0 Пользователей и 1 Гость просматривают эту тему.
  • 27 Ответов
  • 5212 Просмотров
*

fresh3

  • Захожу иногда
  • 79
  • 1 / 0
Здравствуйте!   разобраться. Начну с самого начала.
Началось все с того, что зайдя на сайт silk-hair.ru (это мой сайт) 14 декабря я обнаружила всплывающий попандер (скорей всего партнерка been-layer) и баннер рекламы (какой-то clx.ru или что-то подобное) прикрепленный к моему баннеру (как потом выяснилось код был добавлен к этому баннеру в модуле php_mod), я все почистила, посторонний скрипт был в шаблоне и как уже сказала в баннере, который выводился с помощью php-mod. Больше мне реклама посторонняя не показывалась и я подумала, что все ок. Пароли от админки поменяла, от фтп поменяла, от хостинга jino.ru поменяла. Сообщили знакомые, что все равно всплывает баннер. Полезла смотреть шаблон, опять этот скрипт, удалила. Попандер все равно висит. Я так поняла, что его показ был заблокирован для моего IP (в скрипте мой IP был прописан - как его вообще узнали?)

Потом я обнаружила посторонний файл в директории, где лежат папки Joomla, примерно с таким именем aeirnvsd.xml (пустой, вес 0 байт), удалила. Пока работала на хостинге, залили еще одну папку, в которой был файл sape.php. все удалила. Пароли опять поменяла, в браузере не храню, все записано в текстовом файле).(это все происходило в течении нескольких дней). На папку "администратор" у меня стоял пароль (пароль ставиться на хостинге), смотрю появились еще два пользователя, которых я не создавала и которым открыт доступ). В админку я заходить могу, пароли от нее не меняли.
Попросила техподдержку сделать бэкап файлов за 12 число -не помогло. Сделали бэкап файлов и Базы данных за 8 число. Стало все ок! Реклама пропала, я опять поменяла пароли, какие только можно, доступ по фтп закрыла) он и всегда был закрыт). Свой комп просканировала на вирусы нодом - нашел и отправил в карантин. Прочитала, что вроде как базы данных заразить нельзя и я восстановила БД за более позднее число, жаль было терять статьи. Может в этом ошибка??

Все было нормально....Опять загрузили файл в директорию с Joomla 1ndex.php - троян (часть из его содержания прикреплена), удалила, в течении дня закачивали опять эти файлы с трояном, но с разным именем, то index..php, то fox.php, больше двух часов на сервере не лежали и я их удаляла, наверное не успевали встраиваться и  с сайтом все ок. пароли меняю, обновила Joomla с 1.5.14 до 1.5.15 версии. После обновления вылезло два файла за директорию с папками Joomla, что-то наподобе viminfo (это так и надо для новой Joomla??) написано там, используйте этот файл, но осторожно, предлагалось раскоментировать строки.........не помню, я его удалила на фиг. Еще появился какой-то файл с содержанием этого постороннего скрипта и моим IP, удалила.

Вчера вечером закачали опять этот троян, обнаружила только утром, удалила, но наверное он успел встроить в index.php шаблона  скрипт с всплывающим окном от been-layer.ru. Права на эту папку 444, каждый час проверяю, скрипт опять там, удаляю. Где может сидеть этот вирус и переписывать index.php? И как вообще заливают этот файл, пароли от фтп я поменяла и больше им не пользовалась.
комп сейчас сканирую аваларом. находит червей и троянов.

Что мне делать?
ГОТОВА ЗАПЛАТИТЬ! КТО ПОМОЖЕТ СПРАВИТЬСЯ!

[вложение удалено Администратором]
« Последнее редактирование: 22.12.2009, 12:02:55 от fresh3 »
*

crazyASD

  • Давно я тут
  • 582
  • 26 / 2
Re: в борьбе с вирусом
« Ответ #1 : 19.12.2009, 18:21:20 »
Стандартная ситуация, У тебя уперли пароль через FTP клиент.
Сон разума порождает монстров
--
Фрилансом не занимаюсь. Никому ничего не должен. Отвечаю по мере знания и умения. -- JFusion - Наше всё! Joomla 1.5.23 SMF 1.1.15 JFusion 1.5.6 JComments 2.2.0 JoomGallery 1.5.6.4 JDownloads 1.8
*

fresh3

  • Захожу иногда
  • 79
  • 1 / 0
Re: в борьбе с вирусом
« Ответ #2 : 19.12.2009, 18:44:56 »
я его меняла уже 10 раз, если не больше и после этого не пользовалась ФТП-клиентом. А код сейчас встраивается, чищу чуть ли не каждый час........и вообще как он может перезаписывать файл index.php если там права 444?

