Перейти к содержимому


Пользователь месяца
magnet magnet 1-й за Январь
Очков активности: 621 0 тем, 69 сообщений, 6 баллов репутации
Сайт: rbfxdirect.com
ТОП самых активных за этот месяц
  • Фотография BLIK
    #1

    BLIK
    Очков активности: 418.5 0 тем, 31 сообщение, 9 баллов репутации

  • Фотография ShowPrint
    #2

    ShowPrint (ShowPrint.ru)
    Очков активности: 396 Вне конкурса за определение пользователя месяца

  • Фотография OlgaGetman
    #3

    OlgaGetman
    Очков активности: 357 Вне конкурса за определение пользователя месяца

  • Фотография Андрей WPMasterKZ
    #4

    Андрей WPMasterKZ (wpmaster.kz)
    Очков активности: 315 Вне конкурса за определение пользователя месяца

  • Фотография Ixman
    #5

    Ixman (o5cat.ru)
    Очков активности: 279 Вне конкурса за определение пользователя месяца

  • Фотография Mandarin
    #6

    Mandarin
    Очков активности: 210 0 тем, 28 сообщений, 5 баллов репутации

  • Фотография r0mZet
    #7

    r0mZet (rz-style.ru)
    Очков активности: 102 0 тем, 17 сообщений, 4 балла репутации

  • Фотография magnet
    #8

    magnet (rbfxdirect.com)
    Очков активности: 40.5 Вне конкурса за определение пользователя месяца

  • Фотография WGN
    #9

    WGN (worldgamenews.com)
    Очков активности: 39 0 тем, 26 сообщений, 1 балл репутации

  • Фотография Rodiola
    #10

    Rodiola
    Очков активности: 31.5 0 тем, 21 сообщение, 1 балл репутации

  • Показать весь ТОП 10
Поддержите форум! =)
Апдейты
  • Яндекс ИКС: 25.12.2018
  • Яндекс выдача: 16.02.2019
Топ 5 участников по репутации


Внедрен вредоносный скрипт, в каком файле его искать?

#1 Zevss

Zevss
  • Пользователь
  • 477 сообщений
  • Репутация: 12
0

Отправлено 23 April 2013 - 10:43

Собственно вот от сам:
Изображение
Сидит в самом верху исходного кода сайтега. Двиг WP в каком файле искать заразу?
Более того, Google выдает:
Изображение
файл с расширением go.php? я вообще целиком удалил с корня сайта, в исходном коде этой хрени не наблюдается.
Спасибо!

 

 

  • 0

#2 html-ka

html-ka
  • Неактивные
  • 455 сообщений
  • Репутация: 82

Отправлено 23 April 2013 - 10:56

скорее всего в header.php шаблона, но скорее всего он будет зашифрован или в function.phpх
  • 0

#3 fedornabilkin

fedornabilkin
  • Модератор
  • 1134 сообщений
  • Репутация: 194

Отправлено 23 April 2013 - 12:07

Скачай файлы на комп и сделай поиск eval или base64
Пару раз у меня такое тоже было
  • 0

Надо обсудить предложение. А тут знакосчиталка считает знаки. Про Yii2 написано.



#4 Zevss

Zevss
    Topic Starter
  • Пользователь
  • 477 сообщений
  • Репутация: 12

Отправлено 23 April 2013 - 13:20

Почистил. Осталось только это:
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8" />
<meta http-equiv="X-UA-Compatible" content="IE=EmulateIE7" />
не пойму, вредное оно, или нет.
Доктор веб пишет, что на сайте вирусов нет.
НО!
http://antivirus-ala...arble.com.ua/
1. http://www.marble.com.ua/, тип файла: html
• зараженный сайт по версии гугла: www.marble.com.ua
2. http://www.marble.co...theme/script.js, тип файла: javascript
• зараженный сайт по версии гугла: www.marble.com.ua
Странно то, что:
1. В корне сайта есть только два файла html - это верификация Я и Г в которых кроме проверочных кодов поисковиков ничего нет.
2. По указанному во втором пункте меню адресу файла script.js также нет.
  • 0

