Новости Joomla

0 Пользователей и 1 Гость просматривают эту тему.
  • 21 Ответов
  • 36187 Просмотров
*

Sleepwalker

  • Осваиваюсь на форуме
  • 46
  • 5 / 0
Здравствуйте. Столкнулся с проблемой - хостинг без предупреждения отключил антивирус и я тут же словил какого-то паразита.
Вирус создал страницы с весьма откровенным контентом и куда-то их хитро спрятал. Не могу разыскать ни в материалах, ни даже в таблицах базы данных. Впервые сталкиваюсь с таким червём. Будьте добры, подскажите куда копать?

Адрес сайта: ****
Адрес одной из созданных страниц: *****




« Последнее редактирование: 21.08.2025, 12:46:18 от Sleepwalker »
*

Sleepwalker

  • Осваиваюсь на форуме
  • 46
  • 5 / 0
Re: Проблема с хитрым вирусом
« Ответ #1 : 07.08.2025, 00:24:32 »
Да, кстати забыл сказать - мануально подключенный антивирус (Virusdie) на это безобразие совсем не ругается.
*

wishlight

  • Гуру
  • 5067
  • 315 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Проблема с хитрым вирусом
« Ответ #2 : 08.08.2025, 10:24:21 »
Скрипт дорвея. Что там у вас за Joomla? Какой версии?
*

Sleepwalker

  • Осваиваюсь на форуме
  • 46
  • 5 / 0
Re: Проблема с хитрым вирусом
« Ответ #3 : 08.08.2025, 20:02:25 »
Скрипт дорвея. Что там у вас за Joomla? Какой версии?
Спасибо за ответ! За последние дни, более-менее разобрался что к чему (хостеры предоставили логи и все сразу начало обретать смысл). Есть еще такой момент - я поюзал AI-bolit и он много чего интересного нашел. Поскольку использую вообще впервые, не совсем понимаю главный нюанс, посему вопрос, извините, очень и очень тупой - он в отчете ставит красную черту. Так вот вредоносный код находится за ней, я правильно понимаю?

Ну и если кто знает хорошую автоматическую лечилку (не уверен что такие вообще существуют) - буду признателен за совет.

Joomla 3.10, последняя. Собираюсь перебираться на 4-ку, но сперва надо пролечится.
« Последнее редактирование: 21.08.2025, 12:56:47 от Sleepwalker »
*

wishlight

  • Гуру
  • 5067
  • 315 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Проблема с хитрым вирусом
« Ответ #4 : 10.08.2025, 09:11:46 »
Joomla 3.10, последняя

Патчи EOL установлены?

Какие компоненты?

На скриншоте скорее всего не оно.

ImunifyAV на максималках прогнать.
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
Re: Проблема с хитрым вирусом
« Ответ #5 : 12.08.2025, 22:23:55 »
Спасибо за ответ! За последние дни, более-менее разобрался что к чему (хостеры предоставили логи и все сразу начало обретать смысл). Есть еще такой момент - я поюзал AI-bolit и он много чего интересного нашел. Поскольку использую вообще впервые, не совсем понимаю главный нюанс, посему вопрос, извините, очень и очень тупой - он в отчете ставит красную черту. Так вот вредоносный код находится за ней, я правильно понимаю?
Это просто детектит подозрительные фрагменты кода по базам, в данном случае мимо. Каждый случай надо индивидуально смотреть и проверять код, без знаний и понимания можно либо пропустить, либо лишнее удалить. Как вариант, можете скачать чистый архив Joomla и сравнивать с оригиналом, если не можете понять вирус или нет.
*

Sleepwalker

  • Осваиваюсь на форуме
  • 46
  • 5 / 0
Re: Проблема с хитрым вирусом
« Ответ #6 : 13.08.2025, 14:55:54 »
ImunifyAV, ровно как и Virusdie молчит.
Почти все компоненты были удалены.
Патчей EOL - нет.

Сделал полный бекап сайта и прогнал через обычный касперский. Он вирусы нашел, с Ai-bolit'ом совпадения есть. Проблема в том, что каспер ничего не лечит, а сразу удаляет. После этого сайт, благополучно перестает работать. Отослал на проверку в лабораторию Virusdie.
*

wishlight

  • Гуру
  • 5067
  • 315 / 1
  • От 300 руб быстрый хостинг. Сервера.
*

web1

  • Захожу иногда
  • 359
  • 20 / 1
Re: Проблема с хитрым вирусом
« Ответ #8 : 15.08.2025, 12:30:59 »
Здравствуйте, можете поставить на свой сайт компонент RSFirewall, и там есть возможность просканировать сайт, после чего будет отчет с файлами, которые заражены или имеют подозрительный код, вам их вручную придется исправить, также сам компонент имеет много полезных функций, и защит.

