• Судя по всему, после взлома сайта в папке images появилась страница chase.html.

    Удаление ни к чему не приводит, генерируется заново, сама страница пустая, как ее удалить рази навсегда?

Просмотр 15 ответов — с 16 по 30 (всего 32)
  • Модератор Yui

    (@fierevere)

    永子

    распаковать zip

    загрузить на сайт в корень из папки ai-bolit
    3 файла
    ai-bolit.php
    и 2 файла начинающиеся с точки
    можно также загрузить и known_files/wordpress/ файл соответствующий версии,

    дальше войти на сервер через ssh (можно использовать программу putty) (как войти — узнавайте у хостера, некоторые впрочем НЕ предоставляют ssh доступ)

    войти в каталог сайта командой cd <имя папки>
    например cd public_html/domains/example.com

    запустить
    php ai-bolit.php

    процесс с командной строки не будет иметь ограничений по времени выполнения.. у меня вот час обещал возиться
    http://storage5.static.itmages.ru/i/13/1111/h_1384161115_5186910_ec0b9f64cd.jpg

    у меня вот час обещал возиться

    Всего-то? Я намедни без малого двое суток ждал результата ))))

    Модератор Yui

    (@fierevere)

    永子

    Всего-то?

    1.5 Gb, только wordpress (одна штука), SSD диск / VPS

    PS: уровень паранойи конечно зашкаливает… Если не относиться к этому скептически, новичка наверное запугает до ужаса 😉

    Я намедни без малого двое суток ждал результата ))))

    Иногда проще на локальном компе прочекать (и uploads отдельно от остального) 🙂

    Модератор Yui

    (@fierevere)

    永子

    от хостинга зависит, некоторые вполне могут справиться достаточно быстро,
    uploads конечно да, картинки медиатеки есть смысл сканить только если CGI/FastCGI PHP и была возможность посторонним загрузить картинки (с PHP кодом)

    а так вполне достаточно того что там нет исполняемых скриптов.

    очень айболиту не понравился Jetpack 😀

    картинки (с PHP кодом)

    Я как-до давно (задолго до айболита) столкнулся с тем, что в картинки была добавлена одна строка — html-ссылка. Просто текст дописан в бинарник. (увидел, открыв картинку в «блокноте») Картинка при этом нормально отображалась и не поломалась.

    Визуально изменения размера картинки не было видно (там пару байтов разницы, а отображение в ФМ — в кб) и даты были возвращены реальные.
    Помудохался я пока это дело обнаружил 🙂 На тот момент только один антивирусник на вирустотале ловил такие вставки.

    Иногда проще на локальном компе прочекать

    Иногда да. Но не в том случае. Там достойный тазик, из тех, что я смело называю «сервер».

    очень айболиту не понравился Jetpack 😀

    Айболит — конченый параноик. Автору неоднократно указывали, что стоит как-то отделять подозрения (часто необоснованные) от реальных угроз. Ибо неискушенного юзера может и Кондратий хватить при виде отчета. Или, что еще хуже, бяка может остаться незамеченной в этой горе сообщений.

    Модератор Yui

    (@fierevere)

    永子

    SeVlad вот картинка с phpinfo(); в комментарии GIF’a вызванная как file.gif/hackme.php
    а вот сама картинка обычная GIF’ка

    вообщем то… комментарии излишни

    неискушенного юзера может и Кондратий хватить при виде отчета

    я про то же

    бяка может остаться незамеченной в этой горе сообщений.

    а это уже другая крайность.. я вот недосмотрела до конца этот завал, правда у меня и поводов нет для поисков, скорее «напосмотреть» запускала

    Спасибо всем за помощь, Айболита я запустил, но лучше не стало: он выдал целый список (около 150 штук) самых разных файлов с самыми разными подозрениями. И что дальше с этим делать непонятно.