#5 html-ka

html-ka
  • Неактивные
  • 455 сообщений
  • Репутация: 82

Отправлено 23 April 2013 - 14:09

ну так напиши в гугл, чтоб сняли пометку, если ты вы чистил сайт, значит он у берет ее
  • 0

#6 Zevss

Zevss
    Topic Starter
  • Пользователь
  • 477 сообщений
  • Репутация: 12

Отправлено 23 April 2013 - 15:42

Скачай файлы на комп и сделай поиск eval или base64
Пару раз у меня такое тоже было

если Вы имеете ввиду полностью с хостинга скачать сайт и сделать поиск по папке, то такое действие ничего не дало.
  • 0

#7 html-ka

html-ka
  • Неактивные
  • 455 сообщений
  • Репутация: 82

Отправлено 23 April 2013 - 15:43

ой!
  • 0

#8 Zevss

Zevss
    Topic Starter
  • Пользователь
  • 477 сообщений
  • Репутация: 12

Отправлено 23 April 2013 - 19:58

ой!

это ой отправляет в подозрение даже установленные мною коды бирж...
  • 0

#9 LadyRi

LadyRi
  • Неактивные
  • 15 сообщений
  • Репутация: 0

Отправлено 24 April 2013 - 06:32

У меня тоже вирус залез на сайт. Всё что смогла почистила, яндекс и гугл больше не ругаются. Но остался редирект при захоже с сайта с мобильных устройств. Единственный сайт, который находит этот вирус - http://sitecheck.sucuri.net/scanner/. Выдает такую ошибку - "Known javascript malware.
Details: http://sucuri.net/ma...mwblacklisted35
<script>window.location="http://mobile-mobi.i...o/?2"</script". Но я нигде не могу найти этот скрипт. Ни по базу sql ни по тексту. искала через base64, тоже не помогает. как его вытащить??
  • 0

#10 fedornabilkin

fedornabilkin
  • Модератор
  • 1134 сообщений
  • Репутация: 194

Отправлено 24 April 2013 - 09:35

Может стоит посмотреть в файле .htaccess
Кто работает с мобильным трафом, редиректят через этот файл.
  • 0

Надо обсудить предложение. А тут знакосчиталка считает знаки. Про Yii2 написано.



#11 LadyRi

LadyRi
  • Неактивные
  • 15 сообщений
  • Репутация: 0

Отправлено 24 April 2013 - 09:44

подсказали, что искать в файлах, которые подгружаются с индексной страницы. htaccess чистый
  • 0

#12 html-ka

html-ka
  • Неактивные
  • 455 сообщений
  • Репутация: 82

Отправлено 24 April 2013 - 09:49

ну так может ссылку покажешь или будем по яйцам гадать? :)
  • 0

#13 Zevss

Zevss
    Topic Starter
  • Пользователь
  • 477 сообщений
  • Репутация: 12

Отправлено 24 April 2013 - 16:24

проблема еще где-то есть:
http://antivirus-ala...m.ua/ &again=1
но где, уже нифига не пойму.
Плюс в гуглевских инструментах:
Предупреждение
Google обнаружил вредоносный код на вашем сайте . Теперь пользователи, переходящие на эти страницы по ссылкам в результатах поиска Google, будут видеть предупреждение.
Рекомендуем как можно быстрее очистить ваш сайт.
Статус последней проверки на наличие вредоносного ПО для данного сайта: Проверка этого сайта завершена. Результаты показали, что сайт по-прежнему представляет опасность для пользователей. Еще раз изучите свой сайт. Когда вы будете уверены, что сайт должным образом изменен и безопасен для пользователей, отправьте запрос на его повторное рассмотрение.
Вероятно, в исходный код вашего сайта были внедрены вредоносные фрагменты.
  • 0

robot

robot
  • Пользователь PRO
  • 2652 сообщений
  • Репутация: 85

Оформление форума – IPBSkins.ru