Также рекомендую поставить тяжелые пароли на ftp, базу данных и скрыть от всех глаз папку administrator, это базовая защита, вдруг что поменять хостинг, или попросить, чтоб хостинг произвел лечение сайта, иногда есть такие дополнительные функции, удачи, успехов
« Последнее редактирование: 15.08.2025, 14:13:50 от web1 »
*

web1

  • Захожу иногда
  • 359
  • 20 / 1
Re: Проблема с хитрым вирусом
« Ответ #9 : 15.08.2025, 17:46:46 »
А, и кстати вы уверены, что это сделал вирус, может вы по пьяни дали данные от аккаунта администратора своему другу, который оказался хакером, вот вам и создали пару страниц. Зачастую так оно часто и происходит.

На скриншотах главная страница с неприличным заголовком, и сверху еще одна страница. В базе данных можно в поиске по базе данных поискать. Видел, что вы искали, но попробовать еще можно.
« Последнее редактирование: 15.08.2025, 18:07:34 от web1 »
*

Sleepwalker

  • Осваиваюсь на форуме
  • 46
  • 5 / 0
Re: Проблема с хитрым вирусом
« Ответ #10 : 16.08.2025, 12:22:00 »
Тут есть несколько проблем. Во первых - я не пью. Во вторых, данные от аккаунта никому не давал.
Если по существу, то в материалах сайта всего этого нет, главная - пустая. Искал в базе по цитатам - ничего. Ресурсы находятся вообще непонятно где (скриншоты прилагаю, там для сравнения - расположение главной, обычного элемента и расположение этой страницы). Может где-то не там ищу по незнанию. Может как-то не так. Опробую RSFirewall, посмотрю что покажет, спасибо за совет, кстати.
Пока что каспер и aibolit хором ругаются на файл Libraries.php (Осторожно - вирус), и там действительно есть какой-то очень странно выглядящий код, но если я его вырезаю, сайт падает.

*

web1

  • Захожу иногда
  • 359
  • 20 / 1
Re: Проблема с хитрым вирусом
« Ответ #11 : 16.08.2025, 12:46:12 »
Здравствуйте, это нужно ждать специалистов, которые по коду сображают, так без знаний можно по удалять, ждите специалистов. Удачи, успехов.
*

wishlight

  • Гуру
  • 5067
  • 315 / 1
  • От 300 руб быстрый хостинг. Сервера.
Re: Проблема с хитрым вирусом
« Ответ #12 : 16.08.2025, 17:48:54 »
ругаются на файл Libraries.php

И что там?
*

web1

  • Захожу иногда
  • 359
  • 20 / 1
Re: Проблема с хитрым вирусом
« Ответ #13 : 16.08.2025, 18:21:41 »
Здравствуйте, на 1 и 3 скриншоте проблема с самим шаблоном, поменяйте шаблон, он у вас какой-то хакнутый, этот удалите, русское порно там файл или страница в самом шаблоне, и на первом скриншоты index.php наверное шаблона заражон. Со 2 скриншотом не знаю, там нужно разобраться.

На 2 скриншоте, просто папка, в которой у вас скорее всего страница, возможно у вас дыра где-то, вот вам файлы и льют на хостинг. А в бщем вам нужно будет разобраться со всем этим.

И не устанавливайте непонятные расширения, в них сама суть взломов и опасностей, ставте только проверенеые, известных разработчиков.

Когда полечите, установите компонент Rsfirewall и папку administrator не забудьте скрыть от посторонних глаз. Удачи, успехов.
« Последнее редактирование: 16.08.2025, 18:33:13 от web1 »
*

web1

  • Захожу иногда
  • 359
  • 20 / 1
Re: Проблема с хитрым вирусом
« Ответ #14 : 16.08.2025, 19:30:36 »
Хотел также сказать, что вам нужно в любом случае закрывать дыру, уязвимость, в расширении, библиотеки, или еще где либо, а то это может продолжаться очень долго, вот закроете, полечите, потом можно и шаблон поменять, или переустановить его заново, если вы ему доверяете, так что как-то так, удачи, успехов.
*

ProtectYourSite

  • Живу я здесь
  • 2368
  • 139 / 4
  • Безопасность вебсайтов
Re: Проблема с хитрым вирусом
« Ответ #15 : 16.08.2025, 22:37:33 »
Пока что каспер и aibolit хором ругаются на файл Libraries.php (Осторожно - вирус), и там действительно есть какой-то очень странно выглядящий код, но если я его вырезаю, сайт падает.