Может ли быть так, что на компе сидит вирус и без ввсяких паролей может заходить на хостинг и заливать туда файлы.

Еще, когда я запоролила папку администратор и в окошке, где нужно вводить логин и пароль, написали: "SDAEMSYA"
*

profiX0808

  • Захожу иногда
  • 497
  • 70 / 0
Re: в борьбе с вирусом
« Ответ #3 : 19.12.2009, 18:57:41 »
какие наглые и юморные хэкеры пошли :)

fresh3, скорее всего у вас на компе троян; прежде всего нужно полностью очистить от вредоносных программ комп, потом очистить от вредоносного кода сайт и поменять всевозможные логины-пароли...
*

fresh3

  • Захожу иногда
  • 79
  • 1 / 0
Re: в борьбе с вирусом
« Ответ #4 : 19.12.2009, 19:16:29 »
какие наглые и юморные хэкеры пошли :)

fresh3, скорее всего у вас на компе троян; прежде всего нужно полностью очистить от вредоносных программ комп, потом очистить от вредоносного кода сайт и поменять всевозможные логины-пароли...
И не говорите:) Тоже улыбнулась, когда это написали, хоть и злая была:)
Комп проверяю, сайт тоже почищу или бекап сделаю. Ну если это не поможет, я уже не знаю...
*

aspidy

  • Завсегдатай
  • 1008
  • 55 / 1
  • Миграция joomla 1.0-1.5-2.5
Re: в борьбе с вирусом
« Ответ #5 : 19.12.2009, 19:32:30 »
Радикальное средство: сохранить все что есть на компе на диск и переставить винт. Если НОД в работе пропускает вирус, проверить можно только со стороны, проще переставить
Мелкий ремонт. skype poisk-plus
*

voland

  • Легенда
  • 11026
  • 588 / 112
  • Эта строка съедает место на вашем мониторе
Re: в борьбе с вирусом
« Ответ #6 : 19.12.2009, 19:58:57 »
Радикально поставить Убунту :-)
*

fresh3

  • Захожу иногда
  • 79
  • 1 / 0
Re: в борьбе с вирусом
« Ответ #7 : 19.12.2009, 20:50:29 »
во, опять вставили <script type="text/javascript" src="http://bin-layer.ru/layer-11466-1.js"></script>
*

aspidy

  • Завсегдатай
  • 1008
  • 55 / 1
  • Миграция joomla 1.0-1.5-2.5
Re: в борьбе с вирусом
« Ответ #8 : 20.12.2009, 07:35:44 »
Цитировать
во, опять вставили
До тех пор пока не примените меры, так и будет
Меры защиты:
1 Не открывать всю фигню, которая приходит по почте
2 Не лазить по всем сайтам подряд
3 Не грузить файлы непроверенного содержания
4 Не хранить пароли на компе
5 Применять антивирус в сочетании с программой антишпиона и сетевого экрана
Сделайте откат на компе
Мелкий ремонт. skype poisk-plus
*

fresh3

  • Захожу иногда
  • 79
  • 1 / 0
Re: в борьбе с вирусом
« Ответ #9 : 20.12.2009, 10:51:48 »
а База данных может быть заражена?
*

Zyxel

  • Осваиваюсь на форуме
  • 16
  • 1 / 0
Re: в борьбе с вирусом
« Ответ #10 : 20.12.2009, 12:32:24 »
Недавно у меня была аналогичная ситуация, кстати стоял в качестве антивируса NOD32. Начни с проверки своего компьютера применяя разные антивирусные программы. Например, у меня вирус поймал Касперский. Действия вируса: передача логина и пароля от ФТП, перехват пароля и всех настроек ФТП он делал на лету.
а База данных может быть заражена?
Все может быть, на то есть бэкап базы.
*

aspidy

  • Завсегдатай
  • 1008
  • 55 / 1
  • Миграция joomla 1.0-1.5-2.5
Re: в борьбе с вирусом
« Ответ #11 : 20.12.2009, 12:49:23 »
Цитировать
а База данных может быть заражена?
Да база заражается, откройте и посмотрите таблицы. Поиск вируса хорошо расписан у Касперского. Убрать вирус простым сканированием не получится. Сделайте бекап компа и сайта и проверте на другом компьютере.
Мелкий ремонт. skype poisk-plus
*

