X   Сообщение сайта
(Сообщение закроется через 3 секунды)



 

Здравствуйте, гость (

| Вход | Регистрация )

3 страниц V   1 2 3 >
Открыть тему
Тема закрыта
> Где искать "заразу"? В файлах и базе данных нет
sosnovskij
sosnovskij
Topic Starter сообщение 28.3.2019, 18:34; Ответить: sosnovskij
Сообщение #1


Проверяю сайт на https://rescan.pro/ (к сожалению, не могу показать URL). Сервис показывает вставки с опасных сайтов:

Прикрепленное изображение


Домен pngme.ru. По всем найденным страницам отдается 403 ошибка.

По домену adservice.google.de скачивается txt-файл (f.txt) с содержанием

processGoogleToken({"newToken":"NT","validLifetimeSecs":300,"freshLifetimeSecs":300,"1p_jar":"","pucrd":""});

Не думаю, что с гугла какая-то "бяка" может быть. А вот с первого вполне возможна.

Я искал эти домены в БД через phpmyadmin - результатов 0. Искал в файлах через Total Commander. Тоже безуспешно. Краулеры (ScreamingFrogSEOSpider) не находят такие ссылки.

Как вариант код находится в зашифрованном виде. Как тогда его найти? :)


--------------------
0
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
TimurR
TimurR
сообщение 28.3.2019, 19:21; Ответить: TimurR
Сообщение #2


Пробовал в base64 искать эти строки? Я так как то вытравил кусок кода, который выводил ссылки. При чем хитро выводил, там ссылка не шифровалась целиком, она разбивалась отдельно на domen потом .ru и средствами php дешифровывалась и выводилась целиком. Вот декодер максимально простой http://base64.ru/
Была еще трабла подобного рода из-за нулленых платных плагинов, они подтягивали все это дело, собственном самих этих ссылок в коде не было, было зашифрованное гомно. Если не ошибаюсь проблему решал тем, что просто снес весь взломанный мусор и юзал бесплатные плагины с официального репозитория вп. 
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Yuliya1982
Yuliya1982
сообщение 28.3.2019, 19:41; Ответить: Yuliya1982
Сообщение #3


(Sosnovskij @ 28.3.2019, 21:34) *
Как вариант код находится в зашифрованном виде. Как тогда его найти?
У хостера попросить помощи, может они найдут. 
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
Artos_mw
Artos_mw
сообщение 28.3.2019, 23:53; Ответить: Artos_mw
Сообщение #4


А если попробовать сканер вирусов и вредоносных скриптов AI-Bolit?
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
fedornabilkin
fedornabilkin
сообщение 29.3.2019, 10:54; Ответить: fedornabilkin
Сообщение #5


Попробуй поискать в файлах функции, которые кодируют/декодируют. Например что-то типа того:

  1. base64_encode(

  2. base64_decode(

  3. mcrypt_encrypt(

  4. mcrypt_decrypt(

  5. openssl_encrypt(

  6. openssl_decrypt(

  7. mcrypt_module_open(

  8. и всякие функция с префиксом mcrypt_ (там и generic, и create, и много чего есть)

Или константы MCRYPT_RIJNDAEL_256, MCRYPT_DES, AES-256-CBCaes-128-gcm, OPENSSL_RAW_DATA, MCRYPT_MODE_ECB (вместо жирного еще можно подставить cbc, cfb, ofb, nofb, stream)

Обычно кусок текста кодируют, чтобы в глаза не бросался, а потом декодируют. Текст часто с другого хоста тащат, поэтому чаще встречаются функции на декодирование. 
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
sosnovskij
sosnovskij
Topic Starter сообщение 1.4.2019, 12:00; Ответить: sosnovskij
Сообщение #6


Всем спасибо! Буду искать :)


--------------------
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
618245
618245
сообщение 27.4.2019, 19:06; Ответить: 618245
Сообщение #7


(Sosnovskij @ 1.4.2019, 15:00) *
Всем спасибо! Буду искать
Здравствуйте. Вы нашли где эта зараза находится?  
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
r0mZet
r0mZet
сообщение 27.4.2019, 19:23; Ответить: r0mZet
Сообщение #8


(Sosnovskij @ 28.3.2019, 21:34) *
Я искал эти домены в БД через phpmyadmin - результатов 0. Искал в файлах через Total Commander. Тоже безуспешно. Краулеры (ScreamingFrogSEOSpider) не находят такие ссылки.
Кусок кода может быть зашифрован в base64 и поделен на несколько php файлов. Скачай себе ай-болит и проскань у себя сайт локально (на компе) в режиме параноя.
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
sosnovskij
sosnovskij
Topic Starter сообщение 28.4.2019, 11:13; Ответить: sosnovskij
Сообщение #9


618245, еще нет. У вас та же проблема?
r0mZet, раньше ай-болит был сложноват. Попробую как сейчас (вроде готовый архив для windows появился).


--------------------
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
618245
618245
сообщение 28.4.2019, 12:26; Ответить: 618245
Сообщение #10


Sosnovskij,Да, никак не могу найти этот скрипт. 
Вернуться в начало страницы
 
Ответить с цитированием данного сообщения
3 страниц V   1 2 3 >
Открыть тему
Тема закрыта
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0


Свернуть

> Похожие темы

  Тема Ответов Автор Просмотров Последний ответ
Открытая тема (нет новых ответов) Кто где хранит файлы? И какой объем?
просто интересно
22 mark2013 2645 15.4.2024, 8:08
автор: Room
Открытая тема (нет новых ответов) Интеграция спортивных данных API. Коэффициенты БК, Live результаты
15 yaroslav89 6841 8.4.2024, 17:17
автор: spoyer_ru
Открытая тема (нет новых ответов) Если статья не в индексе Google - она уникальна или нет?
5 uahomka 1434 3.4.2024, 23:56
автор: Liudmila
Открытая тема (нет новых ответов) Где больше пробив на кликандер или попандер или попап трафике?
1 Boymaster 676 20.3.2024, 9:50
автор: Skyworker
Горячая тема (нет новых ответов) Тема имеет прикрепленные файлыБезанкорный прогон по базе 1600 000 сайтов из DMOZ
44 aleggator 13748 10.3.2024, 18:29
автор: kuprum


 



RSS Текстовая версия Сейчас: 19.4.2024, 15:30
Дизайн