Перейти к содержимому


Конкурс "Лучший отзовик"
× Быстрый вопрос
Пользователь месяца
ShowPrint ShowPrint 1-й за Март
Очков активности: 1 152 1 тема, 61 сообщение, 12 баллов репутации
Сайт: ShowPrint.ru
ТОП самых активных за этот месяц
  • Фотография Андрей WPMasterKZ
    #1

    Андрей WPMasterKZ (wpmaster.kz)
    Очков активности: 585 Вне конкурса за определение пользователя месяца

  • Фотография Vmir
    #2

    Vmir
    Очков активности: 456 3 темы, 29 сообщений, 8 баллов репутации

  • Фотография OlgaGetman
    #3

    OlgaGetman
    Очков активности: 360 Вне конкурса за определение пользователя месяца

  • Фотография ShowPrint
    #4

    ShowPrint (ShowPrint.ru)
    Очков активности: 204 Вне конкурса за определение пользователя месяца

  • Фотография Mandarin
    #5

    Mandarin
    Очков активности: 112.5 3 темы, 16 сообщений, 3 балла репутации

  • Фотография pozitron123
    #6

    pozitron123
    Очков активности: 67.5 3 темы, 6 сообщений, 3 балла репутации

  • Фотография maxnik
    #7

    maxnik (konovalovpavel.ru)
    Очков активности: 66 1 тема, 19 сообщений, 2 балла репутации

  • Фотография Megoydagi
    #8

    Megoydagi
    Очков активности: 51 1 тема, 14 сообщений, 2 балла репутации

  • Фотография re-search
    #9

    re-search
    Очков активности: 49.5 7 тем, 12 сообщений, 1 балл репутации

  • Фотография Strazh
    #10

    Strazh
    Очков активности: 37.5 1 тема, 22 сообщения, 1 балл репутации

  • Показать весь ТОП 10
Поддержите форум! =)
Апдейты
  • Яндекс ИКС: 20.04.2019
  • Яндекс выдача: 18.04.2019
Топ 5 участников по репутации


Внедрен вредоносный скрипт, в каком файле его искать?

#1 Zevss

Zevss
  • Пользователь
  • 488 сообщений
  • Репутация: 13
0

Отправлено 23 Апрель 2013 - 10:43

Собственно вот от сам:
Изображение
Сидит в самом верху исходного кода сайтега. Двиг WP в каком файле искать заразу?
Более того, Google выдает:
Изображение
файл с расширением go.php? я вообще целиком удалил с корня сайта, в исходном коде этой хрени не наблюдается.
Спасибо!

 

 

  • 0

#2 html-ka

html-ka
  • Неактивные
  • 455 сообщений
  • Репутация: 82

Отправлено 23 Апрель 2013 - 10:56

скорее всего в header.php шаблона, но скорее всего он будет зашифрован или в function.phpх
  • 0

#3 fedornabilkin

fedornabilkin
  • Модератор
  • 1 152 сообщений
  • Репутация: 197

Отправлено 23 Апрель 2013 - 12:07

Скачай файлы на комп и сделай поиск eval или base64
Пару раз у меня такое тоже было
  • 0

Надо обсудить предложение. А тут знакосчиталка считает знаки. Про Yii2 написано.



#4 Zevss

Zevss
    Topic Starter
  • Пользователь
  • 488 сообщений
  • Репутация: 13

Отправлено 23 Апрель 2013 - 13:20

Почистил. Осталось только это:
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8" />
<meta http-equiv="X-UA-Compatible" content="IE=EmulateIE7" />
не пойму, вредное оно, или нет.
Доктор веб пишет, что на сайте вирусов нет.
НО!
http://antivirus-ala...arble.com.ua/
1. http://www.marble.com.ua/, тип файла: html
• зараженный сайт по версии гугла: www.marble.com.ua
2. http://www.marble.co...theme/script.js, тип файла: javascript
• зараженный сайт по версии гугла: www.marble.com.ua
Странно то, что:
1. В корне сайта есть только два файла html - это верификация Я и Г в которых кроме проверочных кодов поисковиков ничего нет.
2. По указанному во втором пункте меню адресу файла script.js также нет.
  • 0

