Как удалить автоматически генерируемую страницу
-
Судя по всему, после взлома сайта в папке images появилась страница chase.html.
Удаление ни к чему не приводит, генерируется заново, сама страница пустая, как ее удалить рази навсегда?
-
распаковать zip
загрузить на сайт в корень из папки ai-bolit
3 файла
ai-bolit.php
и 2 файла начинающиеся с точки
можно также загрузить и known_files/wordpress/ файл соответствующий версии,дальше войти на сервер через ssh (можно использовать программу putty) (как войти — узнавайте у хостера, некоторые впрочем НЕ предоставляют ssh доступ)
войти в каталог сайта командой cd <имя папки>
например cd public_html/domains/example.comзапустить
php ai-bolit.phpпроцесс с командной строки не будет иметь ограничений по времени выполнения.. у меня вот час обещал возиться
http://storage5.static.itmages.ru/i/13/1111/h_1384161115_5186910_ec0b9f64cd.jpgу меня вот час обещал возиться
Всего-то? Я намедни без малого двое суток ждал результата ))))
Всего-то?
1.5 Gb, только wordpress (одна штука), SSD диск / VPS
PS: уровень паранойи конечно зашкаливает… Если не относиться к этому скептически, новичка наверное запугает до ужаса 😉
Я намедни без малого двое суток ждал результата ))))
Иногда проще на локальном компе прочекать (и uploads отдельно от остального) 🙂
от хостинга зависит, некоторые вполне могут справиться достаточно быстро,
uploads конечно да, картинки медиатеки есть смысл сканить только если CGI/FastCGI PHP и была возможность посторонним загрузить картинки (с PHP кодом)а так вполне достаточно того что там нет исполняемых скриптов.
очень айболиту не понравился Jetpack 😀
картинки (с PHP кодом)
Я как-до давно (задолго до айболита) столкнулся с тем, что в картинки была добавлена одна строка — html-ссылка. Просто текст дописан в бинарник. (увидел, открыв картинку в «блокноте») Картинка при этом нормально отображалась и не поломалась.
Визуально изменения размера картинки не было видно (там пару байтов разницы, а отображение в ФМ — в кб) и даты были возвращены реальные.
Помудохался я пока это дело обнаружил 🙂 На тот момент только один антивирусник на вирустотале ловил такие вставки.Иногда проще на локальном компе прочекать
Иногда да. Но не в том случае. Там достойный тазик, из тех, что я смело называю «сервер».
очень айболиту не понравился Jetpack 😀
Айболит — конченый параноик. Автору неоднократно указывали, что стоит как-то отделять подозрения (часто необоснованные) от реальных угроз. Ибо неискушенного юзера может и Кондратий хватить при виде отчета. Или, что еще хуже, бяка может остаться незамеченной в этой горе сообщений.
SeVlad вот картинка с phpinfo(); в комментарии GIF’a вызванная как file.gif/hackme.php
а вот сама картинка обычная GIF’кавообщем то… комментарии излишни
неискушенного юзера может и Кондратий хватить при виде отчета
я про то же
бяка может остаться незамеченной в этой горе сообщений.
а это уже другая крайность.. я вот недосмотрела до конца этот завал, правда у меня и поводов нет для поисков, скорее «напосмотреть» запускала
Спасибо всем за помощь, Айболита я запустил, но лучше не стало: он выдал целый список (около 150 штук) самых разных файлов с самыми разными подозрениями. И что дальше с этим делать непонятно.
т.к. информации там много, и предупреждение айболита правильно говорит о том что в публичный доступ выкладывать это не стоит
можете скинуть мне например, я посмотрю
Отправил, спасибо!
файл не прислали ) запаковали бы .zip например
exe|pif|php|htm|html|com|bat|module|php3|pl|py|sh нельзя 🙂 из соображений безопасности загрузки на сервер
Сейчас поправлю
вообщем что у вас есть
1. фишинг Gmail
2. SAPE биржа ссылок, вероятно установленная и функционирующая без вашего на то согласия
3. куча какого то функционала редиректов (дорвей?)
4. бяка в ява скриптах (левых и не относящихся к вп, но тем не менее лежащих в папках вордпресса)что нужно делать —
1. отбэкапить все (на всякий случай)2. заразу в системных папках wordpress просто удалите, вместе с папками, это wp-includes и wp-admin и там и там есть левые файлы, в частности redirect.php и ява скрипты.
Их проще удалить вместе с папками целиком.3. удаленные wp-includes и wp-admin замените чистыми из архива дистрибутива (скачать тут http://ru.wordpress.org/releases/ )
4. очищаете supercache кеш, удаляете все что осталось в папке
public_html/wp-content/cache
кеш заражен тоже5. удалить папки
public_html/_private
public_html/1250cef6565243dbda394741cd7635ad6. удалить файлы
public_html/wp-content/languages/aolll.php
public_html/wp-content/languages/redirect.php
public_html/wp-content/plugins/login.php
public_html/ln.php
public_html/redirect.php
public_html/img/redirect.php
public_html/MaiLa.php
public_html/wp-content/xConsoLe.php
public_html/wp-content/languages/redirect.php
public_html/images/chase.html
public_html/_vti_txt
public_html/_vti_txt/_vti_pvt
public_html/_vti_log7. из http://wordpress.org/plugins/ каталога плагинов скачать вручную плагины
gotmls
ultimate-google-analytics
yet another related posts
like
ljusers8. поставить http://wordpress.org/plugins/wordpress-file-monitor-plus/
наблюдать.
удалить папки этих плагинов в wp-content/plugins
заменить распакованными из скачанных архивов
PS: сайт на время манипуляций хорошо бы отключить
.htaccess в корне сайта меняете такorder deny,allow deny from allудаление и замена файлов — по FTP или SFTP, или через файловый менеджер ПУ хостинга
чистый .htaccess возьмете тут потом http://codex.wordpress.org/%D0%A7%D0%90%D0%92%D0%9E/%D0%9D%D0%B5_%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%B0%D1%8E%D1%82_%D0%BF%D0%BE%D1%81%D1%82%D0%BE%D1%8F%D0%BD%D0%BD%D1%8B%D0%B5_%D1%81%D1%81%D1%8B%D0%BB%D0%BA%D0%B8
и восстановите работу ЧПУ по инструкцииеще айболит не нашел ничего в .htaccess однако там могут быть дырки и редиректы, поэтому все файлы .htaccess в дереве каталогов рекомендуется найти и удалить
если они содержат что то сложнееorder deny,allow deny from allтакие запрещающие .htaccess удалять
не нужноважно — если у вас на самом деле windows хостинг
то файлы _vti_
нужно оставить или попросить хостера их восстановитьпросто я вижу на фронтенде только nginx и PHP/5.2.17
но на бэке может быть и IIS
Тема «Как удалить автоматически генерируемую страницу» закрыта для новых ответов.