• Судя по всему, после взлома сайта в папке images появилась страница chase.html.

    Удаление ни к чему не приводит, генерируется заново, сама страница пустая, как ее удалить рази навсегда?

Просмотр 15 ответов — с 1 по 15 (всего 32)
  • Модератор Yui

    (@fierevere)

    永子

    искать тот скрипт который ее генерирует,
    бороться надо с причиной, а chase.html всего лишь следствие

    Я при помощи плагина Antimalware сайт просканил, что нашел, то поудалял. Ничего не поменялось. Вопрос, как искать дальше?

    Модератор Yui

    (@fierevere)

    永子

    если плагин ничего не нашел это не значит что этого там нет

    http://www.revisium.com/ai/
    можно этим посканить, а можно посчитать все скрипты недоверенными и переписать с дистрибутивов wordpress, плагинов и темы их «чистые версии», а все что останется — удалить
    (только бэкап сделайте перед генеральной зачисткой, на всякий случай)

    Спасибо, попробую проверить. А можете дать ссылочку где почитать про второй вариант с недоверенными скриптами?

    Модератор Yui

    (@fierevere)

    永子

    с недоверенными скриптами —
    1. берете дистрибутив вп http://ru.wordpress.org/releases/
    2. удаляете wp-admin wp-includes
    3. заменяете их из архива дистрибутива, а также все файлы которые в корне
    4. если будет что-то лишнее из .php — удаляете (кроме wp-config.php)
    5. удаляете и восстанавливаете .htaccess в корне
    6. ищите и удаляете все остальные файлы .htaccess на сайте если они содержат правила реврайтов и прочее, кроме правил Allow/Deny на папки которые должны быть закрыты (кеши итп)
    7. Чистите wp-content, wp-content/themes wp-content/plugins
    от файлов .php (можно оставлять index.php который служит «заглушкой индекса»)
    8. Заменяете файлы рабочей темы и плагинов чистыми из дистрибутивов плагинов/темы

    если не получится — cпециалисты могут помочь за разумную цену

    обязательно сделайте бэкапы перед тем как что-то удалять

    Добрый день!

    Интересует следующее:
    Что привело к тому что ваш сайт взломали? Ваше действие или бездействие?
    Что вы предпримете чтобы избежать подобной ситуации (взлома вашего сайта) в следующий раз?

    после взлома сайта в папке images появилась страница chase.html

    Содержимое на pastebin.com залейте. Проще виновника будет найти.

    Привело скорее мое бездействие, предприму несколько действий: постоянные обновления, более сложные пароли, спрячу админку и т.д.

    Сама страница пустая — нечего в pastebin.com заливать, но по этому адресу генерятся фишинговые страницы, как я понял.

    Сама страница пустая

    С нулевым объёмом?

    но по этому адресу генерятся фишинговые страницы, как я понял.

    Ищите по файлам вхождение её имени. Ну и айболитом уже пора воспользоваться (Yui выше давала ссылку.)

    C Айболитом пытаюсь разобраться, распаковать в корень я распаковал, а вот как запустить файл пока не понял.

    вот как запустить файл пока не понял.

    Как пользоваться скриптом

    Вариант запуска из браузера (не рекомендуется, так как выполняет только экспресс-сканирование)

    Скачать архив со скриптом
    Распаковать .zip
    Поменять пароль в строчке define(‘PASS’, ‘666’) на свой
    Загрузить в корневую директорию сайта
    Открыть в браузере http://ваш_сайт/ai-bolit.php?p=ваш_пароль

    Вариант запуска из командной строки (рекомендуется)

    Скачать архив со скриптом
    Распаковать .zip
    Загрузить в корневую директорию сайта
    Запустить php ai-bolit.php
    По окончании смотреть отчет в AI-BOLIT-REPORT-<дата>-<время>.html

    Что именно у Вас вызывало затруднение?

    C Айболитом пытаюсь разобраться,

    На их сайте есть хелп\фак и реадми в архиве.

    АПД.
    Юрий, там ещё оч желательно файлы игнора для ВП копирнуть.

    У меня вызвало затруднение вот это:

    «Запустить php ai-bolit.php»

    Что означает «запустить»? У меня Cpanel, как там запустить этот Айболит так и не понял.

    Модератор Yui

    (@fierevere)

    永子

    то означает «запустить»

    запустить с командной строки (ssh или возможно ПУ хостинга предоставляет возможность выполнения заданной пользователем команды)

    просто если запускать через браузер то процесс должен завершиться быстро в пределах max_execution_time (смотрите phpinfo() сколько там хостер выставил)

    Для меня вот это все темный лес, поэтому и читаю кучу мануалов и википедий, но пока не разобрался до конца.

    «запустить с командной строки (ssh или возможно ПУ хостинга предоставляет возможность выполнения заданной пользователем команды)

    просто если запускать через браузер то процесс должен завершиться быстро в пределах max_execution_time (смотрите phpinfo() сколько там хостер выставил)»

Просмотр 15 ответов — с 1 по 15 (всего 32)
  • Тема «Как удалить автоматически генерируемую страницу» закрыта для новых ответов.