#5 html-ka

html-ka
  • Неактивные
  • 455 сообщений
  • Репутация: 82

Отправлено 23 Апрель 2013 - 14:09

ну так напиши в гугл, чтоб сняли пометку, если ты вы чистил сайт, значит он у берет ее
  • 0

#6 Zevss

Zevss
    Topic Starter
  • Пользователь
  • 488 сообщений
  • Репутация: 13

Отправлено 23 Апрель 2013 - 15:42

Скачай файлы на комп и сделай поиск eval или base64
Пару раз у меня такое тоже было

если Вы имеете ввиду полностью с хостинга скачать сайт и сделать поиск по папке, то такое действие ничего не дало.
  • 0

#7 html-ka

html-ka
  • Неактивные
  • 455 сообщений
  • Репутация: 82

Отправлено 23 Апрель 2013 - 15:43

ой!
  • 0

#8 Zevss

Zevss
    Topic Starter
  • Пользователь
  • 488 сообщений
  • Репутация: 13

Отправлено 23 Апрель 2013 - 19:58

ой!

это ой отправляет в подозрение даже установленные мною коды бирж...
  • 0

#9 LadyRi

LadyRi
  • Неактивные
  • 15 сообщений
  • Репутация: 0

Отправлено 24 Апрель 2013 - 06:32

У меня тоже вирус залез на сайт. Всё что смогла почистила, яндекс и гугл больше не ругаются. Но остался редирект при захоже с сайта с мобильных устройств. Единственный сайт, который находит этот вирус - http://sitecheck.sucuri.net/scanner/. Выдает такую ошибку - "Known javascript malware.
Details: http://sucuri.net/ma...mwblacklisted35
<script>window.location="http://mobile-mobi.i...o/?2"</script". Но я нигде не могу найти этот скрипт. Ни по базу sql ни по тексту. искала через base64, тоже не помогает. как его вытащить??
  • 0

#10 fedornabilkin

fedornabilkin
  • Модератор
  • 1 152 сообщений
  • Репутация: 197

Отправлено 24 Апрель 2013 - 09:35

Может стоит посмотреть в файле .htaccess
Кто работает с мобильным трафом, редиректят через этот файл.
  • 0

Надо обсудить предложение. А тут знакосчиталка считает знаки. Про Yii2 написано.



#11 LadyRi

LadyRi
  • Неактивные
  • 15 сообщений
  • Репутация: 0

Отправлено 24 Апрель 2013 - 09:44

подсказали, что искать в файлах, которые подгружаются с индексной страницы. htaccess чистый
  • 0

#12 html-ka

html-ka
  • Неактивные
  • 455 сообщений
  • Репутация: 82

Отправлено 24 Апрель 2013 - 09:49

ну так может ссылку покажешь или будем по яйцам гадать? :)
  • 0

#13 Zevss

Zevss
    Topic Starter
  • Пользователь
  • 488 сообщений
  • Репутация: 13

Отправлено 24 Апрель 2013 - 16:24

проблема еще где-то есть:
http://antivirus-ala...m.ua/ &again=1
но где, уже нифига не пойму.
Плюс в гуглевских инструментах:
Предупреждение
Google обнаружил вредоносный код на вашем сайте . Теперь пользователи, переходящие на эти страницы по ссылкам в результатах поиска Google, будут видеть предупреждение.
Рекомендуем как можно быстрее очистить ваш сайт.
Статус последней проверки на наличие вредоносного ПО для данного сайта: Проверка этого сайта завершена. Результаты показали, что сайт по-прежнему представляет опасность для пользователей. Еще раз изучите свой сайт. Когда вы будете уверены, что сайт должным образом изменен и безопасен для пользователей, отправьте запрос на его повторное рассмотрение.
Вероятно, в исходный код вашего сайта были внедрены вредоносные фрагменты.
  • 0

robot

robot
  • Пользователь PRO
  • 2 652 сообщений
  • Репутация: 85

Оформление форума – IPBSkins.ru