Вернуться   Форум SAPE.RU > Система SAPE.ru > Вопросы от новичков

-->
Ответ
 
Опции темы
Старый 15.10.2008, 19:37   #1
Новичок
 
Регистрация: 15.10.2008
Сообщений: 3
Вес репутации: 0
biv13 на пути к лучшему
По умолчанию Как удалить втрус с сайта

На сайте обнаружен вирус и он не прошел модерацию. Посоветуйте, как можно вирус удалить?
biv13 вне форума   Ответить с цитированием
Старый 15.10.2008, 19:39   #2
Мастер
 
Аватар для Sega
 
Регистрация: 15.03.2008
Адрес: Cayman Islands
Сообщений: 807
Вес репутации: 243
Sega - прекрасное будущееSega - прекрасное будущееSega - прекрасное будущееSega - прекрасное будущееSega - прекрасное будущееSega - прекрасное будущееSega - прекрасное будущееSega - прекрасное будущееSega - прекрасное будущееSega - прекрасное будущееSega - прекрасное будущее
По умолчанию

проверить исх. коды
Sega вне форума   Ответить с цитированием
Старый 15.10.2008, 19:42   #3
Эксперт
 
Аватар для Massacre
 
Регистрация: 04.05.2007
Адрес: Kiev, UA
Сообщений: 3,649
Вес репутации: 313
Massacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущееMassacre - прекрасное будущее
Отправить сообщение для Massacre с помощью ICQ
По умолчанию

проще всего - поискать в коде сайта по ключевому слову iframe (как правило ближе к концу главной страницы) и удалить такую строку. затем надо озаботиться сменой паролей и проверкой домашней/рабочей машины на вирусы
__________________
NEON2 NCC системный интегратор. Установка кода SAPE (от $10), бесплатные консультации клиентам (рефералам).
Аттестат продавца.
Massacre вне форума   Ответить с цитированием
Старый 16.10.2008, 12:42   #4
Новичок
 
Аватар для Ethan
 
Регистрация: 14.10.2008
Сообщений: 56
Вес репутации: 0
Ethan нам пока неизвестен
По умолчанию

Цитата:
Сообщение от Massacre Посмотреть сообщение
проще всего - поискать в коде сайта по ключевому слову iframe (как правило ближе к концу главной страницы) и удалить такую строку. затем надо озаботиться сменой паролей и проверкой домашней/рабочей машины на вирусы
все верно, также поищите JS код

Кстати, а что за движок?
Ethan вне форума   Ответить с цитированием
Старый 16.10.2008, 17:22   #5
Новичок
 
Регистрация: 15.10.2008
Сообщений: 3
Вес репутации: 0
biv13 на пути к лучшему
По умолчанию

Цитата:
Сообщение от Ethan Посмотреть сообщение
все верно, также поищите JS код

Кстати, а что за движок?
Wordpress. А может быть вирус в тегах <script></script>?
biv13 вне форума   Ответить с цитированием
Старый 16.10.2008, 17:27   #6
Добрый модератор
 
Аватар для zhegloff
 
Регистрация: 09.07.2007
Адрес: глобус Украины
Сообщений: 27,600
Вес репутации: 1025
zhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущееzhegloff - прекрасное будущее
По умолчанию

Цитата:
Сообщение от biv13 Посмотреть сообщение
Wordpress. А может быть вирус в тегах <script></script>?
Запросто.
__________________
Установка кода сапы от $9.95. Пишите в личку.
Правильный хостинг.
В личке бесплатно не отвечаю обычно.
zhegloff вне форума   Ответить с цитированием
Старый 16.10.2008, 21:20   #7
Новичок
 
Регистрация: 15.10.2008
Сообщений: 3
Вес репутации: 0
biv13 на пути к лучшему
По умолчанию

Удалил из файла index.php JS, а на сервисе http://www.taghosting.ru/online_services/antivirus/ все равно показывается, что сайт заражен. Какие еще файлы стоит проверить?
biv13 вне форума   Ответить с цитированием
Старый 16.10.2008, 22:55   #8
Эксперт
 
