Перейти к содержимому


Партнерская программа Kredov

Внедрен вредоносный скрипт, в каком файле его искать?

#1 Zevss

Zevss
  • Пользователь
  • 401 сообщений
  • Репутация: 8
0

Отправлено 23 Апрель 2013 - 10:43

Собственно вот от сам:
Изображение
Сидит в самом верху исходного кода сайтега. Двиг WP в каком файле искать заразу?
Более того, Google выдает:
Изображение
файл с расширением go.php? я вообще целиком удалил с корня сайта, в исходном коде этой хрени не наблюдается.
Спасибо!

 

 

  • 0

robot

robot
  • Пользователь PRO
  • 2 652 сообщений
  • Репутация: 85
Советую обратить внимание на следующее:
  1. Помогите найти скрипт
  2. Помогите найти скрипт
  3. Помогите найти скрипт сайта
  4. Поиск и устранение вредоносного ПО и скриптов на Вашем сайте
  5. Помогите найти вредоносный код (моб редирект)

#2 html-ka

html-ka
  • Пользователь
  • 455 сообщений
  • Репутация: 82

Отправлено 23 Апрель 2013 - 10:56

скорее всего в header.php шаблона, но скорее всего он будет зашифрован или в function.phpх
  • 0

#3 fedornabilkin

fedornabilkin
  • Пользователь
  • 696 сообщений
  • Репутация: 91

Отправлено 23 Апрель 2013 - 12:07

Скачай файлы на комп и сделай поиск eval или base64
Пару раз у меня такое тоже было
  • 0
Как часто в горестной разлуке,В моей блуждающей судьбе, ФО, я думал о тебе.


#4 Zevss

Zevss
    Topic Starter
  • Пользователь
  • 401 сообщений
  • Репутация: 8

Отправлено 23 Апрель 2013 - 13:20

Почистил. Осталось только это:
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8" />
<meta http-equiv="X-UA-Compatible" content="IE=EmulateIE7" />
не пойму, вредное оно, или нет.
Доктор веб пишет, что на сайте вирусов нет.
НО!
http://antivirus-ala...arble.com.ua/
1. http://www.marble.com.ua/, тип файла: html
• зараженный сайт по версии гугла: www.marble.com.ua
2. http://www.marble.co...theme/script.js, тип файла: javascript
• зараженный сайт по версии гугла: www.marble.com.ua
Странно то, что:
1. В корне сайта есть только два файла html - это верификация Я и Г в которых кроме проверочных кодов поисковиков ничего нет.
2. По указанному во втором пункте меню адресу файла script.js также нет.
  • 0

#5 html-ka

html-ka
  • Пользователь
  • 455 сообщений
  • Репутация: 82

Отправлено 23 Апрель 2013 - 14:09

ну так напиши в гугл, чтоб сняли пометку, если ты вы чистил сайт, значит он у берет ее
  • 0

#6 Zevss

Zevss
    Topic Starter
  • Пользователь
  • 401 сообщений
  • Репутация: 8

Отправлено 23 Апрель 2013 - 15:42

Скачай файлы на комп и сделай поиск eval или base64
Пару раз у меня такое тоже было

если Вы имеете ввиду полностью с хостинга скачать сайт и сделать поиск по папке, то такое действие ничего не дало.
  • 0

#7 html-ka

html-ka
  • Пользователь
  • 455 сообщений
  • Репутация: 82

Отправлено 23 Апрель 2013 - 15:43

ой!
  • 0

#8 Zevss

Zevss
    Topic Starter
  • Пользователь
  • 401 сообщений
  • Репутация: 8

Отправлено 23 Апрель 2013 - 19:58

ой!

это ой отправляет в подозрение даже установленные мною коды бирж...
  • 0

#9 LadyRi

LadyRi
  • Пользователь
  • 15 сообщений
  • Репутация: 0

Отправлено 24 Апрель 2013 - 06:32

У меня тоже вирус залез на сайт. Всё что смогла почистила, яндекс и гугл больше не ругаются. Но остался редирект при захоже с сайта с мобильных устройств. Единственный сайт, который находит этот вирус - http://sitecheck.sucuri.net/scanner/. Выдает такую ошибку - "Known javascript malware.
Details: http://sucuri.net/ma...mwblacklisted35
<script>window.location="http://mobile-mobi.i...o/?2"</script". Но я нигде не могу найти этот скрипт. Ни по базу sql ни по тексту. искала через base64, тоже не помогает. как его вытащить??
  • 0

#10 fedornabilkin

fedornabilkin
  • Пользователь
  • 696 сообщений
  • Репутация: 91

Отправлено 24 Апрель 2013 - 09:35

Может стоит посмотреть в файле .htaccess
Кто работает с мобильным трафом, редиректят через этот файл.
  • 0
Как часто в горестной разлуке,В моей блуждающей судьбе, ФО, я думал о тебе.


robot

robot
  • Пользователь PRO
  • 2 652 сообщений
  • Репутация: 85


Оформление форума – IPBSkins.ru