 2407 Просмотров
*

Larisa

  • Захожу иногда
  • 257
  • 40 / 26
  • je te promets...
Добрый день, помогите пожалуйста, кто сталкивался - сайт взломали (в configuration прописаны имя БД, пользователя и пароль) и понаставили порно-ссылок в футер.
Joomla! 1.7.3 Stable
В phpMyAdmin нашла левых пользователей в таблице _users, удалила.
В футере все удалила перед </body>, оставила без скриптов чистый HTML, однако на сайте (в коде) отображаются ссылки.
Скорее всего в БД подцепляется код, но не могу понять в какой таблице его искать.
Спасибо.
*

yandex_hb

  • Захожу иногда
  • 263
  • 12 / 3
во всех таблицах
*

Larisa

  • Захожу иногда
  • 257
  • 40 / 26
  • je te promets...
во всех таблицах
Спасибо, знать бы еще, что искать)) Там такой код:
Цитировать
<div id=ln775><a href="http://ponatur.net/" target="_blank">читайте</a>  пустилась танцевать трах фото;<a href="http://ubzan.net" target="_blank">читайте тут</a>  интим фото пожелаю;<a href="http://www.stelmarket.ru/katalog/far/ventili_rz.htm" target="_blank">вентиль запорный</a>;Эротический массаж <a href="http://bagira-massaj.ru/" target="_blank">http://bagira-massaj.ru</a>. Эротический массаж без интима.;<a href="http://tulul.net/" target="_blank">здесь</a>  эро фото еще так<script type="text/javascript">
<!--
var _acic={dataProvider:10};(function(){var e=document.createElement("script");e.type="text/javascript";e.async=true;e.src="//www2.acint.net/aci.js";var t=document.getElementsByTagName("script")[0];t.parentNode.insertBefore(e,t)})()
//-->
</script> Магазин детских товаров <a href="http://wland.com.ua/catalog/baby-strollers/" target="_blank">детские коляски</a>, кроватки и другие товары для детей. .  <a href="http://www.wcax.com/story/27428492/the-language-of-desire-review-control-your-man-make-him-yours-pdf-ebook-secret-revealed" target="_blank">full story here</a> .  <a href="http://www.wfla.com/story/27736079/obsession-phrases-a-revolutionary-program-that-helps-women-in-the-love-department" target="_blank">obsession phrases</a> </div><script type='text/javascript'>document.getElementById('ln775').style.display='none';</script>
я по ID искала, какую-то таблицу удалила - не помогло
*

friend111

  • Захожу иногда
  • 63
  • 5 / 0
Попробуйте перезаписать базу данных из сохраненного бекапа( проверив его сначала дома на денвере), если он конечно есть.
*

draff

  • Гуру
  • 5803
  • 434 / 7
  • ищу работу
Обновиться до хотя бы Joomla 2.5
Найти подключение яваскрипта и удалить
Код
<script type='text/javascript'>document.getElementById('ln775').style.display='none';</script>
Начни с самого простого- index.php в корне сайта
*

flyingspook

  • Moderator
  • 3590
  • 247 / 9
@Larisa
Обновляйте сайт до актуальной версии 3.*.*
Кроме ссылок вам надо всю заразу найти и дырочки залатать.
*

voland

  • Легенда
  • 11030
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Joomla! 1.7.3 Stable
Да ну?
Вывесить табличку "взломайте меня медленно" было бы менее эффективно ))

ЗЫ. Какие люди )
*

Larisa

  • Захожу иногда
  • 257
  • 40 / 26
  • je te promets...
Обновиться до хотя бы Joomla 2.5
Найти подключение яваскрипта и удалить
Код
<script type='text/javascript'>document.getElementById('ln775').style.display='none';</script>
Начни с самого простого- index.php в корне сайта

не нашла там..
*

Taatshi

  • Глобальный модератор
  • 5258
  • 481 / 2
  • Верстаем и кодим. Обращайтесь ;)
Larisa, не факт вообще, что данный код прописан в таблице.

1) Смотреть, не установлены ли левые расширения, которых раньше не было. Это сейчас модно.
2) Качать на компьютер полный бэкап и прогонять скриптами на предмет поиска шеллов и  бэкдоров. Удалять найденное. Я пользуюсь скриптом айболит - очень мощная вещь.
3) Обновлять все расширения до актуальных версий.
4) Ставить защиту от дальнейших взломов.