fresh3

  • Захожу иногда
  • 79
  • 1 / 0
Re: в борьбе с вирусом
« Ответ #12 : 21.12.2009, 16:25:18 »
Перешла на Linux, восстановила файлы и базу данных.
Все равно скрипт этот встраивается в файл index.php шаблона и сам меняет права папки на 444 (даже если они до этого были 644) моментально причем, исправишь и он сразу вставляется.
« Последнее редактирование: 21.12.2009, 16:31:05 от fresh3 »
*

aspidy

  • Завсегдатай
  • 1008
  • 55 / 1
  • Миграция joomla 1.0-1.5-2.5
Re: в борьбе с вирусом
« Ответ #13 : 21.12.2009, 16:57:12 »
Цитировать
Все равно скрипт этот встраивается в файл index.php
Проверте у кого еще есть доступ на сайт, ломают хост, поменяйте коды доступа. На форуме мне попадалось описание методов взлома сайтов, толково описано, поищите
Мелкий ремонт. skype poisk-plus
*

fresh3

  • Захожу иногда
  • 79
  • 1 / 0
Re: в борьбе с вирусом
« Ответ #14 : 21.12.2009, 17:02:42 »
Проверте у кого еще есть доступ на сайт, ломают хост, поменяйте коды доступа. На форуме мне попадалось описание методов взлома сайтов, толково описано, поищите
что за коды доступа?
*

aspidy

  • Завсегдатай
  • 1008
  • 55 / 1
  • Миграция joomla 1.0-1.5-2.5
Re: в борьбе с вирусом
« Ответ #15 : 21.12.2009, 19:05:55 »
Что нет доступа в С-панель?
Мелкий ремонт. skype poisk-plus
*

fresh3

  • Захожу иногда
  • 79
  • 1 / 0
Re: в борьбе с вирусом
« Ответ #16 : 21.12.2009, 21:11:05 »
Что нет доступа в С-панель?
нету:(
хостинг чтоли менять??
*

aspidy

  • Завсегдатай
  • 1008
  • 55 / 1
  • Миграция joomla 1.0-1.5-2.5
Re: в борьбе с вирусом
« Ответ #17 : 22.12.2009, 04:29:27 »
Цитировать
хостинг чтоли менять??
По хорошему да. Если у вас постоянный IP адрес попросите забить доступ для всех остальных. Обновите все до последних версий, могут лазить по скриптам.
Мелкий ремонт. skype poisk-plus
*

fresh3

  • Захожу иногда
  • 79
  • 1 / 0
Re: в борьбе с вирусом
« Ответ #18 : 22.12.2009, 10:58:44 »
По хорошему да. Если у вас постоянный IP адрес попросите забить доступ для всех остальных. Обновите все до последних версий, могут лазить по скриптам.
Сказали это нельзя сделать.
Я файлы восстановила еще раз, этот скрипт моментально (через минуту) встроился в шаблон и поменял права доступа файла на 444
joomla я обновила до 1.5.15
*

ageent

  • Захожу иногда
  • 122
  • 36 / 4
Re: в борьбе с вирусом
« Ответ #19 : 22.12.2009, 11:28:09 »
скорее всего они код где-то в родных файлах Joomla прописали (найти эти 10 строчек, которые дают доступ ко всему просто нереально). переливание файлов тут не поможет. Скачайте последнюю сборку Joomla, скопируйте в нее свой шаблон (предварительно открыв все файлы шаблона и внимательно изучив строки кода). Потом перекидывайте старую базу данных на новую Joomla ( удалив левых администраторов заранее.) и все будет ок.
*

aspidy

  • Завсегдатай
  • 1008
  • 55 / 1
  • Миграция joomla 1.0-1.5-2.5
Re: в борьбе с вирусом
« Ответ #20 : 22.12.2009, 11:44:27 »
Цитировать
Потом перекидывайте старую базу данных на новую Joomla
Да все будет ок, если только в базе нет какой нибудь ерунды. Делайте копию на локалке и переодически сносите на диск. Тогда всегда в запасе будет рабочая версия.
Мелкий ремонт. skype poisk-plus
*

aspidy

  • Завсегдатай
  • 1008
  • 55 / 1
  • Миграция joomla 1.0-1.5-2.5
Re: в борьбе с вирусом
« Ответ #21 : 22.12.2009, 11:50:05 »
Цитировать
Скачайте последнюю сборку Joomla, скопируйте в нее свой шаблон
Перестановка на пустую Joomla не поможет. Компоненты и модули прейдется переставлять. Есть умельцы чистят посторонние скрипты, поищите
Мелкий ремонт. skype poisk-plus
*

