Подскажите, пожалуйста, что это за гуано?

(Ответов: 21, Просмотров: 1023)
Страница 1 из 3 123 Последняя
  1. Творец Аватар для M_W
    • Регистрация: 01.05.2013
    • Сообщений: 1,107
    • Репутация: 294
    В общем, суть такая.
    Столкнулся с двумя штуками одновременно - не знаю, связаны они между собой или нет.

    1. На сайте _chelnytown.ru - при попытке ввести запрос в поисковую строку (оранжевая лупа) меня выбрасывает на страницу аппача - http://i73.fastpic.ru/big/2016/0108/...a55baa5845.jpg

    2. Проверил Я.Метрику, посмотреть запросы, с которых перешли.

    В одно время написали статью, которая нынче шибко популярна, чуть ли не каждый день прут по разным идиотским запросам - в нашем случае в данный момент - "лиза энн новости".
    Открываю Яндекс, там такая ерунда - http://i73.fastpic.ru/big/2016/0108/...89bae8277d.jpg

    Открываю сохраненную копию - там вот это - http://i73.fastpic.ru/big/2016/0108/...d66f1076ec.jpg

    Ссылки активные. Сейчас через админку проверяю, ничего подобного нет. И как давно это было, может, это просто остатки, и еще не переиндексировалось, не знаю.

    Что это может быть (оба случая)? Как это вообще вживили? И как это вычистить, если эти ссылки еще, конечно, существуют? И как залатать дыру, если она еще есть? Как это проверить?
    Последний раз редактировалось M_W; 08.01.2016 в 15:42.
    Качественный VPS | - за 3700 рублей в год || 2 Гб || 2000 МГц || 50 Гб || и не только
    • 0
  2. Опытный Аватар для DOleg
    • Регистрация: 21.08.2010
    • Сообщений: 276
    • Репутация: 78
    • Webmoney BL: ?
    Проверяйте файлы, похоже вам залили дор, а в хтаццессе очевидно плохо прописаны для него правила, возможно из-за этого при попытке поиска перекидывает на страницу аппача (?s=).

    Хотя уже не перекидывает. Подчистили?
    • 0
  3. Творец Аватар для M_W
    • Регистрация: 01.05.2013
    • Сообщений: 1,107
    • Репутация: 294
    DOleg, да, с аппачем разобрался. А вот насчет дора - соглашусь.
    В некоторых статьях нашел разбавления предложений в виде фраз "чехлы для мобильных телефонов" и подобной мути. Самое что интересное, вписано очень аккуратно, прям читабельно.

    А как решить эту проблему? Что искать?
    Качественный VPS | - за 3700 рублей в год || 2 Гб || 2000 МГц || 50 Гб || и не только
    • 0
  4. Опытный Аватар для DOleg
    • Регистрация: 21.08.2010
    • Сообщений: 276
    • Репутация: 78
    • Webmoney BL: ?
    Цитата Сообщение от M_W Посмотреть сообщение
    В некоторых статьях нашел разбавления предложений в виде фраз "чехлы для мобильных телефонов" и подобной мути.
    Это ваши статьи или статьи дора? Если вам переписали ваши тексты, то только восстановить сайт из бекапа, с того, в котором нет этой гадости. А бекапа конечно такого нет... :)
    Дальше менять пароли и думать, как могли получить доступ к сайту.

    ---------- Сообщение добавлено 13:20 ---------- Предыдущее 13:16 ----------

    Только сейчас обратил внимание, что это ВП. Тема откуда? Вы её проверяли? Плагины?
    • 2

    Спасибо сказали:

    3s777(08.01.2016), M_W(08.01.2016),
  5. Творец Аватар для M_W
    • Регистрация: 01.05.2013
    • Сообщений: 1,107
    • Репутация: 294
    DOleg, конечно, нет. Сайт сто раз доделывался, переделывался. А когда вся эта муть появилась - кто его знает...