Но, на фоне версии движка, данные рекомендации звучат немного наивно. Хотя и сейчас есть сайты, работающие на 1.5 - но там явно приложили руку профи.
ВЕРСТКА, САЙТЫ ПОД КЛЮЧ, УДАЛЕНИЕ ВИРУСОВ, МИГРАЦИЯ НА JOOMLA 3, ОБНОВЛЕНИЕ  |  ОТЗЫВЫ 
Связь: telegram - Taatshi, почта - Taatshi на яндексе, Skype - Taatshi
*

SeBun

  • BanMaster
  • 4018
  • 259 / 5
  • @SeBun48
не нашла там..
И не найдете наверное. Если они получили доступ к файлам, то, с большей долей вероятности можно утверждать, что этот скрипт закодирован. Конечно, вычислить его можно в любом случае, начав поиск с переменной, содержимое которой выводится в конкретном месте документа. Но попробуйте сделать поиск строки base64, чаще всего все зловреды именно там сидят. Ну и совет от Taatshi. Главное - подумайте о миграции сайта на Joomla 3.3 (последнюю версию я бы не рекомендовал из за некоторых сложностей с ней).
Оказываю услуги по Joomla | Миграция/Обновление | Сопровождение | IT-аутсорсинг | Недорогие домены и хостинг
*

Larisa

  • Захожу иногда
  • 257
  • 40 / 26
  • je te promets...
...Но попробуйте сделать поиск строки base64, чаще всего все зловреды именно там сидят. ...
Спасибо за совет, но знать бы еще как это делать)
*

SeBun

  • BanMaster
  • 4018
  • 259 / 5
  • @SeBun48
Спасибо за совет, но знать бы еще как это делать)
Простой пример: берете Notepad++, открываете и делаете поиск в файлах строки base64, в качестве директории указываете путь к папке сайта.
Оказываю услуги по Joomla | Миграция/Обновление | Сопровождение | IT-аутсорсинг | Недорогие домены и хостинг
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
Но попробуйте сделать поиск строки base64, чаще всего все зловреды именно там сидят.
Эта сигнатура давно уже перекриптовывается при использование. редко встречается ее использование в открытом ввиде, в шелах
*

SeBun

  • BanMaster
  • 4018
  • 259 / 5
  • @SeBun48
Эта сигнатура давно уже перекриптовывается при использование. редко встречается ее использование в открытом ввиде, в шелах
Я и написал: "чаще всего"... И в подавляющем большинстве случаев именно в таком простом виде и располагают свои скрипты...
Оказываю услуги по Joomla | Миграция/Обновление | Сопровождение | IT-аутсорсинг | Недорогие домены и хостинг
*

winstrool

  • Давно я тут
  • 820
  • 51 / 2
  • Свободен для работы
"чаще всего"... И в подавляющем большинстве случаев именно в таком простом виде и располагают свои скрипты...
В таком виде работают дилетанты...
*

SeBun

  • BanMaster
  • 4018
  • 259 / 5
  • @SeBun48
В таком виде работают дилетанты...
Уж кому, как не вам, знать, что таких большинство )) Но давайте не будем оффтопить... Человек задал вопрос, я ответил. Если мой совет не поможет - это ваш будущий клиент )
Оказываю услуги по Joomla | Миграция/Обновление | Сопровождение | IT-аутсорсинг | Недорогие домены и хостинг
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

При открытии сайта с режима инкогнито перекидывает на вирусный сайт

Автор 62411

Ответов: 6
Просмотров: 340
Последний ответ 31.03.2024, 16:14:32
от SeBun
Netflix! - Клиент поймал фишинг на старый сайт. Где порылись собаки?

Автор Alex_gs

Ответов: 9
Просмотров: 1651
Последний ответ 05.11.2021, 21:47:31
от wishlight
В файле index.php постоянно появляется вредоносный код

Автор Armal

Ответов: 29
Просмотров: 2005
Последний ответ 08.05.2021, 16:16:32
от gartes
Взломали сайт. Как в некоторых случаях делаю я

Автор cntrl

Ответов: 0
Просмотров: 638
Последний ответ 29.08.2020, 00:25:24
от cntrl
Безопасный вход на сайт Joomla и админка

Автор jm

Ответов: 9
Просмотров: 1443
Последний ответ 19.07.2020, 23:57:17
от wishlight