Аватар для MS555
 
Регистрация: 02.09.2008
Адрес: РФ
Сообщений: 1,007
Вес репутации: 225
MS555 - за этого человека можно гордитсяMS555 - за этого человека можно гордитсяMS555 - за этого человека можно гордитсяMS555 - за этого человека можно гордитсяMS555 - за этого человека можно гордитсяMS555 - за этого человека можно гордитсяMS555 - за этого человека можно гордитсяMS555 - за этого человека можно гордитсяMS555 - за этого человека можно гордитсяMS555 - за этого человека можно гордится
По умолчанию

biv13, скачай себе файлы с сервера и упорядочь по дате изменения-создания) и проверяй каждый.. если сложно понять из какого вирус подгружается.
MS555 вне форума   Ответить с цитированием
Старый 16.10.2008, 23:43   #9
Специалист
 
Регистрация: 25.09.2007
Сообщений: 361
Вес репутации: 212
shr - как роза среди колючекshr - как роза среди колючекshr - как роза среди колючекshr - как роза среди колючек
По умолчанию

Есть ряд шагов, которые нужно сделать. Все описывать лениво. Для начала удалите пароль из вашего фтп-клиента, если вы его сохраняли. Просканьте скрипты на наличие изменений, например вот этим (автор неизвестен, я чуть подправил, добавив возможность скана по дате):

PHP код:
<?php
$event_date
="20081010";
$event_timestamp=strtotime($event_date);

function 
main($s){
global 
$event_timestamp;
$file_list glob($s."*"GLOB_NOSORT);
for (
$i=0;$i<count($file_list);$i++)
    if (
is_dir($file_list[$i]."/")) main($file_list[$i]."/");
    else if (
filesize($file_list[$i])<400000 && $file_list[$i]!="f4.php"
    
&& (filemtime($file_list[$i])>$event_timestamp || filectime($file_list[$i])>$event_timestamp))
        if(
$_GET['str']){
            
$fp=fopen($file_list[$i], "r");
            
$b 0;
            while (!
feof($fp)){
                
$s fgets($fp);
                if (
strpos($s$_GET['str'])) $b 1;
            }
            
fclose($fp);
            if (
$b) echo $file_list[$i]." - ".date("H:i:s d M",filemtime($file_list[$i]))."<br>";
        }
        else echo 
$file_list[$i]." - ".date("H:i:s d M",filemtime($file_list[$i]))."<br>";
}

main("");
echo 
"finish";
?>
Правите в нем дату на свою и он показывает все файлы, измененные или созданные с этого момента. Если вызвать с параметром str: f4.php?str=iframe ,скрипт покажет только файлы которые еще и строку содержат заданную.

Находите гадость, скорее всего где-то будет залит шелл. Удаляете. После этого сканите комп авнтивирусами и ставите новый пароль.

Вкратце. Если нужно, могу помочь, но за деньги. Опыт есть, при желании могу дать ссылку на портфель и такие работы по удалению нечисти с сайтов.
shr вне форума   Ответить с цитированием
Старый 17.10.2008, 01:13   #10
Мастер
 
Аватар для nikonoff
 
Регистрация: 29.11.2007
Адрес: Milwall
Сообщений: 512
Вес репутации: 217
nikonoff - просто великолепная личностьnikonoff - просто великолепная личностьnikonoff - просто великолепная личностьnikonoff - просто великолепная личностьnikonoff - просто великолепная личностьnikonoff - просто великолепная личностьnikonoff - просто великолепная личность
Отправить сообщение для nikonoff с помощью ICQ
По умолчанию

Для начала проверьте все страницы, которые начинаться с index.php или index.html (htm) на наличие вредоносного кода. Если вас палтнул гугл, то отпишите в поддержку, что все исправили, за сутки поправят.
nikonoff вне форума   Ответить с цитированием
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Как удалить склейку? Warchild Курилка 10 15.07.2010 21:00
удалить - добавить Infinity-x Вопросы от новичков 0 17.04.2008 00:01


Часовой пояс GMT +3, время: 22:27.