    ---------- Сообщение добавлено 16:22 ---------- Предыдущее 16:20 ----------

    DOleg, тема купленная. Не с паблика. Плагины только постоянно обновляющиеся, их там всего-то штук пять, все с оф сайта.
    Качественный VPS | - за 3700 рублей в год || 2 Гб || 2000 МГц || 50 Гб || и не только
    • 0
  6. Гуру Аватар для 3s777
    • Регистрация: 09.02.2013
    • Сообщений: 1,417
    • Репутация: 384
    • Webmoney BL: ?
    Цитата Сообщение от M_W Посмотреть сообщение
    Самое что интересное, вписано очень аккуратно, прям читабельно.
    Если вставлено аккуратно, прямо в середину текста, то скорее всего вставлено через админку, а значит есть к ней доступ. Меняйте пароли, ищите уязвимость, ищите вредоносные файлы.
    Для начала хорошо подойдет Манул https://yandex.ru/promo/manul#about
    Если он ничего не найдет, тогда сканируйте айблолитом.
    Обновляйте все движок и все что обновляется. Меняйте везде пароли.
    Если дыру найти не удалось. Поставьте какой нибудь скрипт или плагин, который будет анализировать изменения файлов на сервере и при следующем заражении (которое по любому произойдет если не закрыть дыру) этот скрипт известит вас о том какие именно файлы были изменены и во сколько, а по логам вычислите дыру.
    • 1

    Спасибо сказали:

    M_W(08.01.2016),
  7. Quae res omnia Аватар для Coder
    • Регистрация: 29.01.2015
    • Сообщений: 821
    • Репутация: 299
    Посмотрите: Удалить вирус с сайта самостоятельно _http://coderhs.com/archive/delete_virus

    Сам пользовал/ю эту инструкцию, а фильтр применяю на всех проектах (если только заказчик явно не упирается) - чтобы там в комментах не писали, работает и устраивает - на сейчас, конечно.
    • 1

    Спасибо сказали:

    M_W(08.01.2016),
  8. Гуру Аватар для 3s777
    • Регистрация: 09.02.2013
    • Сообщений: 1,417
    • Репутация: 384
    • Webmoney BL: ?
    Еще момент. Если ничего не найдете. Вставлено через админку, а значит вставить могли и вы - копируя текст из текстового редактора. Вирус на вашем компе вставлял в него инородную вставку и вы ее просто не заметили. Чистите комп на вирусы.
    Также на моей практике были случаи когда так пытались заработать редакторы сайта, которые не чисты на руку. Бывало что человек работал и вроде порядочный, доступы у него были от админки, а потом оказывается что именно он так решил подзаработать.
    • 1

    Спасибо сказали:

    M_W(08.01.2016),
  9. Super Moderator Аватар для zloberman
    • Регистрация: 04.12.2011
    • Сообщений: 962
    • Репутация: 740
    • Webmoney BL: ?
    3s777, вовсе необязательно, уязвимость может быть (и чаще всего) на уровне mysql - инклюдят прямо в страницу легко
    • 0
  10. Гуру Аватар для 3s777
    • Регистрация: 09.02.2013
    • Сообщений: 1,417
    • Репутация: 384
    • Webmoney BL: ?
    zloberman, вполне возможно и mysql. Но при вставке скриптами в базу очень часто это выглядит довольно топорно, не органично, хотя видел разное)))
    ТС пишет, что вставлено грамотно а значит нельзя однозначно сказать что работали с базой.
    В любом случае прежде всего нужно искать дыру.
    • 0
Страница 1 из 3 123 Последняя

Похожие темы

Темы Раздел Ответов Последний пост
Подскажите, пожалуйста!
Партнерские программы 4 04.10.2014 01:06
Подскажите пожалуйста
Оффтоп и свободные темы 5 25.10.2012 03:06
Подскажите пожалуйста.
Вопросы от новичков 1 20.04.2011 18:30
Подскажите пожалуйста)
Вопросы от новичков 14 25.03.2011 18:45
Подскажите пожалуйста!
Google 8 23.12.2010 05:27

У кого попросить инвайт?

Вы можете попросить инвайт у любого модератора:

Информеры