В общем, суть такая.
Столкнулся с двумя штуками одновременно - не знаю, связаны они между собой или нет.
1. На сайте _chelnytown.ru - при попытке ввести запрос в поисковую строку (оранжевая лупа) меня выбрасывает на страницу аппача - http://i73.fastpic.ru/big/2016/0108/...a55baa5845.jpg
2. Проверил Я.Метрику, посмотреть запросы, с которых перешли.
В одно время написали статью, которая нынче шибко популярна, чуть ли не каждый день прут по разным идиотским запросам - в нашем случае в данный момент - "лиза энн новости".
Открываю Яндекс, там такая ерунда - http://i73.fastpic.ru/big/2016/0108/...89bae8277d.jpg
Открываю сохраненную копию - там вот это - http://i73.fastpic.ru/big/2016/0108/...d66f1076ec.jpg
Ссылки активные. Сейчас через админку проверяю, ничего подобного нет. И как давно это было, может, это просто остатки, и еще не переиндексировалось, не знаю.
Что это может быть (оба случая)? Как это вообще вживили? И как это вычистить, если эти ссылки еще, конечно, существуют? И как залатать дыру, если она еще есть? Как это проверить?
- 08.01.2016 15:37
Последний раз редактировалось M_W; 08.01.2016 в 15:42.
- 08.01.2016 15:52
Проверяйте файлы, похоже вам залили дор, а в хтаццессе очевидно плохо прописаны для него правила, возможно из-за этого при попытке поиска перекидывает на страницу аппача (?s=).
Хотя уже не перекидывает. Подчистили? - 08.01.2016 16:09
DOleg, да, с аппачем разобрался. А вот насчет дора - соглашусь.
В некоторых статьях нашел разбавления предложений в виде фраз "чехлы для мобильных телефонов" и подобной мути. Самое что интересное, вписано очень аккуратно, прям читабельно.
А как решить эту проблему? Что искать? - 08.01.2016 16:20
Это ваши статьи или статьи дора? Если вам переписали ваши тексты, то только восстановить сайт из бекапа, с того, в котором нет этой гадости. А бекапа конечно такого нет... :)
Дальше менять пароли и думать, как могли получить доступ к сайту.
---------- Сообщение добавлено 13:20 ---------- Предыдущее 13:16 ----------
Только сейчас обратил внимание, что это ВП. Тема откуда? Вы её проверяли? Плагины? - 08.01.2016 16:22
DOleg, конечно, нет. Сайт сто раз доделывался, переделывался. А когда вся эта муть появилась - кто его знает...
---------- Сообщение добавлено 16:22 ---------- Предыдущее 16:20 ----------
DOleg, тема купленная. Не с паблика. Плагины только постоянно обновляющиеся, их там всего-то штук пять, все с оф сайта. - 08.01.2016 16:25
Если вставлено аккуратно, прямо в середину текста, то скорее всего вставлено через админку, а значит есть к ней доступ. Меняйте пароли, ищите уязвимость, ищите вредоносные файлы.
Для начала хорошо подойдет Манул https://yandex.ru/promo/manul#about
Если он ничего не найдет, тогда сканируйте айблолитом.
Обновляйте все движок и все что обновляется. Меняйте везде пароли.
Если дыру найти не удалось. Поставьте какой нибудь скрипт или плагин, который будет анализировать изменения файлов на сервере и при следующем заражении (которое по любому произойдет если не закрыть дыру) этот скрипт известит вас о том какие именно файлы были изменены и во сколько, а по логам вычислите дыру.Спасибо сказали:
M_W(08.01.2016), - 08.01.2016 16:27
Посмотрите: Удалить вирус с сайта самостоятельно _http://coderhs.com/archive/delete_virus
Сам пользовал/ю эту инструкцию, а фильтр применяю на всех проектах (если только заказчик явно не упирается) - чтобы там в комментах не писали, работает и устраивает - на сейчас, конечно.Спасибо сказали:
M_W(08.01.2016), - 08.01.2016 16:30
Еще момент. Если ничего не найдете. Вставлено через админку, а значит вставить могли и вы - копируя текст из текстового редактора. Вирус на вашем компе вставлял в него инородную вставку и вы ее просто не заметили. Чистите комп на вирусы.
Также на моей практике были случаи когда так пытались заработать редакторы сайта, которые не чисты на руку. Бывало что человек работал и вроде порядочный, доступы у него были от админки, а потом оказывается что именно он так решил подзаработать.Спасибо сказали:
M_W(08.01.2016), - 08.01.2016 16:45
3s777, вовсе необязательно, уязвимость может быть (и чаще всего) на уровне mysql - инклюдят прямо в страницу легко
- 08.01.2016 16:49
zloberman, вполне возможно и mysql. Но при вставке скриптами в базу очень часто это выглядит довольно топорно, не органично, хотя видел разное)))
ТС пишет, что вставлено грамотно а значит нельзя однозначно сказать что работали с базой.
В любом случае прежде всего нужно искать дыру.
Тэги топика:
Похожие темы
| Темы | Раздел | Ответов | Последний пост |
|---|---|---|---|
Подскажите, пожалуйста! | Партнерские программы | 4 | 04.10.2014 02:06 |
Подскажите пожалуйста | Оффтоп и свободные темы | 5 | 25.10.2012 04:06 |
Подскажите пожалуйста. | Вопросы от новичков | 1 | 20.04.2011 19:30 |
Подскажите пожалуйста) | Вопросы от новичков | 14 | 25.03.2011 19:45 |
Подскажите пожалуйста! | 8 | 23.12.2010 05:27 |