Robinson

  • Захожу иногда
  • 442
  • 72 / 1
Re: в борьбе с вирусом за плату
« Ответ #22 : 22.12.2009, 12:33:24 »
Вот это и надо сделать - узнать через какое стороннее расширение ломают. Поставить пустую, подождать, все нормально, ставить расширение, предварительно ознакомиться хотябы с этим http://joomlaforum.ru/index.php/topic,35226.0.html
*

doctorgrif

  • Давно я тут
  • 745
  • 82 / 1
  • Нудный доктор
Re: в борьбе с вирусом за плату
« Ответ #23 : 22.12.2009, 12:48:21 »
2 TC:
смущает этот скрипт, сайт (ну не сам сайт, а вообще :) ) которого и занимается рекламной фигомотиной (в т.ч. попандером)
Код
<script type="text/javascript" src="http://bin-layer.ru/layer-11466-1.js"></script>
попробуй его найти (его вызов и проч.) и кончить (висит закодированный вызов, поди, в коде какого-нибудь модуля)
+
этот мод PHP может имеет смысл заменить прямым включением вызываемых действий в код шаблона (условия для шаблонов расписаны)
+
не брать хендмейд/доработку расширений для 1.5 с непонятных ресурсов - качать с сайта производителя
ПыСы: удали этот модпхп, зачисти бэкап и перезалей его и проверь
« Последнее редактирование: 22.12.2009, 12:53:36 от doctorgrif »
Омск-Екатеринбург-Челябинск...Feldzug gen Westen | Кафедра | GrayBox | Joostina 1.2.1 | Joostina Extensions | In Vino Veritas [в работе]
*

fresh3

  • Захожу иногда
  • 79
  • 1 / 0
Re: в борьбе с вирусом за плату
« Ответ #24 : 22.12.2009, 13:10:27 »
Обратилась к bin-layer.ru - забанили этот аккаунт, чей попандер выводился. Это, конечно не выход, так как этот скрипт все равно прописан в шаблоне (вот думаю как бы чего хуже не сделали...........)

я вот не понимаю, я ведь файлы восстановила (то есть я полностью удаляла все файлы joomla(не перезаписывала, а удаляла и ставила новые) за 8 число, тогда сайт точно не был заражен. Так что где-то в модуле или компоненте не должен он сидеть.
Может все-таки из баз данных идет? Хотя я их тоже восстанавливала.сейчас попробую mod-php удалить....
вообще почитала, тут на форуме многие им пользуются.......
« Последнее редактирование: 22.12.2009, 13:26:17 от fresh3 »
*

aspidy

  • Завсегдатай
  • 1008
  • 55 / 1
  • Миграция joomla 1.0-1.5-2.5
Re: в борьбе с вирусом за плату
« Ответ #25 : 22.12.2009, 15:56:09 »
Вам дали правильный совет - залить чистую Joomla и потихоньку добавлять расширения
Мелкий ремонт. skype poisk-plus
*

fresh3

  • Захожу иногда
  • 79
  • 1 / 0
Re: в борьбе с вирусом за плату
« Ответ #26 : 22.12.2009, 20:01:09 »
переустановила!:)
Шаблон не переписывается!, буду ставить расширения:))))
« Последнее редактирование: 22.12.2009, 20:48:07 от fresh3 »
*

doctorgrif

  • Давно я тут
  • 745
  • 82 / 1
  • Нудный доктор
Re: в борьбе с вирусом за плату
« Ответ #27 : 23.12.2009, 19:37:07 »
переустановила!:)
Шаблон не переписывается!, буду ставить расширения:))))
только с умом ставь:)
Омск-Екатеринбург-Челябинск...Feldzug gen Westen | Кафедра | GrayBox | Joostina 1.2.1 | Joostina Extensions | In Vino Veritas [в работе]
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Проблема с хитрым вирусом

Автор Sleepwalker

Ответов: 21
Просмотров: 36418
Последний ответ 21.08.2025, 13:23:29
от web1
Удалить из индекса страницы которые были созданы вирусом в формате параметров: /?Name/

Автор baden13

Ответов: 4
Просмотров: 1839
Последний ответ 08.11.2016, 16:23:57
от baden13
forum.joomla.org - заражен вирусом!

Автор Очередной вебмастер

Ответов: 12
Просмотров: 2148
Последний ответ 06.04.2014, 08:32:03
от Dorfman
Сайт на Joomla 1.5.21 заражен вирусом что и как делать?

Автор Driver45

Ответов: 2
Просмотров: 3221
Последний ответ 06.02.2013, 14:36:09
от draff
Важно !!! взлом сайтов новым вирусом

Автор duddy

Ответов: 25
Просмотров: 8751
Последний ответ 01.01.2011, 13:08:12
от NeZ