Да, файл сплошной вирус) а падает сайт, потому что этот файл где-то вызывается. Ищите где и удаляйте этот вызов, это антивирусы детектить не будут.
*

web1

  • Захожу иногда
  • 359
  • 20 / 1
Re: Проблема с хитрым вирусом
« Ответ #16 : 16.08.2025, 23:37:57 »
Также может есть смысл, если сайт небольшой, лендинг, или сайт визитка, то может есть смысл заново пересоздать его, но в этот раз быть очень внимательным к дополнительным компонентам, модулям, плагина, в которых и могут быть уязвимости.
*

Sleepwalker

  • Осваиваюсь на форуме
  • 46
  • 5 / 0
Re: Проблема с хитрым вирусом
« Ответ #17 : 18.08.2025, 11:29:17 »
Да, файл сплошной вирус) а падает сайт, потому что этот файл где-то вызывается. Ищите где и удаляйте этот вызов, это антивирусы детектить не будут.

Именно так! Нашел вызов в парочке файлов, удалил и страницы с чужим контентом тут же исчезли. Потом, разумеется, и сам файл удалил.

Друзья, огромнейшее спасибо всем, кто принимал участие в обсуждении. Честно говоря, даже не надеялся, что так много людей с реально полезными советами откликнется. Всё пробовал, всё, так или иначе, помогало и учило. 
Понятно, что радоваться рано - дыра-то где-то осталась, но постараюсь учесть все ваши советы и закрыть её самостоятельно.


*

web1

  • Захожу иногда
  • 359
  • 20 / 1
Re: Проблема с хитрым вирусом
« Ответ #18 : 18.08.2025, 18:09:51 »
Ну, сейчас ваш сайт открывается нормально, http://pgtk-perm.ru/, а где удалили в расширении или где, если в самом расширении, то нужно подумать о его безопасности.
*

Sleepwalker

  • Осваиваюсь на форуме
  • 46
  • 5 / 0
Re: Проблема с хитрым вирусом
« Ответ #19 : 18.08.2025, 21:26:03 »
Вирус создал несколько .php файлов с указаниями на libraries.php, в папке Libraries и раскидал их в каталоги шаблона. Я убрал сперва сами запросы, убедился что всё работает, а потом начал удалять сами файлы, сверяясь с оригинальной структурой движка и чистым вариантом шаблона.
Есть вероятность, что дыра в самом шаблоне. Возможно переход на 4ку и смена шаблона решит проблему.
*

web1

  • Захожу иногда
  • 359
  • 20 / 1
Re: Проблема с хитрым вирусом
« Ответ #20 : 18.08.2025, 22:09:56 »
Ну сама папка Libraries содержит дополнительные библиотеки, типо fof, vendor, и так далее, это не расширения, но устанавливается иногда вместе с расширением, а сама уязвимость может быть где угодно, так же и в шаблоне, или каком-то компоненте, в общем удачи вам, успехов.
*

web1

  • Захожу иногда
  • 359
  • 20 / 1
Re: Проблема с хитрым вирусом
« Ответ #21 : 21.08.2025, 13:23:29 »
Sleepwalker, здравствуйте, установите компонент защиты и безопасности RSFirewall. Там каждая атака будет фиксироваться в журнале, журнал может автоматически очищаться, есть автоматический бан злоумышленников, оповещение через email адрес, сканирование сайта, оптимизация таблиц базы данных, и многое другое, советую, рекомендую.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Актуальна ли проблема в процессорах Intel для веб-серверов?

Автор ChaosHead

Ответов: 2
Просмотров: 927
Последний ответ 11.01.2018, 13:05:03
от dmitry_stas
Удалить из индекса страницы которые были созданы вирусом в формате параметров: /?Name/

Автор baden13

Ответов: 4
Просмотров: 1810
Последний ответ 08.11.2016, 16:23:57
от baden13
Проблема с настройкой восстановления пароля

Автор tegos134

Ответов: 6
Просмотров: 1339
Последний ответ 30.08.2016, 06:20:03
от draff
Проблема с просмотром сайта Joomla 3.5

Автор Grog221

Ответов: 15
Просмотров: 1569
Последний ответ 07.04.2016, 16:14:21
от flyingspook
проблема со входом в админку jsecure

Автор konstantin314

Ответов: 3
Просмотров: 1351
Последний ответ 20.03.2016, 22:08:28
от konstantin314