    Модератор Yui

    (@fierevere)

    永子

    т.к. информации там много, и предупреждение айболита правильно говорит о том что в публичный доступ выкладывать это не стоит

    можете скинуть мне например, я посмотрю

    Отправил, спасибо!

    Модератор Yui

    (@fierevere)

    永子

    файл не прислали ) запаковали бы .zip например

    exe|pif|php|htm|html|com|bat|module|php3|pl|py|sh нельзя 🙂 из соображений безопасности загрузки на сервер

    Сейчас поправлю

    Модератор Yui

    (@fierevere)

    永子

    вообщем что у вас есть

    1. фишинг Gmail
    2. SAPE биржа ссылок, вероятно установленная и функционирующая без вашего на то согласия
    3. куча какого то функционала редиректов (дорвей?)
    4. бяка в ява скриптах (левых и не относящихся к вп, но тем не менее лежащих в папках вордпресса)

    что нужно делать —
    1. отбэкапить все (на всякий случай)

    2. заразу в системных папках wordpress просто удалите, вместе с папками, это wp-includes и wp-admin и там и там есть левые файлы, в частности redirect.php и ява скрипты.
    Их проще удалить вместе с папками целиком.

    3. удаленные wp-includes и wp-admin замените чистыми из архива дистрибутива (скачать тут http://ru.wordpress.org/releases/ )

    4. очищаете supercache кеш, удаляете все что осталось в папке
    public_html/wp-content/cache
    кеш заражен тоже

    5. удалить папки
    public_html/_private
    public_html/1250cef6565243dbda394741cd7635ad

    6. удалить файлы
    public_html/wp-content/languages/aolll.php
    public_html/wp-content/languages/redirect.php
    public_html/wp-content/plugins/login.php
    public_html/ln.php
    public_html/redirect.php
    public_html/img/redirect.php
    public_html/MaiLa.php
    public_html/wp-content/xConsoLe.php
    public_html/wp-content/languages/redirect.php
    public_html/images/chase.html
    public_html/_vti_txt
    public_html/_vti_txt/_vti_pvt
    public_html/_vti_log

    7. из http://wordpress.org/plugins/ каталога плагинов скачать вручную плагины

    gotmls
    ultimate-google-analytics
    yet another related posts
    like
    ljusers

    8. поставить http://wordpress.org/plugins/wordpress-file-monitor-plus/

    наблюдать.

    удалить папки этих плагинов в wp-content/plugins

    заменить распакованными из скачанных архивов

    PS: сайт на время манипуляций хорошо бы отключить
    .htaccess в корне сайта меняете так

    order deny,allow
    deny from all

    удаление и замена файлов — по FTP или SFTP, или через файловый менеджер ПУ хостинга
    чистый .htaccess возьмете тут потом http://codex.wordpress.org/%D0%A7%D0%90%D0%92%D0%9E/%D0%9D%D0%B5_%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%B0%D1%8E%D1%82_%D0%BF%D0%BE%D1%81%D1%82%D0%BE%D1%8F%D0%BD%D0%BD%D1%8B%D0%B5_%D1%81%D1%81%D1%8B%D0%BB%D0%BA%D0%B8
    и восстановите работу ЧПУ по инструкции

    еще айболит не нашел ничего в .htaccess однако там могут быть дырки и редиректы, поэтому все файлы .htaccess в дереве каталогов рекомендуется найти и удалить
    если они содержат что то сложнее

    order deny,allow
    deny from all

    такие запрещающие .htaccess удалять не нужно

    Модератор Yui

    (@fierevere)

    永子

    важно — если у вас на самом деле windows хостинг
    то файлы _vti_
    нужно оставить или попросить хостера их восстановить

    просто я вижу на фронтенде только nginx и PHP/5.2.17
    но на бэке может быть и IIS

Просмотр 15 ответов — с 16 по 30 (всего 32)

Тема «Как удалить автоматически генерируемую страницу» закрыта для новых ответов.